14.4.2. IdM CLI를 사용하여 IdM 서비스와 인증 지표 연결
IdM(Identity Management) 관리자는 클라이언트 애플리케이션에서 제공하는 서비스 티켓에 특정 인증 표시기가 포함되도록 호스트 또는 서비스를 구성할 수 있습니다. 예를 들어 Kerberos 티켓 부여 티켓(TGT)을 가져올 때 암호와 함께 유효한 IdM 2 단계 인증 토큰을 사용한 사용자만 해당 호스트 또는 서비스에 액세스할 수 있도록 할 수 있습니다.
서비스 티켓 요청에서 특정 Kerberos 인증 지표를 요구하도록 서비스를 구성하려면 다음 절차를 따르십시오.
서비스를 구성할 때 --auth-ind 인수를 사용하여 인증 지표를 지정해야 합니다. common --auth-ind 값은 다음과 같습니다.
- OTP
- 2 단계 인증의 경우
- RADIUS
- RADIUS 인증의 경우
- PKINIT
- PKINIT, 스마트 카드 또는 인증서 인증의 경우
- 강화된
- 강화된 암호(SPAKE 또는 knativeST)의 경우
사전 요구 사항
- IdM 호스트에서 실행되는 서비스에 대한 IdM 서비스 항목을 생성했습니다. IdM 서비스 항목 및 Kerberos 키탭 생성을 참조하십시오.
- IdM에서 관리 사용자의 티켓이 부여되었습니다.
내부 IdM 서비스에 인증 지표를 할당 하지 마십시오. 다음 IdM 서비스는 PKINIT 및 다단계 인증 방법에 필요한 대화형 인증 단계를 수행할 수 없습니다.
host/server.example.com@EXAMPLE.COM
HTTP/server.example.com@EXAMPLE.COM
ldap/server.example.com@EXAMPLE.COM
DNS/server.example.com@EXAMPLE.COM
cifs/server.example.com@EXAMPLE.COM
프로세스
ipa service-mod명령을 사용하여--auth-ind인수로 식별되는 서비스에 필요한 인증 지표를 하나 이상 지정합니다.예를 들어 호스트
client.example.com에서testservice주체의 서비스 티켓을 검색하기 위해 스마트 카드 또는 OTP 인증으로 사용자가 인증되어야 합니다.[root@server ~]# ipa service-mod testservice/client.example.com@EXAMPLE.COM --auth-ind otp --auth-ind pkinit ------------------------------------------------------------- Modified service "testservice/client.example.com@EXAMPLE.COM" ------------------------------------------------------------- Principal name: testservice/client.example.com@EXAMPLE.COM Principal alias: testservice/client.example.com@EXAMPLE.COM Authentication Indicators: otp, pkinit Managed by: client.example.com서비스에서 인증 지표를 모두 제거하려면 빈 지표 목록을 제공합니다.
[root@server ~]# ipa service-mod testservice/client.example.com@EXAMPLE.COM --auth-ind '' ------------------------------------------------------ Modified service "testservice/client.example.com@EXAMPLE.COM" ------------------------------------------------------ Principal name: testservice/client.example.com@EXAMPLE.COM Principal alias: testservice/client.example.com@EXAMPLE.COM Managed by: client.example.com
검증
ipa service-show명령을 사용하여 필요한 인증 지표를 포함하여 IdM 서비스에 대한 정보를 표시합니다.[root@server ~]# ipa service-show testservice/client.example.com Principal name: testservice/client.example.com@EXAMPLE.COM Principal alias: testservice/client.example.com@EXAMPLE.COM Authentication Indicators: otp, pkinit Keytab: True Managed by: client.example.com