9.7. 大規模な IdM-AD 信頼デプロイメント用に IdM サーバーとクライアントを調整するための sssd.conf のオプション
大規模な IdM-AD 信頼デプロイメントにおける SSSD のパフォーマンスを最適化し、認証遅延を削減してユーザーのログイン時間を短縮します。SSSD の特定のオプションを調整することで、複雑なグループメンバーシップやドメイン間ルックアップに伴うオーバーヘッドを管理しやすくなります。
/etc/sssd/sssd.conf 設定ファイルで次のオプションを使用して、IdM-AD の信頼が大規模にデプロイされている場合に、IdM サーバーおよびクライアントで SSSD のパフォーマンスを調整できます。
9.7.1. IdM サーバーのチューニングオプション リンクのコピーリンクがクリップボードにコピーされました!
- ignore_group_members
ユーザーの認証および承認時には、グループに所属する全ユーザーではなく、あるユーザーがどのグループに所属するかを把握することが重要です。
ignore_group_membersをtrueに設定すると、SSSD はメンバーではなくグループオブジェクトに関する情報のみを取得するので、パフォーマンスが大幅に向上します。注記id user@ad-domain.comコマンドはそのまま正しいグループリストを返しますが、getent group ad-group@ad-domain.comは空のリストを返します。Expand デフォルト値
false推奨値
true注記デプロイメントで compat ツリーを持つ IdM サーバーがある場合は、このオプションを
trueに設定しないでください。- subdomain_inherit
subdomain_inheritオプションを使用すると、ignore_group_membersの設定を、信頼できる AD ドメインの設定に適用できます。subdomain_inheritオプションに記載されている設定は、メイン (IdM) ドメインと AD サブドメインの両方に適用されます。Expand デフォルト値
none推奨値
subdomain_inherit = ignore_group_members