19.7. IdM 그룹에 추가 암호 정책 옵션 적용
IdM(Identity Management)의 추가 암호 정책 옵션을 적용하려면 다음 절차를 따르십시오. 이 예제에서는 새 암호에 사용자의 각 사용자 이름이 포함되지 않고 암호에 두 개 이상의 동일한 문자가 포함되어 있는지 확인하여 managers 그룹에 대한 암호 정책을 적용하는 방법을 설명합니다. RHEL 9.8 이상에서는 문자 크레딧 옵션을 사용하여 선택적으로 특정 문자 유형이 필요할 수도 있습니다.
사전 요구 사항
- IdM 관리자로 로그인되어 있습니다.
- managers 그룹은 IdM에 있습니다.
- managers 암호 정책은 IdM에 있습니다.
절차
managers 그룹의 사용자가 지정한 모든 새 암호에 사용자 이름 검사를 적용합니다.
$ ipa pwpolicy-mod --usercheck=True managers참고암호 정책의 이름을 지정하지 않으면 기본
global_policy가 수정됩니다.managers 암호 정책에서 동일한 연속 문자의 최대 수를 2로 설정합니다.
$ ipa pwpolicy-mod --maxrepeat=2 managers2개 이상의 연속 문자가 포함된 경우 암호를 사용할 수 없습니다. 예를 들어 eR873mUi111YJQ 조합은 연속 3 개s가 포함되어 있기 때문에 허용되지 않습니다.
선택 사항: 특정 문자 유형이 필요한 경우 문자 신용 옵션을 사용합니다. 예를 들어, managers 암호 정책에서 하나 이상의 숫자와 하나 이상의 대문자가 필요한 경우 다음을 수행합니다.
$ ipa pwpolicy-mod --dcredit=-1 --ucredit=-1 managers참고문자 신용 옵션은
--minclasses와 함께 사용할 수 없습니다. 두 설정을 모두 설정하면 검증 오류가 발생합니다.
다음 단계에서는 --usercheck 및 --maxrepeat 옵션을 확인합니다. 문자 신용 옵션도 구성한 경우 동일한 거부 패턴이 적용됩니다. - 문자 유형 요구 사항을 충족하지 않는 암호가 지정되지 않은 암호 품질 실패 오류 메시지와 함께 거부됩니다.
test_user 라는 테스트 사용자를 추가합니다.
$ ipa user-add test_user First name: test Last name: user ---------------------------- Added user "test_user" ----------------------------managers 그룹에 test 사용자를 추가합니다.
- IdM 웹 UI에서 Identity>Groups>User Groups 를 클릭합니다.
- managers 그룹 이름을 클릭합니다.
- 추가를 클릭합니다.
- 사용자 그룹 'managers' 페이지에 사용자 추가 에서 test_user 를 확인합니다.
- > ; 화살표를 클릭하여 사용자를 Prospective 열로 이동합니다.
- 추가를 클릭합니다.
test 사용자의 암호를 재설정합니다.
- Identity>Users 로 이동합니다.
- test_user 를 클릭합니다.
- 작업 메뉴에서 암호 재설정 을 클릭합니다.
- 사용자에 대한 임시 암호를 입력합니다.
test_user 에 대해 Kerberos 티켓(TGT)을 받으십시오.
명령줄에서 다음 명령을 실행합니다.
$ kinit test_user- 임시 암호를 입력합니다.
시스템에서 암호를 변경해야 함을 알려줍니다. test_user 의 사용자 이름이 포함된 암호를 입력합니다.
Password expired. You must change it now. Enter new password: Enter it again: Password change rejected: Password not changed. Unspecified password quality failure while trying to change password. Please try again.시스템에서 입력한 암호가 거부되었음을 알려줍니다. 3개 이상의 동일한 문자가 포함된 암호를 입력합니다.
Password change rejected: Password not changed. Unspecified password quality failure while trying to change password. Please try again. Enter new password: Enter it again:시스템에서 입력한 암호가 거부되었음을 알려줍니다. 관리자 암호 정책의 기준을 충족하는 암호를 입력합니다.
Password change rejected: Password not changed. Unspecified password quality failure while trying to change password. Please try again. Enter new password: Enter it again:
가져온 TGT를 확인합니다.
$ klist Ticket cache: KCM:0:33945 Default principal: test_user@IDM.EXAMPLE.COM Valid starting Expires Service principal 07/07/2021 12:44:44 07/08/2021 12:44:44 krbtgt@IDM.EXAMPLE.COM@IDM.EXAMPLE.COM
이제 managers 암호 정책이 managers 그룹의 사용자에게 올바르게 작동합니다.