1.5.3. Samba 클라이언트에서 인증서 자동 등록 활성화
Samba 클라이언트에서 인증서 자동 등록을 활성화하여 AD(Active Directory) 인증 기관(CA)의 인증서 요청 및 갱신을 자동화합니다. 이 기능을 사용하면 수동 모니터링 또는 사용자 상호 작용 없이 인증서를 관리하여 중단을 방지할 수 있습니다.
AD에서 CA(인증 기관)를 제공하고 RHEL 호스트가 AD의 멤버인 경우 인증서 자동 등록을 활성화할 수 있습니다. RHEL 호스트에서 이 기능을 활성화합니다. 그러면 Samba가 AD의 자동 등록 그룹 정책을 적용하고 인증서를 요청 및 관리하도록 certmonger 서비스를 구성합니다.
사전 요구 사항
- Samba는 AD의 멤버로 구성되어 있습니다.
AD의 Windows 서버에는 다음 서비스가 설치된 Active Directory 인증서 서비스 서버 역할이 있습니다.
- 인증 기관
- 인증서 등록
- 정책 웹 서비스
- ISS(Internet Information Services)는 HTTPS를 통해 인증서 자동 등록 기능을 제공하도록 구성되어 있습니다.
- ISS는 AD CA에서 발급한 인증서를 사용합니다.
- 인증서 등록 서비스는 Kerberos 인증을 지원합니다.
- 인증서 자동 등록에 대한 GPO(그룹 정책 오브젝트)가 AD에 구성되어 있습니다.
프로세스
samba-gpupdate패키지를 설치합니다.# dnf install samba-gpupdate/etc/samba/smb.conf파일에 다음 설정을 추가합니다.kerberos method = secrets and keytab sync machine password to keytab = "/etc/krb5.keytab:account_name:sync_spns:spn_prefixes=host:sync_kvno:machine_password", "/etc/samba/cepces.keytab:account_name:machine_password" apply group policies = yesSamba 구성에 지정된 설정에는 다음 구성이 포함됩니다.
Kerberos 방법 = secrets 및 keytab-
먼저 Kerberos 티켓을 확인한 다음
/etc/krb5.keytab파일을 확인하려면/var/lib/samba/private/secrets.tdb파일을 사용하도록 Samba를 구성합니다. sync machine password to keytab = <list_of_keytab_files_and_their_principals>-
Samba가 유지 관리하는 키탭 파일의 경로와 이러한 파일에서 Kerberos 주체를 정의합니다. 표시된 값을 사용하면 Samba는
/etc/krb5.keytab시스템 키탭을 계속 유지 관리하며, 또한/etc/samba/cepces.keytab파일을 유지합니다.certmonger의cepces-submit제출 도우미는 이 파일을 사용하여 CA 인증을 수행합니다. 그룹 정책 적용 = yes-
gpupdate명령을 간격으로 실행하도록winbind서비스를 구성합니다. 업데이트 간격은 90분과 0분에서 30분 사이의 임의 오프셋입니다.
/etc/samba/cepces.keytab파일을 만듭니다.# net ads keytab create/etc/cepces/cepces.conf파일을 편집하고 다음과 같이 변경합니다.[global]섹션에서server변수를 CA 서비스를 실행하는 Windows 서버의 FQDN(정규화된 도메인 이름)으로 설정합니다.[global] server=win-server.ad.example.com[kerberos]섹션에서keytab변수를/etc/samba/cepces.keytab으로 설정합니다.[kerberos] keytab=/etc/samba/cepces.keytab
certmonger서비스를 활성화하고 시작합니다.# systemctl enable --now certmongercertmonger서비스는 CA에서 인증서를 요청하고 만료되기 전에 자동으로 갱신합니다.samba-gpupdate를 수동으로 실행하여 AD에서 그룹 정책이 로드되었는지 확인합니다.# samba-gpupdatecertmonger서비스는 다음 디렉터리에 키와 인증서를 저장합니다.-
개인 키:
/var/lib/samba/private/certs/ 발행된 인증서:
/var/lib/samba/certs/이제 동일한 호스트의 서비스에서 키와 인증서를 사용할 수 있습니다.
-
개인 키:
선택 사항:
certmonger에서 관리하는 인증서를 표시합니다.# getcert listNumber of certificates and requests being tracked: 1. Request ID 'AD-ROOT-CA.Machine': status: MONITORING stuck: no key pair storage: type=FILE,location='/var/lib/samba/private/certs/AD-ROOT-CA.Machine.key' certificate: type=FILE,location='/var/lib/samba/certs/AD-ROOT-CA.Machine.crt' CA: AD-ROOT-CA issuer: CN=AD-ROOT-CA,DC=ad,DC=example,DC=com subject: CN=rhel9.ad.example.com issued: 2025-03-25 14:22:07 CET expires: 2026-03-25 14:22:07 CET dns: rhel9.ad.example.com key usage: digitalSignature,keyEncipherment eku: id-kp-clientAuth,id-kp-serverAuth certificate template/profile: Machine profile: Machine pre-save command: post-save command: track: yes auto-renew: yes기본적으로 Windows CA는
머신인증서 템플릿을 사용하여 인증서만 발행합니다. 이 호스트에 적용되는 Windows CA에 추가 템플릿을 구성한 경우certmonger는 이러한 템플릿에 대한 인증서를 요청합니다.getcert list출력에는 해당 항목에 대한 항목도 포함되어 있습니다.