4장. LDAP를 사용하도록 SSSD 구성 및 TLS 인증 필요
독립 실행형 LDAP 서버에 대해 사용자를 인증하도록 SSSD(System Security Services Daemon)를 구성합니다. TLS 암호화를 적용하면 보안 통신을 보장하여 검색 중에 ID 데이터를 가로채지 않도록 합니다.
암호화되지 않은 통신을 사용하는 것이 안전하지 않으므로 ldap_id_use_start_tls 의 기본값은 TLS를 적용하기 위해 true 로 설정됩니다.
이 값을 false 로 설정하면 TLS 암호화를 비활성화하여 암호화되지 않은 ldap://를 통해 ID 조회를 강제 적용합니다. 그러면 공격자가 UID 또는 GID 값과 같은 LDAP 검색 결과를 가로채고 수정하여 사용자를 가장하고 무단 액세스를 얻을 수 있는 MITTM(man-in-the-middle) 공격에 시스템이 노출됩니다.
id_provider = ldap 에 대해 암호화되지 않은 통신을 선택하기 전에 환경을 신뢰할 수 있는지 확인합니다. id_provider = ad 및 id_provider = ipa 는 SASL 및 GSSAPI를 통해 암호화된 연결을 유지합니다.
4.1. 암호화된 방식으로 LDAP에서 데이터를 검색하기 위해 SSSD를 사용하는 OpenLDAP 클라이언트 링크 복사링크가 클립보드에 복사되었습니다!
SSSD는 OpenLDAP 서버에서 ID 데이터를 검색하는 클라이언트로 작동합니다. 이 구성은 암호화된 연결을 사용하며 Kerberos 티켓 또는 표준 LDAP 암호를 통한 인증을 지원합니다.
LDAP를 사용하여 SSSD를 구성하는 것은 SSSD 및 LDAP에서 높은 수준의 전문 지식을 필요로 하는 복잡한 절차입니다. 대신 Active Directory 또는 IdM(Identity Management)과 같은 통합 및 자동화된 솔루션을 사용하는 것이 좋습니다.