3.4. SSSD의 ID 및 인증 공급자
SSSD 클라이언트를 외부 ID 및 인증 공급자(예: LDAP 디렉터리, IdM(Identity Management), AD(Active Directory) 도메인 또는 Kerberos 영역)에 연결할 수 있습니다. 그러면 SSSD 클라이언트에서 SSSD 공급자를 사용하여 ID 및 원격 서비스에 액세스할 수 있습니다. 다른 ID 및 인증 공급자 또는 조합을 사용하도록 SSSD를 구성할 수 있습니다.
SSSD 도메인로서의 ID 및 인증 공급자
ID 및 인증 공급자는 SSSD 구성 파일 /etc/sssd/sssd.conf 에서 도메인으로 구성됩니다. 공급자는 파일의 [domain/ <domain_name> ] 또는 [domain/default] 섹션에 나열됩니다.
단일 도메인을 다음 공급자 중 하나로 구성할 수 있습니다.
UID 및 GID와 같은 사용자 정보를 제공하는 ID 프로바이더 입니다.
-
/etc/sssd/sssd.conf파일의[domain/ <domain_name> ]섹션에서id_provider옵션을 사용하여 도메인을 ID 공급자로 지정합니다.
-
인증 요청을 처리하는 인증 프로바이더 입니다.
-
/etc/sssd/sssd.conf의[domain/ <domain_name> ]섹션에서auth_provider옵션을 사용하여 도메인을 인증 공급자로 지정합니다.
-
권한 부여 요청을 처리하는 액세스 제어 프로바이더 입니다.
-
/etc/sssd/sssd.conf의[domain/ <domain_name> ] 섹션에서옵션을 사용하여 도메인을 액세스 제어 공급자로 지정합니다. 기본적으로 옵션은access_provider허용으로 설정되어 항상 모든 액세스를 허용합니다. 자세한 내용은 sssd.conf(5) 도움말 페이지를 참조하십시오.
-
이러한 공급업체의 조합입니다(예: 모든 해당 작업이 단일 서버 내에서 수행되는 경우).
-
이 경우
id_provider,auth_provider및access_provider옵션은 모두/etc/sssd/sssd.conf의 동일한[domain/ <domain_name> ]또는[domain/default]섹션에 나열됩니다.
-
이 경우
SSSD에 대해 여러 도메인을 구성할 수 있습니다. 하나 이상의 도메인을 구성해야 합니다. 그렇지 않으면 SSSD가 시작되지 않습니다.
프록시 공급자
프록시 공급자는 SSSD와 SSSD가 직접 액세스할 수 없는 리소스 간에 중간 릴레이로 작동합니다. 프록시 공급자를 사용하는 경우 SSSD는 프록시 서비스에 연결되고 프록시는 지정된 라이브러리를 로드합니다.
프록시 공급자를 사용하여 다음을 활성화하도록 SSSD를 구성할 수 있습니다.
- 지문 스캐너와 같은 대체 인증 방법
- NIS와 같은 레거시 시스템
-
/etc/passwd파일에 ID 공급자 및 원격 인증 프로바이더로 정의된 로컬 시스템 계정(예: Kerberos) - 스마트 카드를 사용하는 로컬 사용자 인증
ID 및 인증 공급자의 사용 가능한 조합
다음과 같은 ID 및 인증 공급자 조합을 사용하도록 SSSD를 구성할 수 있습니다.
| ID 공급자 | 인증 공급자 |
|---|---|
| IdM (Identity Management) [a] | IdM (Identity Management) |
| Active Directory | Active Directory |
| LDAP | LDAP |
| LDAP | Kerberos |
| proxy | proxy |
| proxy | LDAP |
| proxy | Kerberos |
[a]
LDAP 공급자 유형의 확장입니다.
| |
sssctl 유틸리티를 사용하여 도메인 상태를 나열하고 확인하려면 AD(Active Directory) 포리스트와 신뢰 계약에 있는 IdM(Identity Management)에 호스트를 등록해야 합니다.