8장. IdM Healthcheck을 사용하여 IdM 및 AD 신뢰 구성 확인
Healthcheck 툴을 사용하여 IdM(Identity Management)과 AD(Active Directory) 간의 신뢰와 관련된 문제를 식별하는 방법에 대해 자세히 알아보십시오.
사전 요구 사항
- Healthcheck 툴은 RHEL 8.1 이상에서만 사용 가능합니다.
8.1. IdM 및 AD 신뢰 상태 점검 테스트 링크 복사링크가 클립보드에 복사되었습니다!
상태 점검 툴에는 IdM(Identity Management)과 AD(Active Directory) 간의 신뢰 상태를 테스트하기 위한 여러 테스트가 포함되어 있습니다.
모든 신뢰 테스트를 보려면 --list-sources 옵션을 사용하여 ipa-healthcheck 를 실행합니다.
ipa-healthcheck --list-sources
# ipa-healthcheck --list-sources
ipahealthcheck.ipa.trust 소스에서 모든 신뢰 관련 테스트를 찾을 수 있습니다.
- IPATrustAgentCheck
-
현재 호스트가 신뢰 에이전트로 구성된 경우 이 테스트에서는 SSSD 설정을 확인합니다.
/etc/sssd/sssd.conf의 각 도메인에 대해id_provider=ipa가ipa_server_mode가True인지 확인합니다. - IPATrustDomainsCheck
-
이 테스트에서는
sssctl domain-list의 도메인 목록과 IdM 도메인을 제외하고ipa trust-find의 도메인 목록을 비교하여 신뢰 도메인이 SSSD 도메인과 일치하는지 확인합니다. - IPATrustCatalogCheck
이 테스트에서는 AD 사용자
Administrator@REALM을 확인합니다. 이렇게 하면sssctl domain-status출력에 AD 글로벌 카탈로그 및 AD Domain Controller 값이 채워집니다.각 신뢰 도메인에 대해 SID + 500의 ID, 즉 관리자 ID인 사용자를 검색한 다음
sssctl domain-status <domain> --active-server의 출력을 확인하여 도메인이 활성 상태인지 확인합니다.- IPAsidgenpluginCheck
-
이 테스트에서는 IdM 389-ds 인스턴스에서
sidgen플러그인이 활성화되어 있는지 확인합니다. 또한 이 테스트에서는cn=plugins의IPA SIDGEN및ipa-sidgen-task플러그인에nsslapd-pluginEnabled옵션이 포함되어 있는지도 확인합니다. - IPATrustAgentMemberCheck
-
이 테스트에서는 현재 호스트가
cn=adtrust 에이전트,cn=sysaccounts,cn=etc,SUFFIX의 멤버인지 확인합니다. - IPATrustControllerPrincipalCheck
-
이 테스트에서는 현재 호스트가
cn=adtrust 에이전트,cn=sysaccounts,cn=etc,SUFFIX의 멤버인지 확인합니다. - IPATrustControllerServiceCheck
- 이 테스트에서는 현재 호스트가 ipactl에서 ADTRUST 서비스를 시작하는지 확인합니다.
- IPATrustControllerConfCheck
-
이 테스트에서는
net conflist의 출력에서 passdb 백엔드에ldapi가 활성화되어 있는지 확인합니다. - IPATrustControllerGroupSIDCheck
-
이 테스트에서는
관리자그룹의 SID가 Domain Admins의 RID인 512로 종료되는지 확인합니다. - IPATrustPackageCheck
-
이 테스트에서는 신뢰 컨트롤러 및 AD 신뢰가 활성화되지 않은 경우
trust-ad패키지가 설치되어 있는지 확인합니다.