12장. AD 사용자 항목에 전체 인증서가 포함된 사용자의 인증서 매핑 구성
이 사용자 스토리는 IdM 배포가 AD(Active Directory)에 신뢰하고, 사용자가 AD에 저장되고 AD의 사용자 항목에 전체 인증서가 포함된 경우 IdM에서 인증서 매핑을 활성화하는 데 필요한 단계를 설명합니다.
사전 요구 사항
- 사용자에게 IdM에 계정이 없습니다.
- 사용자에게 인증서가 포함된 AD에 계정이 있습니다.
- IdM 관리자는 IdM 인증서 매핑 규칙을 기반으로 할 수 있는 데이터에 액세스할 수 있습니다.
PKINIT가 사용자에게 작동하도록 하려면 다음 조건 중 하나를 적용해야 합니다.
- 사용자 항목의 인증서에는 사용자 주체 이름 또는 사용자의 SID 확장이 포함됩니다.
-
AD의 사용자 항목에는
altSecurityIdentities
속성에 적절한 항목이 있습니다.
12.1. AD 항목에 전체 인증서가 포함된 사용자의 IdM 웹 UI에 인증서 매핑 규칙 추가 링크 복사링크가 클립보드에 복사되었습니다!
- 관리자로 IdM 웹 UI에 로그인합니다.
-
인증
인증서 ID 매핑 규칙
인증서 ID 매핑 규칙으로
이동합니다. 추가
를 클릭합니다.그림 12.1. IdM 웹 UI에 새 인증서 매핑 규칙 추가
- 규칙 이름을 입력합니다.
매핑 규칙을 입력합니다. AD에서 사용할 수 있는 것과 비교하여 인증을 위해 IdM에 제공되는 전체 인증서를 얻으려면 다음을 수행합니다.
(userCertificate;binary={cert!bin})
(userCertificate;binary={cert!bin})
Copy to Clipboard Copied! Toggle word wrap Toggle overflow 참고전체 인증서를 사용하여 매핑하는 경우 인증서를 갱신하는 경우 새 인증서를 AD 사용자 오브젝트에 추가해야 합니다.
일치하는 규칙을 입력합니다. 예를 들어
AD.EXAMPLE.COM
도메인의AD-ROOT-CA
에서 발급한 인증서만 허용하려면 다음을 인증합니다.<ISSUER>CN=AD-ROOT-CA,DC=ad,DC=example,DC=com
<ISSUER>CN=AD-ROOT-CA,DC=ad,DC=example,DC=com
Copy to Clipboard Copied! Toggle word wrap Toggle overflow 그림 12.2. AD에 저장된 인증서가 있는 사용자의 인증서 매핑 규칙
-
추가
를 클릭합니다. SSSD(System Security Services Daemon)는 인증서 매핑 규칙을 정기적으로 다시 읽습니다. 새로 생성된 규칙을 즉시 로드하려면 CLI에서 SSSD를 다시 시작하십시오.
systemctl restart sssd
# systemctl restart sssd
Copy to Clipboard Copied! Toggle word wrap Toggle overflow