2장. IdM에서 DNS 영역 관리
IdM 관리자로 IdM(Identity Management) DNS 영역을 관리하는 방법을 알아봅니다.
사전 요구 사항
DNS 서비스가 IdM 서버에 설치되어 있습니다. 통합된 DNS를 사용하여 IdM 서버를 설치하는 방법에 대한 자세한 내용은 다음 링크 중 하나를 참조하십시오.
2.1. 지원되는 DNS 영역 유형 링크 복사링크가 클립보드에 복사되었습니다!
이 섹션에서는 IdM(Identity Management)이 지원하는 DNS 영역의 두 가지 유형, 기본 및 전달 영역을 설명하고 DNS 전달 시나리오를 포함합니다.
이 섹션에서는 Microsoft Windows DNS에 사용되는 용어와 다른 영역 유형에 BIND 용어를 사용합니다. BIND의 기본 영역은 Microsoft Windows DNS의 정 방향 조회 영역 및 역방향 조회 영역과 동일한 목적을 제공합니다. BIND의 전달 영역은 Microsoft Windows DNS에서 조건부 전달자 와 동일한 목적을 제공합니다.
- 기본 DNS 영역
기본 DNS 영역에는 권한 있는 DNS 데이터가 포함되어 있으며 동적 DNS 업데이트를 허용할 수 있습니다. 이 동작은 표준 BIND 구성의
유형 master설정과 동일합니다.ipa dnszone-*명령을 사용하여 기본 영역을 관리할 수 있습니다.표준 DNS 규칙을 준수할 때 모든 기본 영역에는
권한 부여(SOA) 및이름 서버(NS) 레코드가 포함되어야 합니다. IdM은 DNS 영역을 생성할 때 이러한 레코드를 자동으로 생성하지만 적절한 위임을 생성하려면 NS 레코드를 상위 영역에 수동으로 복사해야 합니다.표준 BIND 동작에 따라 서버가 권한이 없는 이름을 다른 DNS 서버로 전달합니다. 전달자라고도 하는 이러한 DNS 서버는 쿼리에 대해 권한이 없을 수도 있습니다.
예 2.1. DNS 전달 시나리오 예
IdM 서버에는
test.example.기본 영역이 포함되어 있습니다. 이 영역에는sub.test.example.이름에 대한 NS 위임 레코드가 포함되어 있습니다. 또한test.example.영역은sub.text.example하위 영역의192.0.2.254전달자 IP 주소로 구성됩니다.이름이
존재하지 않는.test.example.을 쿼리하는 클라이언트는NXDomain응답을 수신하며 IdM 서버가 이 이름에 대해 권한이 있기 때문에 전달이 수행되지 않습니다.반면, IdM 서버가 이 이름에 대해 권한이 없기 때문에
host1.sub.test.example.이름을 쿼리하는 것은 구성된 전달자192.0.2.254로 전달됩니다.- 전달 DNS 영역
IdM의 관점에서 forward DNS 영역에는 권한 있는 데이터가 포함되어 있지 않습니다. 실제로 "zone"에는 일반적으로 다음 두 가지 정보만 포함됩니다.
- 도메인 이름
- 도메인과 연결된 DNS 서버의 IP 주소
정의된 도메인에 속하는 이름에 대한 모든 쿼리는 지정된 IP 주소로 전달됩니다. 이 동작은 표준 BIND 구성의 type forward 설정과 동일합니다. ipa dnsforwardzone-* 명령을 사용하여 전달 영역을 관리할 수 있습니다.
전달 DNS 영역은 IdM-Active Directory(AD) 신뢰 컨텍스트에서 특히 유용합니다. IdM DNS 서버에 idm.example.com 영역에 대한 권한이 있고 AD DNS 서버에 ad.example.com 영역에 대한 권한이 있는 경우 ad.example.com 은 idm.example.com 기본 영역의 DNS 전달 영역입니다. 즉, somehost.ad.example.com 의 IP 주소에 대한 IdM 클라이언트에서 쿼리가 제공되면 IdM DNS 서버는 ad.example.com IdM DNS 전달 영역에 지정된 AD 도메인 컨트롤러로 쿼리를 전달합니다.