3.4. SSSD의 ID 및 인증 공급자
SSSD 클라이언트를 외부 ID 및 인증 공급자(예: LDAP 디렉터리, IdM(Identity Management), AD(Active Directory) 도메인 또는 Kerberos 영역)에 연결할 수 있습니다. 그러면 SSSD 클라이언트에서 SSSD 공급자를 사용하여 ID 및 원격 서비스에 액세스할 수 있습니다. 다른 ID 및 인증 공급자 또는 조합을 사용하도록 SSSD를 구성할 수 있습니다.
SSSD 도메인으로서의 ID 및 인증 공급자
ID 및 인증 공급자는 SSSD 구성 파일 /etc/sssd/sssd.conf
에서 도메인으로 구성됩니다. 프로바이더는 파일의 [domain/name) 또는
[domain/default]
섹션에 나열됩니다.
단일 도메인은 다음 공급자 중 하나로 구성할 수 있습니다.
UID 및 GID와 같은 사용자 정보를 제공하는 ID 프로바이더 입니다.
-
/etc/sssd
을 ID 프로바이더 로 지정합니다./sssd.conf
파일의도메인 ] 섹션에 있는id_provider
옵션을 사용하여 도메인
-
인증 요청을 처리하는 인증 프로바이더 입니다.
-
/etc/sssd
을 인증 프로바이더 로 지정합니다./sssd.conf
의 도메인 ] 섹션에 있는auth_provider
옵션을 사용하여 도메인
-
권한 부여 요청을 처리하는 액세스 제어 프로바이더 입니다.
-
/etc/sssd
을 액세스 제어 프로바이더 로 지정합니다. 기본적으로 옵션은/sssd.conf
의 도메인 ] 섹션에 있는access_provider
옵션을 사용하여 도메인허용
으로 설정되어 항상 모든 액세스를 허용합니다. 자세한 내용은 sssd.conf(5) 도움말 페이지를 참조하십시오.
-
이러한 공급업체의 조합입니다(예: 모든 해당 작업이 단일 서버 내에서 수행되는 경우).
-
이 경우
id_provider
,auth_provider
,access_provider
옵션은 모두/etc/ssd
섹션에 나열됩니다./sssd.conf의 동일한
default][domain/name)
또는 [domain/
-
이 경우
SSSD에 대해 여러 도메인을 구성할 수 있습니다. 하나 이상의 도메인을 구성해야 합니다. 그렇지 않으면 SSSD가 시작되지 않습니다.
프록시 공급자
프록시 프로바이더는 SSSD와 SSSD가 사용할 수 없는 리소스 간에 중간 릴레이로 작동합니다. 프록시 공급자를 사용하는 경우 SSSD는 프록시 서비스에 연결되고 프록시는 지정된 라이브러리를 로드합니다.
프록시 공급자를 사용하여 다음을 활성화하도록 SSSD를 구성할 수 있습니다.
- 지문 스캐너와 같은 대체 인증 방법
- NIS와 같은 레거시 시스템
-
/etc/passwd
파일에 ID 공급자 및 원격 인증 프로바이더로 정의된 로컬 시스템 계정(예: Kerberos) - 스마트 카드를 사용하는 로컬 사용자 인증
ID 및 인증 공급자의 사용 가능한 조합
다음과 같은 ID 및 인증 공급자 조합을 사용하도록 SSSD를 구성할 수 있습니다.
ID 공급자 | 인증 공급자 |
---|---|
IdM (Identity Management) [a] | IdM (Identity Management) |
Active Directory | Active Directory |
LDAP | LDAP |
LDAP | Kerberos |
proxy | proxy |
proxy | LDAP |
proxy | Kerberos |
[a]
LDAP 공급자 유형의 확장입니다.
|
sssctl
유틸리티를 사용하여 도메인 상태를 나열하고 확인하려면 AD(Active Directory) 포리스트와 신뢰 계약에 있는 IdM(Identity Management)에 호스트를 등록해야 합니다.