6장. Red Hat IdM(Identity Manager)과 OpenStack Identity(keystone) 통합


OpenStack Identity(keystone)를 Red Hat IdM(Identity Manager)과 통합할 때 OpenStack Identity는 특정 IdM(Identity Management) 사용자를 인증하지만 ID 서비스 데이터베이스에서 권한 부여 설정 및 중요한 서비스 계정을 유지합니다. 결과적으로 ID 서비스에는 사용자 계정 인증을 위해 IdM에 대한 읽기 전용 액세스 권한을 부여하는 동시에 인증된 계정에 할당된 권한에 대한 관리를 유지합니다. novajoin 을 사용하여 IdM에 노드를 등록할 수도 있습니다.

참고

이 통합을 위한 구성 파일은 Puppet에서 관리합니다. 따라서 다음에 openstack overcloud deploy 명령을 실행할 때 추가한 사용자 정의 구성을 덮어쓸 수 있습니다. 설정 파일을 수동으로 편집하는 대신 director를 사용하여 LDAP 인증을 설정할 수 있습니다.

IdM 통합을 계획하고 구성하기 전에 다음 주요 용어를 검토하십시오.

  • 인증 - 암호를 사용하여 사용자가 있다고 요청하는지 확인합니다.
  • 권한 부여 - 인증된 사용자에게 액세스하려는 시스템에 대한 적절한 권한이 있는지 확인합니다.
  • domain - ID 서비스에 구성된 추가 백엔드를 나타냅니다. 예를 들어 외부 IdM 환경에서 사용자를 인증하도록 ID 서비스를 구성할 수 있습니다. 생성된 사용자 컬렉션은 도메인으로 간주할 수 있습니다.

OpenStack ID를 IdM과 통합하는 프로세스에는 다음 단계가 포함됩니다.

  1. novajoin을 사용하여 IdM에 언더클라우드 및 오버클라우드 등록
  2. Ansible을 사용하여 언더클라우드 및 오버클라우드에서 TLS-e 구현
  3. IdM 서버 인증 정보 구성 및 LDAPS 인증서 내보내기
  4. OpenStack에서 LDAPS 인증서 설치 및 구성
  5. 하나 이상의 LDAP 백엔드를 사용하도록 director 구성
  6. IdM 백엔드에 액세스하도록 컨트롤러 노드 구성
  7. OpenStack 프로젝트에 대한 IdM 사용자 또는 그룹 액세스 구성
  8. 도메인 및 사용자 목록이 올바르게 생성되었는지 확인합니다.
  9. 선택 사항: 관리자 이외의 사용자에 대한 인증 정보 파일 생성

6.1. Red Hat IdM(Identity Manager) 통합 계획

Red Hat IdM(Identity Manager)과 OpenStack Identity 통합을 계획할 때 두 서비스가 모두 구성 및 작동하는지 확인하고 사용자 관리 및 방화벽 설정에 대한 통합의 영향을 검토합니다.

사전 요구 사항
  • Red Hat Identity Management는 구성 및 운영됩니다.
  • Red Hat OpenStack Platform은 구성 및 운영됩니다.
  • DNS 이름 확인은 완전하며 모든 호스트가 적절하게 등록됩니다.
권한 및 역할
이 통합을 통해 IdM 사용자는 OpenStack에 인증하고 리소스에 액세스할 수 있습니다. OpenStack 서비스 계정(예: keystone 및 glance) 및 권한 관리(권한 및 역할)는 ID 서비스 데이터베이스에 남아 있습니다. 권한 및 역할은 ID 서비스 관리 툴을 사용하여 IdM 계정에 할당됩니다.
고가용성 옵션
이 구성에서는 단일 IdM 서버의 가용성에 종속됩니다. ID 서비스가 IdM 서버에 인증할 수 없는 경우 프로젝트 사용자가 영향을 받습니다. 다른 IdM 서버를 쿼리하도록 keystone을 구성하거나, 사용할 수 없게 되는 경우 또는 로드 밸런서를 사용할 수 있습니다. 이 구성에는 클라이언트에 장애 조치가 구현되었으므로 SSSD에서 IdM을 사용할 때 로드 밸런서를 사용하지 마십시오.
중단 요구 사항
  • IdM 백엔드를 추가하려면 ID 서비스를 다시 시작해야 합니다.
  • IdM에서 계정이 생성될 때까지 사용자가 대시보드에 액세스할 수 없습니다. 다운타임을 줄이려면 이러한 변경 전에 IdM 계정을 미리 미리 생성하는 것이 좋습니다.
방화벽 구성

IdM과 OpenStack 간의 통신은 다음으로 구성됩니다.

  • 사용자 인증
  • 두 시간마다 컨트롤러에서 인증서 취소 목록(CRL)을 IdM 검색
  • certmonger는 만료 시 새 인증서를 요청
참고

초기 요청이 실패하면 주기적인 certmonger 작업은 새 인증서를 계속 요청합니다.

방화벽이 IdM과 OpenStack 간의 트래픽을 필터링하는 경우 다음 포트를 통한 액세스를 허용해야 합니다.

Expand
소스대상유형포트

OpenStack Controller 노드

Red Hat Identity Management

LDAPS

TCP 636

Red Hat logoGithubredditYoutubeTwitter

자세한 정보

평가판, 구매 및 판매

커뮤니티

Red Hat 문서 정보

Red Hat을 사용하는 고객은 신뢰할 수 있는 콘텐츠가 포함된 제품과 서비스를 통해 혁신하고 목표를 달성할 수 있습니다. 최신 업데이트를 확인하세요.

보다 포괄적 수용을 위한 오픈 소스 용어 교체

Red Hat은 코드, 문서, 웹 속성에서 문제가 있는 언어를 교체하기 위해 최선을 다하고 있습니다. 자세한 내용은 다음을 참조하세요.Red Hat 블로그.

Red Hat 소개

Red Hat은 기업이 핵심 데이터 센터에서 네트워크 에지에 이르기까지 플랫폼과 환경 전반에서 더 쉽게 작업할 수 있도록 강화된 솔루션을 제공합니다.

Theme

© 2026 Red Hat
맨 위로 이동