34.8.2. 명령줄을 사용하여 신뢰 계약 설정
명령줄을 사용하여 신뢰 계약을 설정할 수 있습니다. IdM(Identity Management) 서버를 사용하면 다음 세 가지 유형의 신뢰 계약을 구성할 수 있습니다.
- 단방향 신뢰 Cryostat - Cryostat 기본 옵션. 단방향 신뢰를 사용하면 AD(Active Directory) 사용자와 그룹이 IdM의 리소스에 액세스할 수 있지만 다른 방식으로는 액세스할 수 없습니다. IdM 도메인은 AD 포리스트를 신뢰하지만 AD 포리스트는 IdM 도메인을 신뢰하지 않습니다.
양방향 신뢰 Cryostat - CryostatTwo-way 신뢰를 사용하면 AD 사용자 및 그룹이 IdM의 리소스에 액세스할 수 있습니다.
신뢰할 수 있도록
S4U2Self및S4U2ProxyMicrosoft 확장 기능을 예상되는 Microsoft SQL Server와 같은 솔루션에 대한 양방향 신뢰를 구성해야 합니다. RHEL IdM 호스트의 애플리케이션은 AD 사용자에 대한 Active Directory 도메인 컨트롤러에서S4U2Self또는S4U2Proxy정보를 요청할 수 있으며 양방향 신뢰에서는 이 기능을 제공합니다.이 양방향 신뢰 기능은 IdM 사용자가 Windows 시스템에 로그인하는 것을 허용하지 않으며 IdM의 양방향 신뢰는 사용자에게 AD의 단방향 신뢰 솔루션에 비해 추가 권한을 부여하지 않습니다.
-
양방향 신뢰를 생성하려면 명령에
--two-way=true옵션을 추가합니다.
-
양방향 신뢰를 생성하려면 명령에
외부 신뢰 - 다른 포리스트의 IdM과 AD 도메인 간의 신뢰 관계입니다. 포리스트 신뢰는 항상 IdM과 Active Directory 포리스트의 루트 도메인 간의 신뢰를 설정해야 하지만 IdM에서 포리스트 내의 도메인으로 외부 신뢰를 설정할 수 있습니다. 이는 관리 또는 조직상의 이유로 포리스트 루트 도메인 간의 포리스트 신뢰를 설정할 수 없는 경우에만 권장됩니다.
-
외부 신뢰를 생성하려면 명령에
--external=true옵션을 추가합니다.
-
외부 신뢰를 생성하려면 명령에
아래 단계에서는 단방향 신뢰 계약을 생성하는 방법을 보여줍니다.
사전 요구 사항
- Windows 관리자의 사용자 이름 및 암호입니다.
- 신뢰를 위해 IdM 서버를 준비했습니다.
프로세스
ipa trust-add명령을 사용하여 AD 도메인 및 IdM 도메인에 대한 신뢰 계약을 생성합니다.SSSD가 SID를 기반으로 AD 사용자의 UID 및 GID를 자동으로 생성하도록 하려면
Active Directory 도메인ID 범위 유형을 사용하여 신뢰 계약을 생성합니다. 가장 일반적인 구성입니다.[root@server ~]# ipa trust-add --type=ad ad.example.com --admin <ad_admin_username> --password --range-type=ipa-ad-trustActive Directory에서 사용자에 대해 POSIX 특성(예:
uidNumber및gidNumber)을 구성하고 SSSD가 이 정보를 처리하려면POSIX 속성 ID 범위 유형을 사용하여 Active Directory 도메인과의 신뢰 계약을 생성합니다.[root@server ~]# ipa trust-add --type=ad ad.example.com --admin <ad_admin_username> --password --range-type=ipa-ad-trust-posix
신뢰를 생성할 때 ID 범위 유형을 지정하지 않으면 IdM은 포리스트 루트 도메인의 AD 도메인 컨트롤러에서 세부 정보를 요청하여 적절한 범위 유형을 자동으로 선택합니다. IdM이 POSIX 속성을 탐지하지 않으면 신뢰 설치 스크립트에서 Active Directory 도메인 ID 범위를 선택합니다.
IdM이 포리스트 루트 도메인의 POSIX 속성을 감지하면 신뢰 설치 스크립트는 POSIX 속성 ID 범위를 사용하여 Active Directory 도메인 을 선택하고 UID 및 GID가 AD에 올바르게 정의되어 있다고 가정합니다. AD에서 POSIX 속성이 올바르게 설정되지 않은 경우 AD 사용자를 확인할 수 없습니다.
예를 들어 IdM 시스템에 액세스해야 하는 사용자 및 그룹이 포리스트 루트 도메인의 일부가 아니라 포리스트 도메인의 하위 도메인에 있는 경우 설치 스크립트가 하위 AD 도메인에 정의된 POSIX 특성을 감지하지 못할 수 있습니다. 이 경우 신뢰를 설정할 때 POSIX ID 범위 유형을 명시적으로 선택합니다.