3장. 인증 및 상호 운용성
SSSD를 사용하면 관리자가 AD 포리스트에 연결할 수 있는 도메인을 선택할 수 있습니다.
일부 환경에서는 연결된 AD(Active Directory) 포리스트의 도메인 서브 세트만 도달할 수 있습니다. 연결할 수 없는 도메인에 연결을 시도하면 원하지 않는 시간 초과가 발생하거나 SSSD(System Security Services Daemon)를 오프라인 모드로 전환할 수 있습니다.
이를 방지하기 위해
/etc/sssd/sssd.conf/
파일에서 ad_enabled_domains
옵션을 설정하여 SSSD가 연결하는 도메인 목록을 구성할 수 있습니다. 자세한 내용은 sssd-ad(5) 도움말 페이지를 참조하십시오. (BZ#1324428)
SSSD를 사용하면 pam_sss
에서 환경 변수를 수신하지 않는 PAM 서비스 목록을 선택할 수 있습니다.
경우에 따라
pam_sss
Pluggable Authentication Module (PAM)에 의해 설정된 환경 변수를 전파하지 않는 것이 좋습니다. 예를 들어 sudo -i 명령을 사용할 때 사용자는 원래 사용자의 KRB5CCNAME
변수를 대상 환경으로 전송할 수 있습니다.
이전에는 권한이 없는 사용자가 sudo -i 명령을 실행하여 권한이 없는 다른 사용자가 될 때 권한이 없는 새 사용자에게
KRB5CCNAME
이 가리키는 Kerberos 인증 정보 캐시를 읽을 수 있는 권한이 없었습니다.
이 사용 사례의 경우 이 업데이트에서는
pam_response_filter
라는 새 옵션을 추가합니다. pam_response_filter
를 사용하여 관리자는 로그인 중에 환경 변수(예: KRB5CCNAME
)를 수신하지 않는 PAM 서비스(예: sudo-i
)를 나열할 수 있습니다. 이제 pam_response_filter
가 sudo-i
를 나열하는 경우 사용자는 권한이 없는 한 사용자에서 KRB5CCNAME
을 대상 환경에 설정하지 않고 다른 사용자로 전환할 수 있습니다. (BZ#1329378)
TLS
1.2 이상이 필요하도록 IdM 서버를 구성할 수 있습니다.
TLS(Transport Layer Security) 프로토콜의 버전 1.2는 이전 버전보다 훨씬 더 안전한 것으로 간주됩니다. 이번 업데이트를 통해
TLS
1.2보다 덜 안전한 프로토콜을 사용하여 통신을 금지하도록 IdM(Identity Management) 서버를 구성할 수 있습니다.
자세한 내용은 https://access.redhat.com/articles/2801181.을 참조하십시오. (BZ#1367026)
이제 unlock_time=never
로 pam_faillock
을 구성할 수 있습니다.
이제
pam_faillock
모듈에서는 여러 인증 오류로 인한 사용자 인증 잠금이 만료되지 않아야 하는 unlock_time=never
옵션을 사용하여 지정할 수 있습니다. (BZ#1404832)
libkadm5*
라이브러리가 libkadm5 패키지로 이동됨
Red Hat Enterprise Linux 6.9에서
libkadm5*
라이브러리가 krb5-libs 에서 새 libkadm5 패키지로 이동되었습니다. 결과적으로 yum 은 krb5-libs 패키지를 자동으로 다운그레이드할 수 없습니다. 다운그레이딩하기 전에 libkadm5 패키지를 수동으로 제거하십시오.
rpm -e --nodeps libkadm5
# rpm -e --nodeps libkadm5
패키지를 수동으로 제거한 후 yum downgrade 명령을 사용하여 krb5-libs 패키지를 이전 버전으로 다운그레이드합니다. (BZ#1351284)