2.3. IdM トポロジーにおけるロールの現状確認
レプリカを置き換える前に、この手順を使用して、現在の IdM サーバーのロールとレプリケーションレイアウトを把握してください。この手順は任意ですが、ロールの適用漏れを防ぐために、特に大規模または複雑なトポロジーの場合は強く推奨されます。
前提条件
- IdM サーバーに管理者としてログインしている。
手順
トポロジー内のサーバーと、各サーバーで有効になっているロールをリスト表示します。
[root@rhel8 ~]# ipa server-find --all --------------------- 2 IPA servers matched --------------------- dn: cn=ipa1.example.com,cn=masters,cn=ipa,cn=etc,dc=example,dc=com Server name: ipa1.example.com Managed suffixes: domain, ca Min domain level: 1 Max domain level: 1 Enabled server roles: AD trust agent, AD trust controller, CA server, DNS server, IPA master, KRA server dn: cn=ipa2.example.com,cn=masters,cn=ipa,cn=etc,dc=example,dc=com Server name: ipa2.example.com Managed suffixes: domain, ca Min domain level: 1 Max domain level: 1 Enabled server roles: AD trust agent, AD trust controller, CA server, IPA master ---------------------------- Number of entries returned 2 ----------------------------CA 更新マスターのロールが 1 台のサーバーに割り当てられていることを確認します。
[root@rhel8 ~]# ipa config-show | grep "CA renewal master" IPA CA renewal master: ipa1.example.comDNSSEC キーマスターのロールが 1 台のサーバーに割り当てられていることを確認します。
[root@rhel8 ~]# ipa dnsconfig-show | grep 'DNSSec key master' IPA DNSSec key master: ipa1.example.com- その他の重要なロール (CA、DNS、KRA、AD 信頼エージェント、AD 信頼コントローラーなど) を、どのサーバーが提供しているかを記録します。このリストは、新しいレプリカにロールを割り当てるとき、または移行中に冗長性を検証するときに参照することになります。
IdM デプロイメントが Active Directory (AD) フォレストとの信頼関係にある場合は、移行中に以下のことが確実になるように計画します。
- 少なくとも 1 台の信頼コントローラーが常にオンラインであり続ける。
- 可能な限り、クライアントがどのサーバーに接続しても AD ユーザーを解決できるように、各レプリカでも信頼エージェントを実行する。
- レプリカ合意とサイトレイアウトを確認し、移行全体を通して各サイトが冗長な接続を維持することを確認します。レプリカトポロジーの例。
- サーバーごとのレプリカ合意の数が、4 つ以下のリンクという長期ガイドラインに合致していることを確認してください。トポロジーで IdM レプリカを接続するためのガイドラインを参照してください。
トポロジーを変更する前に、
ipa-healthcheckを実行してレプリケーションの問題を特定します。[root@rhel8 ~]# ipa-healthcheck --source=ipahealthcheck.ds.replication --source=ipahealthcheck.ipa.topology