20.5.6.2. 구성 요구 사항
중첩 그룹을 Active Directory와 동기화하는 경우 사용자 항목 및 그룹 항목에 대한 LDAP 쿼리 정의와 내부 OpenShift Container Platform 그룹 레코드에서 해당 항목을 표시하는 속성을 제공해야 합니다. 또한 이 구성에는 특정 변경이 필요합니다.
-
oc adm groups sync명령을 실행하려면 그룹 목록을 명시적으로 허용해야 합니다. -
LDAP_MATCHING_RULE_IN_CHAIN규칙을 준수하려면groupMembershipAttributes필드에"memberOf:1.2.840.113556.1.4.1941:"이 포함되어야 합니다. -
groupUIDAttribute를dn으로 설정해야 합니다. groupsQuery의 경우-
filter를 설정하지 않아야 합니다. -
유효한
derefAliases를 설정해야 합니다. -
해당 값이 무시되므로
baseDN을 설정하지 않아야 합니다. -
해당 값이 무시되므로
scope를 설정하지 않아야 합니다.
-
명확하게 하기 위해 OpenShift Container Platform에서 생성한 그룹의 경우 사용자용 필드 또는 관리자용 필드에 사용자용 필드 이외의 속성을 사용해야 합니다. 예를 들면 이메일로 OpenShift Container Platform 그룹의 사용자를 구분하고, 그룹 이름을 공통 이름으로 사용합니다.