16.3. 最後の IdM サーバーロールをホストしているにもかかわらず IdM サーバーがないことの確認
Ansible を使用すると、最後の IdM サービスインスタンスがサーバーで実行している場合でも、Identity Management (IdM) サーバーがないことを確認できます。認証局 (CA)、キーリカバリー認証局 (KRA)、または DNS サーバーはすべて IdM サービスの例です。
CA サーバー、KRA サーバー、または DNS サーバーとして機能する最後のサーバーを削除すると、IdM 機能に深刻な不具合が生じます。ipa service-find を使用すると、どのサービスがどの IdM サーバーで実行されているかを手動で確認できます。認証局サーバーのプリンシパル名は dogtag/server_name/REALM_NAME です。
ansible-freeipa ipaserver ロールとは対照的に、この Playbook で使用する ipaserver モジュールは、サーバーから IdM サービスをアンインストールしません。
前提条件
コントロールノードでは、
- Ansible バージョン 2.13 以降を使用している。
-
ansible-freeipaパッケージをインストールしている。 - この例では、~/MyPlaybooks/ ディレクトリーに、IdM サーバーの完全修飾ドメイン名 (FQDN) を使用して Ansible インベントリーファイル を作成したことを前提としている。
-
この例では、secret.yml Ansible Vault に
ipaadmin_passwordが保存されていることを前提としています。
ターゲットノード (
ansible-freeipaモジュールが実行されるノード) が、IdM クライアント、サーバー、またはレプリカとして IdM ドメインに含まれている。-
制御ノードからインベントリーファイルに定義した IdM サーバーへの
SSH接続が正常に動作している。
-
制御ノードからインベントリーファイルに定義した IdM サーバーへの
手順
~/MyPlaybooks/ ディレクトリーに移動します。
cd ~/MyPlaybooks/
$ cd ~/MyPlaybooks/Copy to Clipboard Copied! Toggle word wrap Toggle overflow /usr/share/doc/ansible-freeipa/playbooks/server/ディレクトリーにあるserver-absent-ignore-last-of-role.ymlAnsible Playbook ファイルをコピーします。cp /usr/share/doc/ansible-freeipa/playbooks/server/server-absent-ignore-last-of-role.yml server-absent-ignore-last-of-role-copy.yml
$ cp /usr/share/doc/ansible-freeipa/playbooks/server/server-absent-ignore-last-of-role.yml server-absent-ignore-last-of-role-copy.ymlCopy to Clipboard Copied! Toggle word wrap Toggle overflow -
server-absent-ignore-last-of-role-copy.ymlファイルを開いて編集します。 ipaserverタスクセクションで次の変数を設定してファイルを調整し、ファイルを保存します。-
ipaadmin_password変数は IdMadminのパスワードに設定します。 -
name変数をサーバーのFQDNに設定します。サンプルサーバーのFQDNは server123.idm.example.com です。 -
ignore_last_of_role変数がtrueに設定されていることを確認します。 -
state変数はabsentに設定します。
Copy to Clipboard Copied! Toggle word wrap Toggle overflow -
Ansible Playbook を実行し、Playbook ファイルとインベントリーファイルを指定します。
ansible-playbook --vault-password-file=password_file -v -i inventory server-absent-ignore-last-of-role-copy.yml
$ ansible-playbook --vault-password-file=password_file -v -i inventory server-absent-ignore-last-of-role-copy.ymlCopy to Clipboard Copied! Toggle word wrap Toggle overflow - server123.idm.example.com を指定するネームサーバー (NS) の DNS レコードが、すべて DNS ゾーンから削除されていることを確認してください。使用する DNS が IdM により管理される統合 DNS であるか、外部 DNS であるかに関わらず、確認を行なってください。