3장. RHEL이 아닌 Linux 배포판의 FreeIPA에서 RHEL 9의 IdM으로 마이그레이션
RHEL 9 서버의 IdM(Identity Management) 배포로 FreeIPA 배포를 마이그레이션하려면 먼저 새 RHEL 9 IdM 인증 기관(CA) 복제본을 기존 FreeIPA 환경에 추가하고 인증서 관련 역할을 전송한 다음 비 RHEL FreeIPA 서버를 중단해야 합니다.
Convert2RHEL 툴을 사용하여 RHEL 9 IdM 서버로 RHEL FreeIPA 서버를 내부 변환을 수행하는 것은 지원되지 않습니다.
RHEL 9의 DEFAULT 시스템 전체 암호화 정책에서 SHA-1 알고리즘 사용은 비활성화되어 있기 때문에 RHEL 9 시스템이 RHEL-9 이외의 시스템과 동일한 IdM 배포에서 사용되는 경우 여러 알려진 문제가 발생할 수 있습니다. 자세한 내용은 다음을 참조하십시오.
IdM 복제본을 RHEL 9.2로 업그레이드한 후 IdM Kerberos Distribution Center(KDC)는 계정에 할당된 SID(Security Identifiers)가 없는 사용자에게 TGT( ticket-granting ticket)를 발행하지 못할 수 있습니다. 따라서 사용자는 자신의 계정에 로그인할 수 없습니다.
이 문제를 해결하려면 토폴로지의 다른 IdM 복제본에서 IdM 관리자로 # ipa config-mod --enable-sids 를 실행하여 CloudEvents를 생성합니다. 이후 사용자가 여전히 로그인할 수 없는 경우 Directory Server 오류 로그를 검사합니다. 사용자 POSIX ID를 포함하도록 ID 범위를 조정해야 할 수 있습니다.
사전 요구 사항
RHEL 9 시스템에서 다음을 수행합니다.
- 최신 버전의 Red Hat Enterprise Linux가 시스템에 설치되어 있습니다. 자세한 내용은 설치 미디어에서 RHEL 상호 작용 설치를 참조하십시오.
- 시스템이 FreeIPA 서버에 권한이 있는 도메인에 등록된 IdM 클라이언트인지 확인합니다. 자세한 내용은 IdM 클라이언트 설치를 참조하십시오: 기본 시나리오.
- 시스템이 IdM 서버 설치에 대한 요구 사항을 충족하는지 확인합니다. IdM 서버 설치를 위한 시스템 준비를 참조하십시오.
- IdM 복제본 설치에 대해 시스템이 승인되었는지 확인합니다. IdM 클라이언트의 복제본 설치 승인을 참조하십시오.
비 RHEL FreeIPA 서버에서 다음을 수행합니다.
시스템이 동기화되어 있는 시간 서버를 알고 있어야 합니다.
ntpstat synchronised to NTP server (ntp.example.com) at stratum 3 time correct to within 42 ms polling server every 1024 s
[root@freeipaserver ~]# ntpstat synchronised to NTP server (ntp.example.com) at stratum 3 time correct to within 42 ms polling server every 1024 sCopy to Clipboard Copied! Toggle word wrap Toggle overflow ipa-* 패키지를 최신 버전으로 업데이트합니다.
dnf update ipa-*
[root@freeipaserver ~]# dnf update ipa-*Copy to Clipboard Copied! Toggle word wrap Toggle overflow
절차
마이그레이션을 수행하려면 RHEL 8 서버 역할을 하는 비 RHEL FreeIPA CA 복제본과 함께 RHEL 8 서버에서 RHEL 9 서버로 IdM 환경을 마이그레이션하는 것과 동일한 절차를 따르십시오.
- RHEL 9 서버를 구성하고 RHEL Linux 배포판의 현재 FreeIPA 환경에 IdM 복제본으로 추가합니다. 자세한 내용은 RHEL 9 Replica 설치를 참조하십시오.
- RHEL 9에서 CA(인증 기관) 갱신 서버를 복제합니다. 자세한 내용은 RHEL 9 IdM 서버에 CA 갱신 서버 역할 할당을 참조하십시오.
- 비 RHEL 서버의 CRL(인증서 취소 목록) 생성을 중지하고 CRL 요청을 RHEL 9 복제본으로 리디렉션합니다. 자세한 내용은 RHEL 8 IdM CA 서버에서 CRL 생성 중지 를 참조하십시오.
- RHEL 9 서버에서 CRL 생성을 시작합니다. 자세한 내용은 새로운 RHEL 9 IdM CA 서버에서 CRL 생성 시작을 참조하십시오.
- 원래 비 RHEL FreeIPA CA 갱신 서버를 중지하고 해제합니다. 자세한 내용은 RHEL 8 서버 중지 및 해제를 참조하십시오.