9.4. IdM 서버에서 ipa-extdom 플러그인의 최대 인스턴스 수 조정
많은 양의 Active Directory 신뢰 요청을 처리할 때 LDAP 서비스 병목 현상을 방지하기 위해 ipa-extdom 플러그인 인스턴스의 최대 수를 조정할 수 있습니다.
IdM 클라이언트는 AD(Active Directory)에서 사용자와 그룹에 대한 정보를 직접 받을 수 없습니다. 대신 IdM 서버는 ipa-extdom 플러그인을 사용하여 SSSD에서 AD 사용자 및 그룹에 대한 정보를 검색한 다음 요청하는 클라이언트로 해당 정보를 전달합니다.
기본적으로 ipa-extdom 플러그인은 LDAP 작업자 스레드의 최대 80%를 사용하여 IdM 클라이언트의 요청을 처리하도록 구성됩니다. IdM 클라이언트의 SSSD 서비스가 AD 신뢰 사용자 및 그룹에 대한 많은 정보를 요청한 경우 LDAP 스레드를 대부분 사용하는 경우 이 작업을 통해 LDAP 서비스를 중단할 수 있습니다. 이러한 문제가 발생하면 AD 도메인의 SSSD 로그 파일에 /var/log/sssd__<your-ad-domain-name.com>_.log :과 유사한 오류가 표시될 수 있습니다.
(2022-05-22 5:00:13): [be[ad.example.com]] [ipa_s2n_get_user_done] (0x0040): s2n exop request failed.
(2022-05-22 5:00:13): [be[ad.example.com]] [ipa_s2n_get_user_done] (0x0040): s2n exop request failed.
(2022-05-22 5:00:13): [be[ad.example.com]] [ipa_s2n_exop_done] (0x0040): ldap_extended_operation result: Server is busy(51), Too many extdom instances running.
ipaExtdomMaxInstances 옵션의 값을 설정하여 ipa-extdom 인스턴스의 최대 수를 조정할 수 있습니다. 이 값은 총 작업자 스레드 수보다 크고 0보다 크고 작은 정수여야 합니다.
사전 요구 사항
- LDAP Directory Manager 암호
프로세스
총 작업자 스레드 수를 검색합니다.
# ldapsearch -xLLLD cn=Directory\ Manager -W -b cn=config -s base nsslapd-threadnumber Enter LDAP Password: dn: cn=config nsslapd-threadnumber: 16즉,
ipaExtdomMaxInstances의 현재 값은 13입니다.최대 인스턴스 수를 조정합니다. 이 예에서는 값을 14로 변경합니다.
# ldapmodify -D "cn=Directory Manager" -W dn: cn=ipa_extdom_extop,cn=plugins,cn=config changetype: modify replace: ipaExtdomMaxInstances ipaExtdomMaxInstances: 14ipaExtdomMaxInstances의 현재 값을 검색합니다.# ldapsearch -xLLLD "cn=Directory Manager" -W -b "cn=ipa_extdom_extop,cn=plugins,cn=config" |grep ipaextdommaxinstances Enter LDAP Password: ipaextdommaxinstances: 14-
IdM Directory 서버의 성능을 모니터링하고 개선하지 않으면 이 절차를 반복하고
ipaExtdomMaxInstances변수의 값을 조정합니다.