1.5.3. Samba 클라이언트에서 인증서 자동 등록 활성화


Samba 클라이언트에서 인증서 자동 등록을 활성화하여 AD(Active Directory) 인증 기관(CA)의 인증서 요청 및 갱신을 자동화합니다. 이 기능을 사용하면 수동 모니터링 또는 사용자 상호 작용 없이 인증서를 관리하여 중단을 방지할 수 있습니다.

AD에서 CA(인증 기관)를 제공하고 RHEL 호스트가 AD의 멤버인 경우 인증서 자동 등록을 활성화할 수 있습니다. RHEL 호스트에서 이 기능을 활성화합니다. 그러면 Samba가 AD의 자동 등록 그룹 정책을 적용하고 인증서를 요청 및 관리하도록 certmonger 서비스를 구성합니다.

사전 요구 사항

  • Samba는 AD의 멤버로 구성되어 있습니다.
  • AD의 Windows 서버에는 다음 서비스가 설치된 Active Directory 인증서 서비스 서버 역할이 있습니다.

    • 인증 기관
    • 인증서 등록
    • 정책 웹 서비스
  • ISS(Internet Information Services)는 HTTPS를 통해 인증서 자동 등록 기능을 제공하도록 구성되어 있습니다.
  • ISS는 AD CA에서 발급한 인증서를 사용합니다.
  • 인증서 등록 서비스는 Kerberos 인증을 지원합니다.
  • 인증서 자동 등록에 대한 GPO(그룹 정책 오브젝트)가 AD에 구성되어 있습니다.

프로세스

  1. samba-gpupdate 패키지를 설치합니다.

    # dnf install samba-gpupdate
  2. /etc/samba/smb.conf 파일에 다음 설정을 추가합니다.

    kerberos method = secrets and keytab
    sync machine password to keytab = "/etc/krb5.keytab:account_name:sync_spns:spn_prefixes=host:sync_kvno:machine_password", "/etc/samba/cepces.keytab:account_name:machine_password"
    apply group policies = yes

    Samba 구성에 지정된 설정에는 다음 구성이 포함됩니다.

    Kerberos 방법 = secrets 및 keytab
    먼저 Kerberos 티켓을 확인한 다음 /etc/krb5.keytab 파일을 확인하려면 /var/lib/samba/private/secrets.tdb 파일을 사용하도록 Samba를 구성합니다.
    sync machine password to keytab = <list_of_keytab_files_and_their_principals>
    Samba가 유지 관리하는 키탭 파일의 경로와 이러한 파일에서 Kerberos 주체를 정의합니다. 표시된 값을 사용하면 Samba는 /etc/krb5.keytab 시스템 키탭을 계속 유지 관리하며, 또한 /etc/samba/cepces.keytab 파일을 유지합니다. certmongercepces-submit 제출 도우미는 이 파일을 사용하여 CA 인증을 수행합니다.
    그룹 정책 적용 = yes
    gpupdate 명령을 간격으로 실행하도록 winbind 서비스를 구성합니다. 업데이트 간격은 90분과 0분에서 30분 사이의 임의 오프셋입니다.
  3. /etc/samba/cepces.keytab 파일을 만듭니다.

    # net ads keytab create
  4. /etc/cepces/cepces.conf 파일을 편집하고 다음과 같이 변경합니다.

    1. [global] 섹션에서 server 변수를 CA 서비스를 실행하는 Windows 서버의 FQDN(정규화된 도메인 이름)으로 설정합니다.

      [global]
      server=win-server.ad.example.com
    2. [kerberos] 섹션에서 keytab 변수를 /etc/samba/cepces.keytab 으로 설정합니다.

      [kerberos]
      keytab=/etc/samba/cepces.keytab
  5. certmonger 서비스를 활성화하고 시작합니다.

    # systemctl enable --now certmonger

    certmonger 서비스는 CA에서 인증서를 요청하고 만료되기 전에 자동으로 갱신합니다.

  6. samba-gpupdate 를 수동으로 실행하여 AD에서 그룹 정책이 로드되었는지 확인합니다.

    # samba-gpupdate
  7. certmonger 서비스는 다음 디렉터리에 키와 인증서를 저장합니다.

    • 개인 키: /var/lib/samba/private/certs/
    • 발행된 인증서: /var/lib/samba/certs/

      이제 동일한 호스트의 서비스에서 키와 인증서를 사용할 수 있습니다.

  8. 선택 사항: certmonger 에서 관리하는 인증서를 표시합니다.

    # getcert list
    Number of certificates and requests being tracked: 1.
    Request ID 'AD-ROOT-CA.Machine':
    	status: MONITORING
    	stuck: no
    	key pair storage: type=FILE,location='/var/lib/samba/private/certs/AD-ROOT-CA.Machine.key'
    	certificate: type=FILE,location='/var/lib/samba/certs/AD-ROOT-CA.Machine.crt'
    	CA: AD-ROOT-CA
    	issuer: CN=AD-ROOT-CA,DC=ad,DC=example,DC=com
    	subject: CN=rhel9.ad.example.com
    	issued: 2025-03-25 14:22:07 CET
    	expires: 2026-03-25 14:22:07 CET
    	dns: rhel9.ad.example.com
    	key usage: digitalSignature,keyEncipherment
    	eku: id-kp-clientAuth,id-kp-serverAuth
    	certificate template/profile: Machine
    	profile: Machine
    	pre-save command:
    	post-save command:
    	track: yes
    	auto-renew: yes

    기본적으로 Windows CA는 머신 인증서 템플릿을 사용하여 인증서만 발행합니다. 이 호스트에 적용되는 Windows CA에 추가 템플릿을 구성한 경우 certmonger 는 이러한 템플릿에 대한 인증서를 요청합니다. getcert list 출력에는 해당 항목에 대한 항목도 포함되어 있습니다.

Red Hat logoGithubredditYoutubeTwitter

자세한 정보

평가판, 구매 및 판매

커뮤니티

Red Hat 소개

Red Hat은 기업이 핵심 데이터 센터에서 네트워크 에지에 이르기까지 플랫폼과 환경 전반에서 더 쉽게 작업할 수 있도록 강화된 솔루션을 제공합니다.

보다 포괄적 수용을 위한 오픈 소스 용어 교체

Red Hat은 코드, 문서, 웹 속성에서 문제가 있는 언어를 교체하기 위해 최선을 다하고 있습니다. 자세한 내용은 다음을 참조하세요.Red Hat 블로그.

Red Hat 문서 정보

Legal Notice

Theme

© 2026 Red Hat
맨 위로 이동