8.4. Single Sign-On을 사용하여 SSL 인증서 요청


Kerberos SSO를 사용하여 서비스를 보호하려면 SSL 인증서에 호스트의 A/AAAA 및 CNAME 레코드가 모두 포함되어야 합니다. IdM은 데이터베이스 호스트 오브젝트에만 인증서를 발행하므로 CNAME 별칭에 대한 호스트 항목을 수동으로 생성하고 연결해야 합니다.

IdM에 ipa-client.example.com 의 호스트 오브젝트를 생성하고 실제 IdM 시스템의 호스트 오브젝트가 이 호스트를 관리할 수 있는지 확인합니다.

사전 요구 사항

  • Kerberos 서버를 대상으로 하는 Kerberos 주체를 엄격하게 검사하지 않도록 설정했습니다.

프로세스

  1. IdM 서버에서 AD-side 별칭의 호스트 항목을 생성합니다. 이름이 A/AAAA 레코드가 아닌 CNAME으로 확인되므로 --force 를 사용합니다.

    [root@idm-server.idm.example.com ~]# ipa host-add idm-client.ad.example.com --force
  2. 물리적 IdM 호스트가 IdM 데이터베이스의 새 별칭 항목을 관리할 수 있도록 호스트에 관리 권한을 부여합니다.

    [root@idm-server.idm.example.com ~]# ipa host-add-managedby idm-client.ad.example.com \
          --hosts=idm-client.idm.example.com
  3. IdM 클라이언트에서 ipa-getcert 를 사용하여 인증서를 요청합니다. -D 플래그를 사용하여 FQDN과 CNAME을 모두 포함해야 합니다.

    [root@idm-client.idm.example.com ~]# ipa-getcert request -r \
          -f /etc/httpd/alias/server.crt \
          -k /etc/httpd/alias/server.key \
          -N CN=`hostname --fqdn` \
          -D `hostname --fqdn` \
          -D idm-client.ad.example.com \
          -K host/idm-client.idm.example.com@IDM.EXAMPLE.COM \
          -U id-kp-serverAuth

    SSL/TLS에서 클라이언트는 SAN(주체 대체 이름) 필드를 확인합니다. -D를 두 번 사용하면 사용자가 어떤 URL에 도달하든 인증서가 유효한 상태로 유지되도록 SAN 필드를 두 개의 이름으로 채우고 있습니다.

Red Hat logoGithubredditYoutubeTwitter

자세한 정보

평가판, 구매 및 판매

커뮤니티

Red Hat 소개

Red Hat은 기업이 핵심 데이터 센터에서 네트워크 에지에 이르기까지 플랫폼과 환경 전반에서 더 쉽게 작업할 수 있도록 강화된 솔루션을 제공합니다.

보다 포괄적 수용을 위한 오픈 소스 용어 교체

Red Hat은 코드, 문서, 웹 속성에서 문제가 있는 언어를 교체하기 위해 최선을 다하고 있습니다. 자세한 내용은 다음을 참조하세요.Red Hat 블로그.

Red Hat 문서 정보

Legal Notice

Theme

© 2026 Red Hat
맨 위로 이동