8장. 스마트 카드를 사용하여 sudo에 대한 인증
스마트 카드를 사용하여 sudo
에 원격으로 인증할 수 있습니다. ssh-agent
서비스가 로컬에서 실행되고 ssh-agent
소켓을 원격 시스템으로 전달할 수 있는 후 sudo
PAM 모듈의 SSH 인증 프로토콜을 사용하여 사용자를 원격으로 인증할 수 있습니다.
스마트 카드를 사용하여 로컬로 로그인한 후 SSH를 통해 원격 시스템에 로그인하고 스마트 카드 인증의 SSH 전달을 사용하여 암호를 입력하라는 메시지가 표시되지 않고 sudo
명령을 실행할 수 있습니다.
이 예제의 목적을 위해 클라이언트는 SSH를 통해 IPA 서버에 연결하고 스마트 카드에 저장된 자격 증명을 사용하여 IPA 서버에서 sudo
명령을 실행합니다.
8.1. IdM에서 sudo 규칙 생성
다음 절차에 따라 IdM에 sudo
규칙을 생성하여 < idm_user
> 권한을 부여하여 원격 호스트에서 sudo
를 실행할 수 있는 권한을 부여합니다.
이 예제의 목적을 위해 절차를 테스트하기 위해 less
및 whoami
명령이 sudo
명령으로 추가됩니다.
사전 요구 사항
-
IdM 사용자가 생성되었습니다. 이 예제의 목적을 위해 사용자는 <
idm_user> 입니다
. -
sudo
를 원격으로 실행하는 시스템의 호스트 이름이 있습니다. 이 예제의 목적을 위해 호스트는server.ipa.test
입니다.
절차
사용자가 명령을 실행할 수 있도록 <
sudo
rule_name >이라는 sudo 규칙을 만듭니다. & lt;sudorule_name >을 생성하려는 sudo 규칙의 실제 이름으로 바꿉니다.Copy to Clipboard Copied! Toggle word wrap Toggle overflow ipa sudorule-add <sudorule_name>
# ipa sudorule-add <sudorule_name>
less
및whoami
를sudo
명령으로 추가합니다.Copy to Clipboard Copied! Toggle word wrap Toggle overflow ipa sudocmd-add /usr/bin/less ipa sudocmd-add /usr/bin/whoami
# ipa sudocmd-add /usr/bin/less # ipa sudocmd-add /usr/bin/whoami
< sudorule_name> :에
less
및whoami
명령을 추가합니다.Copy to Clipboard Copied! Toggle word wrap Toggle overflow ipa sudorule-add-allow-command <sudorule_name> --sudocmds /usr/bin/less ipa sudorule-add-allow-command <sudorule_name> --sudocmds /usr/bin/whoami
# ipa sudorule-add-allow-command <sudorule_name> --sudocmds /usr/bin/less # ipa sudorule-add-allow-command <sudorule_name> --sudocmds /usr/bin/whoami
<
idm_user
> 사용자를 < sudorule_name > :에 추가합니다.Copy to Clipboard Copied! Toggle word wrap Toggle overflow ipa sudorule-add-user <sudorule_name> --users <idm_user>
# ipa sudorule-add-user <sudorule_name> --users <idm_user>
sudo를 실행 중인 호스트를 <
sudo
rule_name > :에 추가합니다.Copy to Clipboard Copied! Toggle word wrap Toggle overflow ipa sudorule-add-host <sudorule_name> --hosts server.ipa.test
# ipa sudorule-add-host <sudorule_name> --hosts server.ipa.test
추가 리소스
-
ipa sudorule-add --help
를 참조하십시오. -
ipa sudocmd-add --help
를 참조하십시오.