21.5. 통합 DNS 없이 IdM 복제본 설치 및 CA 없이
필요한 인증서를 수동으로 제공하여 통합 DNS 또는 CA(인증 기관) 구성 요소 없이 IdM(Identity Management) 복제본을 설치합니다. CA가 없는 배포를 확장하고 외부 인증서 공급자를 사용하는 다른 IdM 서버와 아키텍처 일관성을 유지할 수 있습니다.
가져온 인증서 파일에는 LDAP 및 Apache 서버 인증서를 발급한 CA의 전체 CA 인증서 체인이 포함되어야 하므로 자체 서명된 타사 서버 인증서를 사용하여 서버 또는 복제본을 설치할 수 없습니다.
배포가 CA가 없는 경우 ipa-replica-install 은 복제본을 설정할 필요가 없는 경우에도 포트 80이 필요할 수 있다고 보고할 수 있습니다. 이 경우 처음에 --skip-conncheck 옵션 없이 ipa-replica-install 을 실행합니다. ipa-replica-conncheck 에서 보고한 다른 모든 검사가 성공했는지 확인한 다음 --skip-conncheck 옵션을 사용하여 ipa-replica-install 을 실행합니다.
이렇게 하면 복제본 설치를 방지하지 않고 ipa-replica-conncheck 에서 구현한 검사를 활용할 수 있습니다.
사전 요구 사항
- 시스템이 IdM 복제본 설치를 위해 준비 되었는지 확인합니다.
프로세스
ipa-replica-install을 입력하고 다음 옵션을 추가하여 필요한 인증서 파일을 제공합니다.-
--dirsrv-cert-file -
--dirsrv-pin -
--http-cert-file -
--http-pin
또한
--no-pkinit또는--pkinit-cert-file및--pkinit-pin을 둘 다 지정해야 합니다.이러한 옵션을 사용하여 제공되는 파일에 대한 자세한 내용은 CA 없이 IdM 서버를 설치하는 데 필요한 인증서 를 참조하십시오.
예를 들면 다음과 같습니다.
# ipa-replica-install \ --dirsrv-cert-file /tmp/server.crt \ --dirsrv-cert-file /tmp/server.key \ --dirsrv-pin secret \ --http-cert-file /tmp/server.crt \ --http-cert-file /tmp/server.key \ --http-pin secret \ --no-pkinit참고--ca-cert-file옵션을 추가하지 마십시오.ipa-replica-install유틸리티는 설치한 첫 번째 서버에서 인증서 정보의 이 부분을 자동으로 가져옵니다.-
다음 단계
- 대규모 배포에서는 성능 향상을 위해 IdM 복제본의 특정 매개변수를 튜닝해야 할 수 있습니다. 시나리오에 가장 적합한 튜닝 지침을 찾으려면 Identity Management 의 성능 튜닝 제목을 참조하십시오.