9장. 스마트 카드로 PKINIT를 사용하여 Active Directory 사용자로 인증


AD(Active Directory) 사용자는 스마트 카드를 사용하여 IdM에 연결된 데스크탑 클라이언트 시스템에 인증하고 클라이언트에서 SSO(Single Sign-On) 인증에 대해 TGT(Kerberos 티켓)를 받을 수 있습니다. 이 프로세스는 스마트 카드 인증이 필요한 AD 사용자 계정을 대상으로 하므로 암호 기반 로그인을 사용할 수 없습니다.

중요

이 지침을 사용하여 Kerberos 서비스에 pkinit 인증 표시기 요구 사항이 있는 IdM 리소스에 액세스할 수 없습니다. 이는 프로세스에서 IdM KDC가 아닌 AD KDC(Active Directory Kerberos Distribution Center)에서 TGT를 가져오기 때문입니다. 결과적으로 TGT에는 필요한 인증 표시기가 포함되어 있지 않으며 IdM 서비스에서 액세스를 거부합니다.

IdM 사용자가 IdM 서비스에 액세스할 수 있도록 PKINIT 인증을 활성화하려면 Kerberos 티켓 정책 관리를 참조하십시오.

사전 요구 사항

절차

  1. 스마트 카드 인증서를 발급한 CA를 신뢰하도록 Kerberos 클라이언트를 구성합니다.

    1. IdM 클라이언트에서 /etc/krb5.conf 파일을 엽니다.
    2. 파일에 다음 행을 추가합니다.

      [realms]
        AD.DOMAIN.COM = {
          pkinit_eku_checking = kpServerAuth
          pkinit_kdc_hostname = adserver.ad.domain.com
        }
  2. 사용자 인증서에 CRL(Certificate Revocation list) 배포 지점 확장이 포함되어 있지 않은 경우 취소 오류를 무시하도록 AD를 구성합니다.

    1. 다음 REG 형식의 콘텐츠를 일반 텍스트 파일에 저장하고 Windows 레지스트리로 가져옵니다.

      Windows Registry Editor Version 5.00
      
      [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Kdc]
      "UseCachedCRLOnlyAndIgnoreRevocationUnknownErrors"=dword:00000001
      
      [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\LSA\Kerberos\Parameters]
      "UseCachedCRLOnlyAndIgnoreRevocationUnknownErrors"=dword:00000001

      또는 regedit.exe 애플리케이션을 사용하여 값을 수동으로 설정할 수 있습니다.

    2. Windows 시스템을 재부팅하여 변경 사항을 적용합니다.
  3. Identity Management 클라이언트에서 kinit 유틸리티를 사용하여 인증합니다. 사용자 이름과 도메인 이름을 사용하여 Active Directory 사용자를 지정합니다.

    $ kinit -X X509_user_identity='PKCS11:opensc-pkcs11.so' ad_user@AD.DOMAIN.COM

    -X 옵션은 opensc-pkcs11.so 모듈을 pre-authentication 속성으로 지정합니다.

Red Hat logoGithubredditYoutubeTwitter

자세한 정보

평가판, 구매 및 판매

커뮤니티

Red Hat 소개

Red Hat은 기업이 핵심 데이터 센터에서 네트워크 에지에 이르기까지 플랫폼과 환경 전반에서 더 쉽게 작업할 수 있도록 강화된 솔루션을 제공합니다.

보다 포괄적 수용을 위한 오픈 소스 용어 교체

Red Hat은 코드, 문서, 웹 속성에서 문제가 있는 언어를 교체하기 위해 최선을 다하고 있습니다. 자세한 내용은 다음을 참조하세요.Red Hat 블로그.

Red Hat 문서 정보

Legal Notice

Theme

© 2026 Red Hat
맨 위로 이동