10장. 교차 포리스트 신뢰 설정 문제 해결
명령 실행 시퀀스를 분석하고 환경 사전 요구 사항을 확인하고 분석을 위해 자세한 디버그 로그를 캡처하여 교차 포리스트 신뢰 문제를 해결합니다.
10.1. AD로 교차 포리스트 신뢰를 설정할 때의 이벤트 순서 링크 복사링크가 클립보드에 복사되었습니다!
교차 포리스트 트러스트를 설정하려면 특정 순서의 유효성 검사 및 구성 단계가 필요합니다. 이러한 내부 작업을 이해하면 입력 확인 또는 도메인 수준 통신 중에 오류가 발생하는지 여부를 분리하는 데 도움이 됩니다.
- 1부: 이 명령은 설정 및 입력을 확인합니다.
- IdM 서버에 Trust Controller 역할이 있는지 확인합니다.
-
ipa trust-add명령에 전달된 옵션을 확인합니다. -
신뢰할 수 있는 포리스트 루트 도메인과 연결된 ID 범위를 확인합니다.
ipa trust-add명령에 대한 옵션으로 ID 범위 유형 및 속성을 지정하지 않은 경우 Active Directory에서 검색됩니다.
- part 2: 이 명령은 Active Directory 도메인에 대한 신뢰를 설정하려고 시도합니다.
- 각 신뢰 방향에 대해 별도의 신뢰 오브젝트를 만듭니다. 각 오브젝트는 양면(IdM 및 AD)에 생성됩니다. 단방향 트러스트를 설정하는 경우 각 측에 하나의 오브젝트만 생성됩니다.
IdM 서버는 Samba 제품군을 사용하여 Active Directory의 도메인 컨트롤러 기능을 처리하고 대상 AD PDC에 신뢰 오브젝트를 생성합니다.
-
IdM 서버는 대상 DC의
IPC$공유에 대한 보안 연결을 설정합니다. RHEL 8.4부터 연결에 최소 SMB3 프로토콜이 Windows Server 2012 이상에서 필요하며 세션에 사용되는 AES 기반 암호화로 연결이 충분히 보호되도록 합니다. -
IdM 서버는
LSA QueryTrustedDomainInfoByName호출을 사용하여 신뢰할 수 있는 도메인 오브젝트(TDO)가 있는지 쿼리합니다. TDO가 이미 있는 경우
LSA DeleteTrustedDomain호출을 사용하여 제거합니다.참고신뢰를 설정하는 데 사용되는 AD 사용자 계정에는 Incoming Forest Trust Builders 그룹의 멤버와 같은 포리스트 루트에 대한 전체 엔터프라이즈 관리자(EA) 또는 Domain Admin(DA) 권한이 없는 경우 이 호출이 실패합니다. 이전 TDO가 자동으로 제거되지 않는 경우 AD 관리자가 AD에서 수동으로 제거해야 합니다.
-
IdM 서버는
LSA CreateTrustedDomainEx2호출을 사용하여 새 TDO를 생성합니다. TDO 인증 정보는 128개의 임의 문자가 있는 Samba 제공 암호 생성기를 사용하여 무작위로 생성됩니다. 그런 다음
LSA SetECDHETrustedDomain호출을 사용하여 새 TDO가 수정되어 신뢰에서 지원하는 암호화 유형이 올바르게 설정되어 있는지 확인합니다.-
Active Directory를 설계하여 사용 중인 RC4 키가 없는 경우에도
RC4_HMAC_MD5암호화 유형이 활성화됩니다. -
AES128_CTS_HMAC_SHA1_96및AES256_CTS_HMAC_SHA1_96암호화 유형이 활성화됩니다.
-
Active Directory를 설계하여 사용 중인 RC4 키가 없는 경우에도
-
IdM 서버는 대상 DC의
-
For a 포리스트 trust, verify that in-forest domains can be reached with an
LSA Set>-<TrustedDomaincall. LSA RSetForestTrustCryostat 호출을 사용하여 다른 포리스트에 대한 신뢰 토폴로지 정보를 추가합니다( IdM과 통신할 경우 AD, AD와 통신할 경우 AD).참고이 단계는 다음 세 가지 이유 중 하나로 인해 충돌이 발생할 수 있습니다.
-
LSA_SID_DISABLED_CONFLICT오류로 보고되는 SID 네임스페이스 충돌. 이 충돌은 해결될 수 없습니다. -
LSA_NB_DISABLED_CONFLICT오류로 보고되는 NetBIOS 네임스페이스 충돌. 이 충돌은 해결될 수 없습니다. -
LSA_TLN_DISABLED_CONFLICT오류로 보고된 TLN(상위 수준 이름)과 DNS 네임스페이스가 충돌합니다. IdM 서버는 다른 포리스트로 인해 발생하는 경우 TLN 충돌을 자동으로 확인할 수 있습니다.
TLN 충돌을 해결하기 위해 IdM 서버는 다음 단계를 수행합니다.
- 충돌하는 포리스트의 신뢰 정보를 검색합니다.
- IdM DNS 네임스페이스의 제외 항목을 AD 포리스트에 추가합니다.
- 충돌하는 산림에 대한 포리스트 신뢰 정보를 설정합니다.
- 원래의 산림에 대한 신뢰를 다시 시도합니다.
IdM 서버는 포리스트 트러스트를 변경할 수 있는 AD 관리자 권한으로
ipa trust-add명령을 인증한 경우에만 이러한 충돌을 해결할 수 있습니다. 해당 권한에 액세스할 수 없는 경우 원래 포리스트의 관리자는 Windows UI의 Active Directory 도메인 및 신뢰 섹션에서 위의 단계를 수동으로 수행해야 합니다.-
- 존재하지 않는 경우 신뢰할 수 있는 도메인의 ID 범위를 생성합니다.
- 포리스트 신뢰의 경우 포리스트 루트에서 Active Directory 도메인 컨트롤러를 쿼리하여 포리스트 토폴로지에 대한 세부 정보를 확인합니다. IdM 서버는 이 정보를 사용하여 신뢰할 수 있는 포리스트에서 추가 도메인에 대한 추가 ID 범위를 생성합니다.