13장. 사용자 인증서를 사용자 계정에 매핑하도록 AD가 구성된 경우 인증서 매핑 구성
이 사용자 스토리는 IdM 배포가 AD(Active Directory)와 신뢰하고, 사용자가 AD에 저장되고, AD의 사용자 항목에는 인증서 매핑 데이터가 포함된 경우 IdM에서 인증서 매핑을 활성화하는 데 필요한 단계를 설명합니다.
사전 요구 사항
- 사용자에게 IdM에 계정이 없습니다.
-
사용자에게 AD에 IdM
certmapdata
속성과 동등한altSecurityIdentities
특성이 포함된 계정이 있습니다. - IdM 관리자는 IdM 인증서 매핑 규칙을 기반으로 할 수 있는 데이터에 액세스할 수 있습니다.
13.1. 사용자 인증서를 사용자 계정에 매핑하도록 AD가 구성된 경우 IdM 웹 UI에 인증서 매핑 규칙 추가
- 관리자로 IdM 웹 UI에 로그인합니다.
-
인증
인증서 ID 매핑 규칙
인증서 ID 매핑 규칙으로
이동합니다. 추가
를 클릭합니다.그림 13.1. IdM 웹 UI에 새 인증서 매핑 규칙 추가
- 규칙 이름을 입력합니다.
매핑 규칙을 입력합니다. 예를 들어 AD DC가 제공된 인증서의
발급
자 및주체
항목을 검색하고 제공된 인증서의 이 두 항목에 있는 정보를 인증하거나 사용하지 않기로 결정하는 경우:(altSecurityIdentities=X509:<I>{issuer_dn!ad_x500}<S>{subject_dn!ad_x500})
(altSecurityIdentities=X509:<I>{issuer_dn!ad_x500}<S>{subject_dn!ad_x500})
Copy to Clipboard Copied! 일치하는 규칙을 입력합니다. 예를 들어
AD.EXAMPLE.COM
도메인의AD-ROOT-CA
에서 발급한 인증서만 허용하여 IdM에 사용자를 인증하려면 다음을 수행합니다.<ISSUER>CN=AD-ROOT-CA,DC=ad,DC=example,DC=com
<ISSUER>CN=AD-ROOT-CA,DC=ad,DC=example,DC=com
Copy to Clipboard Copied! 도메인을 입력합니다.
ad.example.com
ad.example.com
Copy to Clipboard Copied! 그림 13.2. 매핑용으로 AD가 구성된 경우 인증서 매핑 규칙
-
추가
를 클릭합니다. SSSD(System Security Services Daemon)는 인증서 매핑 규칙을 정기적으로 다시 읽습니다. 새로 생성된 규칙을 즉시 로드하려면 CLI에서 SSSD를 다시 시작하십시오.
systemctl restart sssd
# systemctl restart sssd
Copy to Clipboard Copied!