27.3. 웹 서버 및 클라이언트 인증을 위한 CA ACL 생성
CA ACL(인증 기관 액세스 제어 목록) 규칙은 사용자, 서비스 또는 호스트에 인증서를 발급하는 데 사용할 수 있는 프로필을 정의합니다. 프로필, 주체 및 그룹을 연결하여 CA ACL을 사용하면 주체 또는 그룹이 특정 프로필을 사용하여 인증서를 요청할 수 있습니다.
예를 들어, 관리자는 CA ACL을 사용하여 런던에 있는 사무실의 직원에 대한 프로필 사용을 런던 사무실 관련 그룹의 구성원으로만 제한할 수 있습니다.
27.3.1. IdM CLI에서 CA ACL 보기 링크 복사링크가 클립보드에 복사되었습니다!
IdM 배포에서 사용 가능한 인증 기관 액세스 제어 목록(CA ACL) 목록과 특정 CA ACL의 세부 정보를 보려면 다음 절차를 따르십시오.
프로세스
IdM 환경의 모든 CA ACL을 보려면
ipa caacl-find
명령을 입력합니다.Copy to Clipboard Copied! Toggle word wrap Toggle overflow CA ACL의 세부 정보를 보려면
ipa caacl-show
명령을 입력하고 CA ACL 이름을 지정합니다. 예를 들어 hosts_services_caIPAserviceCert CA ACL의 세부 정보를 보려면 다음을 입력합니다.Copy to Clipboard Copied! Toggle word wrap Toggle overflow
27.3.2. webserver-ca에서 발급한 인증서를 사용하여 웹 클라이언트에 인증하기 위한 CA ACL 생성 링크 복사링크가 클립보드에 복사되었습니다!
다음 절차에 따라 시스템 관리자가 HTTP/my_company.idm.example.com@IDM.EXAMPLE.COM 서비스에 대한 인증서를 요청할 때 webserver-ca 하위 CA 및 caIPAserviceCert 프로필을 사용해야 하는 CA ACL을 생성합니다. 사용자가 다른 하위 CA 또는 다른 프로필의 인증서를 요청하면 요청이 실패합니다. 유일한 예외는 활성화된 다른 일치하는 CA ACL이 있는 경우입니다. 사용 가능한 CA ACL을 보려면 IdM CLI에서 CA ACL 보기를 참조하십시오.
사전 요구 사항
- HTTP/my_company.idm.example.com@IDM.EXAMPLE.COM 서비스는 IdM의 일부입니다.
- 관리자로 로그인했습니다.
프로세스
ipa caacl
명령을 사용하여 CA ACL을 생성하고 해당 이름을 지정합니다.Copy to Clipboard Copied! Toggle word wrap Toggle overflow CA ACL에 대한 설명을 지정하려면
ipa caacl-mod
명령을 사용하여 CA ACL을 수정합니다.Copy to Clipboard Copied! Toggle word wrap Toggle overflow CA ACL에 webserver-ca 하위 CA를 추가합니다.
Copy to Clipboard Copied! Toggle word wrap Toggle overflow ipa caacl-add-service
를 사용하여 인증서를 요청할 수 있는 서비스를 지정합니다.Copy to Clipboard Copied! Toggle word wrap Toggle overflow ipa caacl-add-profile
명령을 사용하여 요청된 인증서에 대한 인증서 프로필을 지정합니다.Copy to Clipboard Copied! Toggle word wrap Toggle overflow 새로 생성된 CA ACL을 바로 사용할 수 있습니다. 기본적으로 생성된 후 활성화됩니다.
CA ACL은 특정 주체 또는 그룹에서 들어오는 요청에 대해 허용되는 CA 및 프로필 조합을 지정하는 것입니다. CA ACL은 인증서 검증 또는 신뢰에 영향을 미치지 않습니다. 발급된 인증서를 사용하는 방법에는 영향을 미치지 않습니다.
27.3.3. webclient-ca에서 발급한 인증서를 사용하여 웹 서버에 인증하는 사용자 웹 브라우저에 대한 CA ACL 생성 링크 복사링크가 클립보드에 복사되었습니다!
다음 절차에 따라 시스템 관리자가 인증서를 요청할 때 webclient-ca 하위 CA 및 Cryostat UserRoles 프로필을 사용해야 하는 CA ACL을 생성합니다. 사용자가 다른 하위 CA 또는 다른 프로필의 인증서를 요청하면 요청이 실패합니다. 유일한 예외는 활성화된 다른 일치하는 CA ACL이 있는 경우입니다. 사용 가능한 CA ACL을 보려면 IdM CLI에서 CA ACL 보기를 참조하십시오.
사전 요구 사항
- 관리자로 로그인했습니다.
프로세스
ipa caacl
명령을 사용하여 CA ACL을 생성하고 해당 이름을 지정합니다.Copy to Clipboard Copied! Toggle word wrap Toggle overflow CA ACL에 대한 설명을 지정하려면
ipa caacl-mod
명령을 사용하여 CA ACL을 수정합니다.Copy to Clipboard Copied! Toggle word wrap Toggle overflow CA ACL에 webclient-ca 하위 CA를 추가합니다.
Copy to Clipboard Copied! Toggle word wrap Toggle overflow ipa caacl-add-profile
명령을 사용하여 요청된 인증서에 대한 인증서 프로필을 지정합니다.Copy to Clipboard Copied! Toggle word wrap Toggle overflow ipa caacl-mod
명령을 사용하여 CA ACL을 수정하여 모든 IdM 사용자에게 CA ACL을 적용하도록 지정합니다.Copy to Clipboard Copied! Toggle word wrap Toggle overflow 새로 생성된 CA ACL을 바로 사용할 수 있습니다. 기본적으로 생성된 후 활성화됩니다.
CA ACL은 특정 주체 또는 그룹에서 들어오는 요청에 대해 허용되는 CA 및 프로필 조합을 지정하는 것입니다. CA ACL은 인증서 검증 또는 신뢰에 영향을 미치지 않습니다. 발급된 인증서를 사용하는 방법에는 영향을 미치지 않습니다.