50.2. IdM에서 SID(Security Identifiers) 활성화
RHEL 8.5 이전의 IdM을 설치하고 AD 도메인에 대한 트러스트를 구성하지 않은 경우 IdM 오브젝트에 대해 SID(Security Identifiers)가 생성되지 않을 수 있습니다. 이전에는 SIDs를 생성하는 유일한 방법은 ipa-adtrust-install
명령을 실행하여 IdM 서버에 Trust Controller 역할을 추가하기 때문입니다.
RHEL 8.6부터 IdM의 Kerberos에는 IdM 오브젝트에PAC(Privilege Access Certificate) 정보를 기반으로 보안에 필요한 STS가 있어야 합니다.
사전 요구 사항
- RHEL 8.5 이전에 IdM을 설치했습니다.
-
Active Directory 도메인을 사용한 신뢰 구성의 일부인
ipa-sidgen
작업을 실행하지 않았습니다. - IdM 관리자 계정으로 인증할 수 있습니다.
절차
STS를 사용하고 HEAD
gen
작업을 트리거하여 기존 사용자 및 그룹에 대한 SID를 생성합니다. 이 작업은 리소스 집약적일 수 있습니다.[root@server ~]# ipa config-mod --enable-sid --add-sids
검증
IdM
admin
사용자 계정 항목에 도메인 관리자용으로 예약된-500
로 끝나는 libc가 있는ipantsecurity
tekton 속성이 있는지 확인합니다.[root@server ~]# ipa user-show admin --all | grep ipantsecurityidentifier ipantsecurityidentifier: S-1-5-21-2633809701-976279387-419745629-500