8.5. プロビジョンされたホストの外部認証


本セクションでは、プロビジョニングされたホストを認証するように IdM 統合を設定する方法を説明します。最初に IdM レルムをサポートするように Satellite または Capsule Server を設定し、次にホストを IdM レルムグループに追加します。

8.5.1. Red Hat Satellite Server または Capsule Server での IdM レルムサポートの設定

プロビジョニングされたホストに対して IdM を使用するには、最初に Red Hat Satellite Server または Red Hat Satellite Capsule Server を設定します。

前提条件

  • Satellite Server がコンテンツ配信ネットワークに登録されているか、または独立した Capsule Server が Satellite Server に登録されている。
  • Red Hat Identity Management などのレルムまたはドメインプロバイダーが設定されている。

手順8.7 Red Hat Satellite Server または Capsule Server での IdM レルムサポートの設定:

  1. Satellite Server または Capsule Server に以下のパッケージをインストールします。
    # yum install ipa-client foreman-proxy ipa-admintools
  2. IdM クライアントとして Satellite Server (または Capsule Server) を設定します。
    # ipa-client-install
  3. Satellite Server または Capsule Server の Red Hat Identity Management で realm-capsule ユーザーと関連ロールを作成します。
    # foreman-prepare-realm admin realm-capsule
    foreman-prepare-realm を実行して、Capsule Server で使用する IdM サーバーを準備します。Satellite に必要な権限を持つ専用ロールを作成し、そのロールを持つユーザーを作成して keytab ファイルを取得します。この手順では、Identity Management サーバー設定の詳細が必要になります。
    コマンドが正常に実行されると、以下の出力が表示されます。
    Keytab successfully retrieved and stored in: freeipa.keytab
    Realm Proxy User:    realm-capsule
    Realm Proxy Keytab:  /root/freeipa.keytab
    
    注記
    同じプリンシパルとレルムを使用して、Satellite Server と外部 Capsule Server を少なくとも 1 つ設定するには、foreman-prepare-realm スクリプトを実行した後、以前に参加したすべての Capsule Server に /root/freeipa.keytab ファイルをコピーする必要があります。
    # scp /root/freeipa.keytab your_username@capsule.example.com:/etc/foreman-proxy/freeipa.keytab
  4. /root/freeipa.keytab/etc/foreman-proxy ディレクトリーに移動して、ユーザー foreman-proxy に所有者を設定します。
    # mv /root/freeipa.keytab /etc/foreman-proxy
    # chown foreman-proxy:foreman-proxy /etc/foreman-proxy/freeipa.keytab
    
  5. Satellite Server または Capsule Server のどちらを使用しているかに応じてレルムを設定します。
    • Satellite Server で統合された Capsule Server を使用している場合は、satellite-installer を使用してレルムを設定します。
      # satellite-installer --foreman-proxy-realm true \
      --foreman-proxy-realm-keytab /etc/foreman-proxy/freeipa.keytab \
      --foreman-proxy-realm-principal 'realm-capsule@EXAMPLE.COM' \
      --foreman-proxy-realm-provider freeipa
      
      注記
      これらのオプションは、Red Hat Satellite Server を初めて設定する場合にも実行できます。
    • 独立した Capsule Server を使用している場合は、satellite-installer --scenario-capsule を使用してレルムを設定します。
      # satellite-installer --scenario-capsule --realm true \
      --realm-keytab /etc/foreman-proxy/freeipa.keytab \
      --realm-principal 'realm-capsule@EXAMPLE.COM' \
      --realm-provider freeipa
      
  6. ca-certificates パッケージの最新バージョンがインストールされ、IdM 認証局が信頼されていることを確認します。
    # cp /etc/ipa/ca.crt /etc/pki/ca-trust/source/anchors/ipa.crt
    # update-ca-trust enable
    # update-ca-trust
    
  7. (オプション) すでに存在する Satellite Server または Capsule Server で IdM を設定している場合は、設定の変更を反映するために以下の手順も実行する必要があります。
    1. foreman-proxy サービスを再起動します。
      # service foreman-proxy restart
    2. Satellite Server にログインし、Infrastructure Capsules をクリックします。
    3. IdM 用に設定した Capsule Server の右側にあるドロップダウンメニューをクリックし、Refresh Features を選択します。
  8. 最後に、Satellite Server ユーザーインターフェイスで新規のレルムエントリーを作成します。
    1. Infrastructure Realms をクリックし、メインページの右側にある New Realm をクリックします。
    2. 以下のサブタブのフィールドに値を入力します。
      1. Realm サブタブで、レルム名、使用するレルムの種類、およびレルムプロキシーを指定します。
      2. Locations サブタブで、新しいレルムを使用する予定の場所を選択します。
      3. 組織 サブタブで、新規レルムを使用する組織を選択します。
    3. 送信 をクリックします。
これで Satellite Server または Capsule Server は、IdM に自動的に登録されるホストをプロビジョニングできるようになりました。次のセクションでは、ホストを IdM ホストグループに自動的に追加する手順を説明します。

8.5.2. IdM ホストグループへのホストの追加

Red Hat Enterprise Linux Identity Management (IdM)では、システムの属性に基づいて自動メンバーシップルールをセットアップできます。Red Hat Satellite のレルム機能は、管理者に対し、Red Hat Satellite ホストグループを IdM パラメーター userclass にマップする機能を提供します。これにより、管理者は automembership を設定することができます。
ネスト化されたホストグループが使用される場合、それらは Red Hat Satellite ユーザーインターフェイスに表示され、IdM サーバーに送信されます。たとえば、"Parent/Child/Child" のように表示されます。
注記
Satellite Server または Capsule Server は更新を IdM サーバーに送信しますが、automembership のルールは、初期登録時にのみ適用されます。

手順8.8 IdM ホストグループへのホストの追加:

  1. IdM サーバー上で、ホストグループを作成します。
    # ipa hostgroup-add hostgroup_name
    Description: hostgroup_description
    ----------------------------
    Added hostgroup "hostgroup_name"
    ----------------------------
    Host-group: hostgroup_name
    Description: hostgroup_description
    ここでは、以下のようになります。
    1. hostgroup_name はホストグループの名前です。
    2. hostgroup_description はホストグループの説明です。
  2. automembership のルールを作成します。
    # ipa automember-add --type=hostgroup automember_rule
    ----------------------------------
    Added automember rule "automember_rule"
    ----------------------------------
    Automember Rule: automember_rule
    ここでは、以下のようになります。
    1. automember-add は automember グループとしてグループにフラグを立てます。
    2. --type=hostgroup は、ターゲットグループがユーザーグループではなく、ホストグループであることを特定します。
    3. automember_rule は、automember ルールの識別に使用する名前です。
  3. userclass 属性に基づいて automembership の条件を定義します。
    # ipa automember-add-condition --key=userclass --type=hostgroup --inclusive-regex=^webserver hostgroup_name
    ----------------------------------
    Added condition(s) to "hostgroup_name"
    ----------------------------------
    Automember Rule: automember_rule
    Inclusive Regex: userclass=^webserver
    ----------------------------
    Number of conditions added 1
    ----------------------------
    
    ここでは、以下のようになります。
    1. automember-add-condition を使用すると、グループメンバーを識別する正規表現条件を追加できます。
    2. --key=userclass はキー属性を userclass に指定します。
    3. --type=hostgroup は、ターゲットグループがユーザーグループではなく、ホストグループであることを特定します。
    4. --inclusive-regex=^webserver は、一致する値を識別するための正規表現パターンです。
    5. HOSTGROUP_ NAME は、ターゲットホストグループの名前です。
システムが Satellite Server の hostgroup_name ホストグループに追加されると、そのシステムが Identity Management サーバーの "hostgroup_name" ホストグループにも自動的に追加されます。IdM ホストグループは、HBAC (ホストベースアクセス制御)、sudo ポリシー、およびその他の IdM 機能を許可します。
Red Hat logoGithubredditYoutubeTwitter

詳細情報

試用、購入および販売

コミュニティー

会社概要

Red Hat は、企業がコアとなるデータセンターからネットワークエッジに至るまで、各種プラットフォームや環境全体で作業を簡素化できるように、強化されたソリューションを提供しています。

多様性を受け入れるオープンソースの強化

Red Hat では、コード、ドキュメント、Web プロパティーにおける配慮に欠ける用語の置き換えに取り組んでいます。このような変更は、段階的に実施される予定です。詳細情報: Red Hat ブログ.

Red Hat ドキュメントについて

Legal Notice

Theme

© 2026 Red Hat
トップに戻る