22장. Ansible 플레이북을 사용하여 sudo 액세스 관리
도메인의 특정 호스트에서 권한 있는 명령을 실행할 수 있는 IdM(Identity Management) 사용자를 제어하려면 Ansible을 사용하여 sudo 규칙을 정의합니다.
22.1. Ansible 플레이북을 사용하여 IdM 클라이언트의 IdM 사용자에 대한 sudo 액세스 권한 확인 링크 복사링크가 클립보드에 복사되었습니다!
Ansible을 사용하여 특정 IdM 호스트의 IdM(Identity Management) 사용자 계정에 대한 sudo 액세스 권한이 부여되었는지 확인합니다.
아래 예제를 사용하여 idm_user_reboot 라는 sudo 규칙을 만들거나 업데이트합니다. 이 규칙은 idmclient 시스템에서 /usr/sbin/reboot 명령을 실행할 수 있는 권한을 idm_user 에게 부여합니다.
사전 요구 사항
다음 요구 사항을 충족하도록 Ansible 제어 노드를 구성했습니다.
- Ansible 버전 2.15 이상을 사용하고 있습니다.
-
ansible-freeipa패키지가 설치되어 있습니다. - 이 예제에서는 ~/MyPlaybooks/ 디렉터리에서 IdM 서버의 FQDN(정규화된 도메인 이름)을 사용하여 Ansible 인벤토리 파일을 생성했다고 가정합니다.
-
이 예제에서는 secret.yml Ansible vault가
ipaadmin_password를 저장하고 secret.yml 파일을 보호하는 암호를 저장하는 파일에 대한 액세스 권한이 있다고 가정합니다.
-
freeipa.ansible_freeipa모듈이 실행되는 대상 노드인 대상 노드는 IdM 도메인의 일부입니다. IdM 클라이언트, 서버 또는 복제본입니다. - IdM에 idm_user 사용자 계정이 있는지 확인하고 사용자의 암호를 생성하여 계정 잠금을 해제했습니다. 명령줄을 사용하여 새 IdM 사용자를 추가하는 방법에 대한 자세한 내용은 명령줄 을 사용하여 사용자 추가를 참조하십시오.
-
idmclient 에 로컬 idm_user 계정이 없습니다. idm_user 사용자는 idmclient 의
/etc/passwd파일에 나열되지 않습니다.
프로세스
하나 이상의
sudo명령을 추가합니다.sudo명령의 IdM 데이터베이스에/usr/sbin/reboot명령이 있는지 확인하는ensure-reboot-sudocmd-is-present.ymlAnsible 플레이북을 만듭니다. 이 단계를 단순화하기 위해/usr/share/ansible/collections/ansible_collections/freeipa/ansible_freeipa/playbooks/sudocmd/ensure-sudocmd-is-present.yml파일에서 예제를 복사하고 수정할 수 있습니다.--- - name: Playbook to manage sudo command hosts: ipaserver vars_files: - /home/user_name/MyPlaybooks/secret.yml tasks: # Ensure sudo command is present - freeipa.ansible_freeipa.ipasudocmd: ipaadmin_password: "{{ ipaadmin_password }}" name: /usr/sbin/reboot state: presentPlaybook을 실행합니다.
$ ansible-playbook --vault-password-file=password_file -v -i path_to_inventory_directory/inventory.file path_to_playbooks_directory/ensure-reboot-sudocmd-is-present.yml
명령을 참조하는
sudo규칙을 생성합니다.sudo명령 항목을 사용하여 sudo 규칙이 있는지 확인하는ensure-sudorule-for-idmuser-on-idmclient-is-present.ymlAnsible 플레이북을 만듭니다. sudo 규칙을 사용하면 idm_user 가 idmclient 시스템을 재부팅할 수 있습니다. 이 단계를 단순화하기 위해/usr/share/ansible/collections/ansible_collections/freeipa/ansible_freeipa/playbooks/sudorule/ensure-sudorule-is-present.yml파일에서 예제를 복사하고 수정할 수 있습니다.--- - name: Tests hosts: ipaserver vars_files: - /home/user_name/MyPlaybooks/secret.yml tasks: # Ensure a sudorule is present granting idm_user the permission to run /usr/sbin/reboot on idmclient - freeipa.ansible_freeipa.ipasudorule: ipaadmin_password: "{{ ipaadmin_password }}" name: idm_user_reboot description: A test sudo rule. allow_sudocmd: /usr/sbin/reboot host: idmclient.idm.example.com user: idm_user state: presentPlaybook을 실행합니다.
$ ansible-playbook -v -i path_to_inventory_directory/inventory.file path_to_playbooks_directory/ensure-sudorule-for-idmuser-on-idmclient-is-present.yml
플레이북에 사용된 모든 변수에 대한 자세한 내용은 제어 노드의
/usr/share/ansible/collections/ansible_collections/freeipa/ansible_freeipa/README-sudocmd.md파일을 참조하십시오.
검증
idm_user 가 sudo 를 사용하여 idmclient 를 재부팅할 수 있는지 확인하여 IdM 서버에서 확인 중인 sudo 규칙이 idmclient 에서 작동하는지 테스트합니다. 서버 변경 사항을 클라이언트에 적용하는 데 몇 분이 걸릴 수 있습니다.
- idmclient 에 idm_user 로 로그인합니다.
sudo를 사용하여 시스템을 재부팅합니다. 메시지가 표시되면 idm_user 의 암호를 입력합니다.$ sudo /usr/sbin/reboot [sudo] password for idm_user:
sudo 가 올바르게 구성된 경우 시스템이 재부팅됩니다.