9.7. 대규모 IdM-AD 신뢰 배포를 위해 IdM 서버 및 클라이언트 튜닝을 위한 sssd.conf 의 옵션
대규모 IdM-AD 신뢰 배포에서 SSSD 성능을 최적화하여 인증 지연을 줄이고 사용자 로그인 시간을 개선합니다. 특정 SSSD 옵션 튜닝은 복잡한 그룹 멤버십 및 도메인 간 조회의 오버헤드를 관리하는 데 도움이 됩니다.
/etc/sssd/sssd.conf 구성 파일의 다음 옵션은 IdM-AD 신뢰 배포에서 IdM 서버 및 클라이언트에 대해 SSSD 성능을 제어합니다.
IdM 서버의 튜닝 옵션
- ignore_group_members
사용자가 속한 모든 사용자와 달리 사용자가 속한 그룹을 아는 것은 사용자를 인증하고 승인할 때 중요합니다.
ignore_group_members가true로 설정된 경우 SSSD는 멤버가 아닌 그룹 오브젝트에 대한 정보만 검색하여 성능 향상을 크게 제공합니다.참고id user@ad-domain.com명령은 여전히 올바른 그룹 목록을 반환하지만getent group ad-group@ad-domain.com은 빈 목록을 반환합니다.Expand 기본값
false권장 값
true참고배포에 compat 트리가 있는 IdM 서버와 관련된 경우 이 옵션을
true로 설정하지 않아야 합니다.- subdomain_inherit
subdomain_inherit옵션을 사용하면ignore_group_members설정을 신뢰할 수 있는 AD 도메인 구성에 적용할 수 있습니다.subdomain_inherit옵션에 나열된 설정은 AD 하위 도메인과 기본 (IdM) 도메인에 모두 적용됩니다.Expand 기본값
none권장 값
subdomain_inherit = ignore_group_members
IdM 클라이언트의 튜닝 옵션
- pam_id_timeout
이 매개변수는 PAM 세션의 결과 캐시 기간을 제어하여 ID 조회 중에 ID 공급자로의 과도한 왕복을 방지합니다.
5초의 기본값은 복잡한 그룹 멤버십이 IdM 서버 및 IdM 클라이언트 측에 입력되는 환경에서 충분하지 않을 수 있습니다. Red Hat은pam_id_timeout을 단일 캐시되지 않은 로그인에 걸리는 시간(초)으로 설정하는 것이 좋습니다.Expand 기본값
5권장 값
캐시되지 않은 단일 로그인에 걸리는 시간(초)- krb5_auth_timeout
krb5_auth_timeout을 늘리면 사용자가 많은 그룹의 멤버가 되는 환경에서 복잡한 그룹 정보를 처리하는 데 더 많은 시간을 할애할 수 있습니다. Red Hat은 이 값을 캐시되지 않은 단일 로그인에 걸리는 시간(초)으로 설정하는 것이 좋습니다.Expand 기본값
6권장 값
캐시되지 않은 단일 로그인에 걸리는 시간(초)- ldap_deref_threshold
역참조 조회는 단일 LDAP 호출에서 모든 그룹 멤버를 가져오는 수단입니다.
ldap_deref_threshold값은 역참조 조회를 트리거하기 위해 내부 캐시에서 누락해야 하는 그룹 멤버 수를 지정합니다. 더 적은 멤버가 없으면 개별적으로 조회됩니다. 역참조 조회는 대규모 환경에서 시간이 오래 걸릴 수 있으며 성능이 저하될 수 있습니다. 역참조 조회를 비활성화하려면 이 옵션을0으로 설정합니다.Expand 기본값
10권장 값
0