1.7. Apache HTTP 웹 서버에 대한 Kerberos 인증 구성
Apache HTTP 웹 서버에서 Kerberos 인증을 수행하기 위해 RHEL 9에서는 mod_auth_gssapi Apache 모듈을 사용합니다. GSSAPI(Generic Security Services API)는 Kerberos와 같은 보안 라이브러리 사용을 요청하는 애플리케이션의 인터페이스입니다. gssproxy 서비스를 사용하면 httpd 서버에 대해 권한 분리를 구현하여 보안 관점에서 이 프로세스를 최적화할 수 있습니다.
mod_auth_gssapi 모듈은 제거된 mod_auth_kerb 모듈을 대체합니다.
사전 요구 사항
-
httpd,mod_auth_gssapi및gssproxy패키지가 설치됩니다. -
Apache 웹 서버가 설정되고
httpd서비스가 실행 중입니다.
1.7.1. IdM 환경에서 GSS-Proxy 설정 링크 복사링크가 클립보드에 복사되었습니다!
다음 절차에서는 Apache HTTP 웹 서버에서 Kerberos 인증을 수행하기 위해 GSS-Proxy를 설정하는 방법을 설명합니다.
절차
서비스 주체를 생성하여 HTTP/<SERVER_NAME>@realm 주체의
keytab파일에 대한 액세스를 활성화합니다.ipa service-add HTTP/<SERVER_NAME>
# ipa service-add HTTP/<SERVER_NAME>Copy to Clipboard Copied! Toggle word wrap Toggle overflow /etc/gssproxy/http.keytab파일에 저장된keytab탭을 검색합니다.ipa-getkeytab -s $(awk '/^server =/ {print $3}' /etc/ipa/default.conf) -k /etc/gssproxy/http.keytab -p HTTP/$(hostname -f)# ipa-getkeytab -s $(awk '/^server =/ {print $3}' /etc/ipa/default.conf) -k /etc/gssproxy/http.keytab -p HTTP/$(hostname -f)Copy to Clipboard Copied! Toggle word wrap Toggle overflow 이 단계에서는 권한을 400으로 설정하면
root사용자만keytab파일에 액세스할 수 있습니다.apache사용자는 그렇지 않습니다.다음 콘텐츠를 사용하여
/etc/gssproxy/80-httpd.conf파일을 만듭니다.[service/HTTP] mechs = krb5 cred_store = keytab:/etc/gssproxy/http.keytab cred_store = ccache:/var/lib/gssproxy/clients/krb5cc_%U euid = apache
[service/HTTP] mechs = krb5 cred_store = keytab:/etc/gssproxy/http.keytab cred_store = ccache:/var/lib/gssproxy/clients/krb5cc_%U euid = apacheCopy to Clipboard Copied! Toggle word wrap Toggle overflow gssproxy서비스를 재시작하고 활성화합니다.systemctl restart gssproxy.service systemctl enable gssproxy.service
# systemctl restart gssproxy.service # systemctl enable gssproxy.serviceCopy to Clipboard Copied! Toggle word wrap Toggle overflow