8.4. Single Sign-On을 사용하여 SSL 인증서 요청
Kerberos SSO를 사용하여 서비스를 보호하려면 SSL 인증서에 호스트의 A/AAAA 및 CNAME 레코드가 모두 포함되어야 합니다. IdM은 데이터베이스 호스트 오브젝트에만 인증서를 발행하므로 CNAME 별칭에 대한 호스트 항목을 수동으로 생성하고 연결해야 합니다.
IdM에 ipa-client.example.com 의 호스트 오브젝트를 생성하고 실제 IdM 시스템의 호스트 오브젝트가 이 호스트를 관리할 수 있는지 확인합니다.
사전 요구 사항
- Kerberos 서버를 대상으로 하는 Kerberos 주체를 엄격하게 검사하지 않도록 설정했습니다.
프로세스
IdM 서버에서 AD-side 별칭의 호스트 항목을 생성합니다. 이름이 A/AAAA 레코드가 아닌 CNAME으로 확인되므로
--force를 사용합니다.[root@idm-server.idm.example.com ~]# ipa host-add idm-client.ad.example.com --force물리적 IdM 호스트가 IdM 데이터베이스의 새 별칭 항목을 관리할 수 있도록 호스트에 관리 권한을 부여합니다.
[root@idm-server.idm.example.com ~]# ipa host-add-managedby idm-client.ad.example.com \ --hosts=idm-client.idm.example.comIdM 클라이언트에서
ipa-getcert를 사용하여 인증서를 요청합니다.-D플래그를 사용하여 FQDN과 CNAME을 모두 포함해야 합니다.[root@idm-client.idm.example.com ~]# ipa-getcert request -r \ -f /etc/httpd/alias/server.crt \ -k /etc/httpd/alias/server.key \ -N CN=`hostname --fqdn` \ -D `hostname --fqdn` \ -D idm-client.ad.example.com \ -K host/idm-client.idm.example.com@IDM.EXAMPLE.COM \ -U id-kp-serverAuthSSL/TLS에서 클라이언트는 SAN(주체 대체 이름) 필드를 확인합니다. -D를 두 번 사용하면 사용자가 어떤 URL에 도달하든 인증서가 유효한 상태로 유지되도록 SAN 필드를 두 개의 이름으로 채우고 있습니다.