11.3. IdM 클라이언트가 AD 서버에서 서비스를 요청할 때 정보 흐름
IdM(Identity Management) 클라이언트에서 AD(Active Directory) 서비스에 액세스하려면 TGT(cross-realm ticket-granting ticket) 및 권한 있는 속성 인증서 생성을 용이하게 하기 위해 양방향 신뢰가 필요합니다.
IdM 클라이언트에서 AD 서비스에 액세스하는 데 문제가 있는 경우 이 정보를 사용하여 문제 해결 작업을 줄이고 문제의 원인을 확인할 수 있습니다.
참고
기본적으로 IdM은 AD에 대한 단방향 신뢰를 설정합니다. 즉 AD 포리스트의 리소스에 대해 TGT(cross-realm ticket-granting ticket)를 발행할 수 없습니다. 신뢰할 수 있는 AD 도메인에서 서비스에 티켓을 요청하려면 양방향 신뢰를 구성합니다.
- IdM 클라이언트는 연결하려는 AD 서비스에 대해 IdM Kerberos Distribution Center(KDC)에서 티켓(TGT)을 요청합니다.
- IdM KDC는 서비스가 AD 영역에 속하고, 영역이 알려지고 신뢰되는지, 클라이언트가 해당 영역에서 서비스를 요청할 수 있는지 확인합니다.
- IdM KDC는 사용자 주체에 대한 IdM 디렉터리 서버의 정보를 사용하여 사용자 주체에 대한 MS-PAC(Privileged Attribute Certificate) 레코드가 포함된 교차 영역 TGT를 생성합니다.
- IdM KDC는 교차 영역 TGT를 IdM 클라이언트에 다시 보냅니다.
- IdM 클라이언트는 AD KDC에 연결하여 AD KDC에서 제공하는 MS-PAC가 포함된 교차 영역 TGT를 제공하는 AD 서비스 티켓을 요청합니다.
- AD 서버는 PAC의 유효성을 검사하고 필터링하며 AD 서비스에 대한 티켓을 반환합니다.
- IPA 클라이언트는 이제 AD 서비스에 연결할 수 있습니다.