44.3. ホストの登録に必要なユーザー権限
ホスト登録操作では、権限のないユーザーが不要なマシンを IdM ドメインに追加しないように、認証が必要になります。必要な特権は、次のようないくつかの要因によって異なります。
-
ホストエントリーが
ipa-client-installの実行とは別に作成される場合 - ワンタイムパスワード (OTP) が登録に使用される場合
必要に応じて IdM LDAP にホストエントリーを手動で作成するためのユーザー特権
ipa host-add CLI コマンドまたは IdM Web UI を使用して IdM LDAP にホストエントリーを作成するために必要なユーザー特権は、Host Administrators です。Host Administrators 特権は、IT Specialist ロールを通じて取得できます。
クライアントを IdM ドメインに参加させるためのユーザー特権
ホストは、ipa-client-install コマンドの実行時に IdM クライアントとして設定されます。ipa-client-install コマンドの実行に必要な認証情報のレベルは、以下のような登録シナリオのどれに該当するかによって異なります。
-
IdM LDAP のホストエントリーが存在しない。この場合、完全な管理者の認証情報または
Host Administratorsロールが必要です。完全な管理者とはadminsグループのメンバーです。Host Administratorsロールは、ホストの追加およびホストの登録の特権を提供します。このシナリオの詳細は、ユーザー認証情報を使用したクライアントのインストール: 対話型インストール を参照してください。 -
IdM LDAP のホストエントリーが存在する。この場合、
ipa-client-installを正常に実行するために、制限付き管理者の認証情報が必要です。この場合の制限付き管理者には、Host Enrollment特権を提供するEnrollment Administratorロールが付与されます。詳細は、ユーザー認証情報を使用したクライアントのインストール: 対話型インストールを参照してください。 -
IdM LDAP にホストエントリーが存在し、完全または限定された管理者により、ホストの OTP が生成されました。このシナリオでは、正しい OTP を指定して
--passwordオプションを指定してipa-client-installコマンドを実行すると、通常のユーザーとして IdM クライアントをインストールできます。詳細は、ワンタイムパスワードを使用したクライアントのインストール: 対話型インストールを 参照してください。
登録後、IdM ホストは、IdM リソースにアクセスできるように、新しいセッションをすべて認証します。IdM サーバーがマシンを信頼し、そのマシンにインストールされているクライアントソフトウェアからの IdM 接続を受け入れるには、マシン認証が必要です。クライアントを認証すると、IdM サーバーはそのリクエストに応答できます。