Capítulo 6. Instalação de um servidor IdM: Sem DNS integrado, com uma CA externa como a CA raiz
Este capítulo descreve como você pode instalar um novo servidor de Gerenciamento de Identidade (IdM), sem DNS integrado, que usa uma autoridade de certificado externa (CA) como a CA raiz.
6.1. Instalação interativa Copiar o linkLink copiado para a área de transferência!
Durante a instalação interativa utilizando o ipa-server-install
é solicitado que você forneça a configuração básica do sistema, por exemplo, o domínio, a senha do administrador e a senha do Gerente de Diretório.
O script de instalação ipa-server-install
cria um arquivo de log em /var/log/ipaserver-install.log
. Se a instalação falhar, o log pode ajudá-lo a identificar o problema.
Este procedimento descreve como instalar um servidor:
- Sem DNS integrado
- Com uma autoridade de certificação externa (CA) como a CA raiz
Pré-requisitos
-
Decida sobre o tipo de CA externa que você utiliza (a opção
--external-ca-type
). Veja aipa-server-install
(1) página de homem para detalhes. Alternativamente, decidir sobre a opção
--external-ca-profile
que permite especificar um modelo alternativo do Active Directory Certificate Services (AD CS). Por exemplo, para especificar um identificador de objeto específico da instalação do AD CS:ipa-server-install --external-ca --external-ca-type=ms-cs --external-ca-profile=1.3.6.1.4.1.311.21.8.8950086.10656446.2706058.12775672.480128.147.7130143.4405632:1
[root@server ~]# ipa-server-install --external-ca --external-ca-type=ms-cs --external-ca-profile=1.3.6.1.4.1.311.21.8.8950086.10656446.2706058.12775672.480128.147.7130143.4405632:1
Copy to Clipboard Copied! Toggle word wrap Toggle overflow
Procedimento
Execute o utilitário ipa-server-install com a opção
--external-ca
.ipa-server-install --external-ca
# ipa-server-install --external-ca
Copy to Clipboard Copied! Toggle word wrap Toggle overflow Se você estiver usando o Microsoft Certificate Services CA, use também a opção
--external-ca-type
. Para detalhes, consulte a página de manual ipa-server-install(1).O script solicita a configuração de um serviço DNS integrado. Pressione Enter para selecionar a opção padrão
no
.Você deseja configurar o DNS integrado (BIND)? [não]:
Você deseja configurar o DNS integrado (BIND)? [não]:
Copy to Clipboard Copied! Toggle word wrap Toggle overflow O script solicita várias configurações necessárias e oferece os valores padrão recomendados entre parênteses.
- Para aceitar um valor padrão, pressione Enter.
Para fornecer um valor personalizado, digite o valor requerido.
Server host name [server.example.com]: Please confirm the domain name [example.com]: Please provide a realm name [EXAMPLE.COM]:
Server host name [server.example.com]: Please confirm the domain name [example.com]: Please provide a realm name [EXAMPLE.COM]:
Copy to Clipboard Copied! Toggle word wrap Toggle overflow AtençãoPlaneje cuidadosamente estes nomes. Você não poderá alterá-los após a conclusão da instalação.
Digite as senhas para o superusuário Directory Server (
cn=Directory Manager
) e para a conta de usuário do sistema de administração IdM (admin
).Directory Manager password: IPA admin password:
Directory Manager password: IPA admin password:
Copy to Clipboard Copied! Toggle word wrap Toggle overflow Digite
yes
para confirmar a configuração do servidor.Continuar a configurar o sistema com estes valores? [não] yes
Continuar a configurar o sistema com estes valores? [não] yes
Copy to Clipboard Copied! Toggle word wrap Toggle overflow Durante a configuração da instância do Sistema de Certificado, o utilitário imprime o local do pedido de assinatura do certificado (CSR):
/root/ipa.csr
:Copy to Clipboard Copied! Toggle word wrap Toggle overflow Quando isto acontece:
-
Submeter a RSE localizada em
/root/ipa.csr
à CA externa. O processo difere dependendo do serviço a ser usado como a CA externa. Recuperar o certificado emitido e a cadeia de certificados da CA para a CA emissora em um blob básico 64 codificado (um arquivo PEM ou um certificado Base_64 de uma CA Windows). Novamente, o processo difere para cada serviço de certificado. Normalmente, um link para download em uma página da web ou no e-mail de notificação permite ao administrador baixar todos os certificados exigidos.
ImportanteCertifique-se de obter a cadeia completa de certificados para a CA, não apenas o certificado da CA.
Execute
ipa-server-install
novamente, desta vez especificando os locais e nomes do certificado recém-emitido da CA e os arquivos da cadeia da CA. Por exemplo, o arquivo de corrente da CA:ipa-server-install --external-cert-file=/tmp/servercert20170601.pem --external-cert-file=/tmp/cacert.pem
# ipa-server-install --external-cert-file=/tmp/servercert20170601.pem --external-cert-file=/tmp/cacert.pem
Copy to Clipboard Copied! Toggle word wrap Toggle overflow
-
Submeter a RSE localizada em
- O roteiro de instalação agora configura o servidor. Aguarde que a operação seja concluída.
O script de instalação produz um arquivo com registros de recursos DNS:
the /tmp/ipa.system.records.UFRPto.db
arquivo no exemplo de saída abaixo. Acrescente estes registros aos servidores DNS externos existentes. O processo de atualização dos registros DNS varia de acordo com a solução DNS específica.... Restarting the KDC Please add records in this file to your DNS system: /tmp/ipa.system.records.UFRBto.db Restarting the web server ...
... Restarting the KDC Please add records in this file to your DNS system: /tmp/ipa.system.records.UFRBto.db Restarting the web server ...
Copy to Clipboard Copied! Toggle word wrap Toggle overflow ImportanteA instalação do servidor não está completa até que você adicione os registros DNS aos servidores DNS existentes.