12.3. AD 항목에 전체 인증서가 포함된 사용자의 경우 IdM CLI에 인증서 매핑 규칙 추가
IdM CLI를 사용하여 엄격한 바이너리 일치를 적용하는 매핑 규칙을 정의합니다. ipa certmaprule-add 명령은 표시된 인증서를 AD의 userCertificate 속성에 연결하여 사용자 ID를 검증합니다.
프로세스
관리자의 인증 정보를 가져옵니다.
# kinit admin매핑 규칙과 매핑 규칙이 기반으로 하는 일치 규칙을 입력합니다. AD에서 사용할 수 있는 것과 비교하여 인증에 제공되는 전체 인증서를 얻으려면
AD.EXAMPLE.COM도메인의AD-ROOT-CA가 인증하는 인증서만 허용합니다.# ipa certmaprule-add simpleADrule --matchrule '<ISSUER>CN=AD-ROOT-CA,DC=ad,DC=example,DC=com' --maprule '(userCertificate;binary={cert!bin})' --domain ad.example.com------------------------------------------------------- Added Certificate Identity Mapping Rule "simpleADrule" ------------------------------------------------------- Rule name: simpleADrule Mapping rule: (userCertificate;binary={cert!bin}) Matching rule: <ISSUER>CN=AD-ROOT-CA,DC=ad,DC=example,DC=com Domain name: ad.example.com Enabled: TRUE참고전체 인증서를 사용하여 매핑하는 경우 인증서를 갱신하는 경우 새 인증서를 AD 사용자 오브젝트에 추가해야 합니다.
SSSD(System Security Services Daemon)는 인증서 매핑 규칙을 정기적으로 다시 읽습니다. 새로 생성된 규칙을 즉시 로드하려면 SSSD를 다시 시작하십시오.
# systemctl restart sssd