9.2. IdM 서버에서 ipa-extdom 플러그인의 구성 시간 초과 조정


IdM 클라이언트가 Active Directory 사용자 및 그룹 정보를 요청할 때 실패한 조회를 방지하기 위해 ipa-extdom 플러그인 시간 제한을 조정합니다. 적절한 시간 초과 구성은 Directory Server를 차단하지 않고 신뢰할 수 있는 도메인 간 인증을 보장합니다.

IdM 클라이언트는 AD(Active Directory)에서 사용자와 그룹에 대한 정보를 직접 받을 수 없습니다. 대신 IdM 서버는 ipa-extdom 플러그인을 사용하여 SSSD에서 AD 사용자 및 그룹에 대한 정보를 검색한 다음 요청하는 클라이언트로 해당 정보를 전달합니다.

ipa-extdom 플러그인은 AD 사용자 데이터에 대한 SSSD에 요청을 보냅니다. 정보가 SSSD 캐시에 없는 경우 SSSD는 AD 도메인 컨트롤러(DC)에서 데이터를 요청합니다. 구성 시간 초과 값은 ipa-extdom 플러그인이 연결을 취소하고 호출자에게 시간 초과 오류를 반환하기 전에 SSSD에서 응답을 기다리는 시간을 정의합니다. 기본값은 10000밀리초(10초)입니다.

다음 예제에서는 구성 시간 제한을 20초 (20000밀리초)로 조정합니다.

주의

구성 시간 초과를 조정할 때는 주의하십시오.

  • 500밀리초와 같이 너무 작은 값을 설정하면 SSSD에 응답할 시간이 충분하지 않을 수 있으며 요청은 항상 시간 초과를 반환합니다.
  • 30000밀리초(30초)와 같이 너무 큰 값을 설정하면 단일 요청이 이 시간 동안 SSSD에 대한 연결을 차단할 수 있습니다. 한 번에 하나의 스레드만 SSSD에 연결할 수 있으므로 플러그인의 다른 모든 요청은 기다려야 합니다.
  • IdM 클라이언트에서 보낸 많은 요청이 있는 경우 IdM 서버의 Directory Server에 대해 구성된 사용 가능한 모든 작업자를 차단할 수 있습니다. 결과적으로 서버는 잠시 동안 어떤 종류의 요청에 응답하지 못할 수 있습니다.

다음 상황에서 구성 시간 초과만 변경합니다.

  • AD 사용자 및 그룹에 대한 정보를 요청할 때 검색 제한에 도달하기 전에 IdM 클라이언트에서 시간 초과 오류가 발생하는 경우 구성 시간 초과 값이 너무 적습니다.
  • IdM 서버의 Directory Server가 자주 잠겼고 pstack 유틸리티에서 현재 ipa-extdom 요청을 처리 중이거나 모든 작업자 스레드가 ipa-extdom 요청을 처리 중이라고 보고하는 경우 값이 너무 큽니다.

사전 요구 사항

  • LDAP Directory Manager 암호

프로세스

  • 다음 명령을 사용하여 구성 시간 제한을 20000밀리초로 조정합니다.

    # ldapmodify -D "cn=Directory Manager" -W
    dn: cn=ipa_extdom_extop,cn=plugins,cn=config
    changetype: modify
    replace: ipaExtdomMaxNssTimeout
    ipaExtdomMaxNssTimeout: 20000
Red Hat logoGithubredditYoutubeTwitter

자세한 정보

평가판, 구매 및 판매

커뮤니티

Red Hat 소개

Red Hat은 기업이 핵심 데이터 센터에서 네트워크 에지에 이르기까지 플랫폼과 환경 전반에서 더 쉽게 작업할 수 있도록 강화된 솔루션을 제공합니다.

보다 포괄적 수용을 위한 오픈 소스 용어 교체

Red Hat은 코드, 문서, 웹 속성에서 문제가 있는 언어를 교체하기 위해 최선을 다하고 있습니다. 자세한 내용은 다음을 참조하세요.Red Hat 블로그.

Red Hat 문서 정보

Legal Notice

Theme

© 2026 Red Hat
맨 위로 이동