34.9. 가장 광범위한 트러스트 설정 문제 해결
IdM(Identity Management) 환경과 AD(Active Directory) 포리스트 간의 교차 포리스트 신뢰를 구성하는 프로세스 문제 해결에 대해 자세히 알아보십시오.
34.9.1. AD를 사용하여 가장 간 트러스트를 설정할 때 이벤트 시퀀스 링크 복사링크가 클립보드에 복사되었습니다!
ipa trust-add 명령을 사용하여 AD(Active Directory) 도메인 컨트롤러(DC) 도메인 컨트롤러(DC)와의 교차 트러스트를 설정하는 경우 명령은 명령을 실행한 사용자를 대신하여 작동하며 IdM 서버에서 다음 작업을 수행합니다. If you have trouble establishing a cross-forest trust, you can use this list to help narrow down and troubleshoot your issue.
제품 1: 명령은 설정 및 입력 확인
- IdM 서버에 Trust Controller 역할이 있는지 확인합니다.
-
ipa trust-add명령에 전달된 옵션을 확인합니다. -
신뢰할 수 있는 tree 루트 도메인과 연결된 ID 범위를 확인합니다. ID 범위 유형 및 속성을
ipa trust-add명령에 대한 옵션으로 지정하지 않은 경우 Active Directory에서 검색됩니다.
제품 2 이 명령은 Active Directory 도메인에 대한 트러스트를 설정하려고 시도합니다.
- 각 신뢰 방향에 대해 별도의 신뢰 오브젝트를 생성합니다. 각 오브젝트는 양변(IdM 및 AD) 모두에서 생성됩니다. 단방향 신뢰를 설정하는 경우 각 측에서 하나의 개체만 생성됩니다.
IdM 서버는 Samba 제품군을 사용하여 Active Directory의 도메인 컨트롤러 기능을 처리하고 대상 AD PDC에 신뢰 오브젝트를 생성합니다.
-
IdM 서버는 대상 DC의
IPC$공유에 대한 보안 연결을 설정합니다. RHEL 8.4 이후 연결은 세션에 사용되는 AES 기반 암호화를 사용하여 연결이 충분히 안전한지 확인하기 위해 Windows Server 2012 이상을 사용하는 SMB3 프로토콜 이상이 필요합니다. -
IdM 서버는
LSA QueryTrustedDomainInfoByName호출을 사용하여 신뢰할 수 있는 도메인 오브젝트(TDO)를 쿼리합니다. TDO가 이미 존재하는 경우
LSA DeleteTrustedDomain호출을 사용하여 제거합니다.참고이 호출은 Incoming Forest Trust Builder 그룹의 구성원과 같이 domain Admin (EA) 또는 Domain Admin (DA) 권한이 없는 경우 이 호출이 실패합니다. 이전 TDO가 자동으로 제거되지 않으면 AD 관리자가 AD에서 수동으로 제거해야 합니다.
-
IdM 서버는
LSA CreateTrustedDomainEx2호출을 사용하여 새 TDO를 생성합니다. TDO 자격 증명은 128개의 임의의 문자가 있는 Samba 제공 암호 생성기를 사용하여 임의로 생성됩니다. 그런 다음 새로운 TDO가
LSA Set informationTrustedDomain호출을 사용하여 수정되어 신뢰에서 지원하는 암호화 유형이 올바르게 설정되어 있는지 확인합니다.-
Active Directory의 디자인 방식 때문에
RC4_HMAC_MD5암호화 유형이 활성화된 경우 RC4 키가 사용되지 않습니다. -
AES128_CTS_HMAC_SHA1_96및AES256_CTS_HMAC_SHA1_96암호화 유형이 활성화됩니다.
-
Active Directory의 디자인 방식 때문에
-
IdM 서버는 대상 DC의
-
Lake 트러스트의 경우
LSA SetDataTrustedDomain호출을 사용하여 내 도메인의 전송에 도달할 수 있는지 확인합니다. LSA RSetForestTrustCryostat 호출을 사용하여 다른 포리스트에 대한 신뢰 토폴로지 정보를 추가합니다( IdM과 통신할 경우 AD, AD와 통신할 경우 AD).참고이 단계는 다음 세 가지 이유 중 하나로 인해 충돌이 발생할 수 있습니다.
-
LSA_SID_DISABLED_CONFLICT오류로 보고되는 SID 네임스페이스 충돌. 이 충돌은 해결될 수 없습니다. -
LSA_NB_DISABLED_CONFLICT오류로 보고되는 NetBIOS 네임스페이스 충돌. 이 충돌은 해결될 수 없습니다. -
LSA_TLN_DISABLED_CONFLICT오류로 보고된 TLN(상위 수준 이름)과 DNS 네임스페이스가 충돌합니다. IdM 서버는 다른 포리스트로 인해 발생하는 경우 TLN 충돌을 자동으로 확인할 수 있습니다.
TLN 충돌을 해결하기 위해 IdM 서버는 다음 단계를 수행합니다.
- 충돌하는 포리스트의 신뢰 정보를 검색합니다.
- IdM DNS 네임스페이스의 제외 항목을 AD 포리스트에 추가합니다.
- 충돌하는 산림에 대한 포리스트 신뢰 정보를 설정합니다.
- 원래의 산림에 대한 신뢰를 다시 시도합니다.
IdM 서버는 포리스트 트러스트를 변경할 수 있는 AD 관리자 권한으로
ipa trust-add명령을 인증한 경우에만 이러한 충돌을 해결할 수 있습니다. 해당 권한에 액세스할 수 없는 경우 원래 포리스트의 관리자는 Windows UI의 Active Directory 도메인 및 신뢰 섹션에서 위의 단계를 수동으로 수행해야 합니다.-
- 존재하지 않는 경우 신뢰할 수 있는 도메인의 ID 범위를 생성합니다.
- 포리스트 신뢰의 경우 포리스트 루트에서 Active Directory 도메인 컨트롤러를 쿼리하여 포리스트 토폴로지에 대한 세부 정보를 확인합니다. IdM 서버는 이 정보를 사용하여 신뢰할 수 있는 포리스트에서 추가 도메인에 대한 추가 ID 범위를 생성합니다.