第 21 章 安装 IdM 副本
以下章节描述了如何使用命令行界面(CLI)以交互方式安装身份管理(IdM)副本。副本安装过程复制现有服务器的配置,并根据该配置安装副本。
红帽建议 使用 Ansible 角色安装副本。通过使用 Ansible 角色,您可以一致地安装和自定义多个副本。
不使用 Ansible 的交互式和非交互式方法在拓扑中很有用,例如,其中副本准备被委派给用户或第三方。您还可以在地理上分散的拓扑中使用这些方法,其中您没有从 Ansible 控制器节点访问的权限。
先决条件
- 您一次安装一个 IdM 副本。不支持同时安装多个副本。
确保您的系统已为 IdM 副本安装做好了准备。
重要如果没有执行此准备,安装 IdM 副本将失败。
有关个别类型的副本安装过程,请参阅:
要解决副本安装过程的问题,请参阅:
安装后,请参阅:
21.1. 安装带有集成的 DNS 和 CA 的 IdM 副本
按照以下流程安装身份管理(IdM)副本:
- 带有集成的 DNS
- 带有证书颁发机构(CA)
例如,您可以在安装完带有集成 CA 的 IdM 服务器后复制 CA 服务以实现弹性。
在使用 CA 配置副本时,副本的 CA 配置必须与其他服务器的 CA 配置一致。
例如,如果服务器包含集成的 IdM CA 作为根 CA,那么新副本也必须安装为将集成 CA 作为根 CA。本例中不提供其他 CA 配置。
在 ipa-replica-install
命令中包含--setup-ca
选项,可复制初始服务器的 CA 配置。
先决条件
- 确保您的系统已为 IdM 副本安装做好了准备。
流程
在
ipa-replica-install
中输入以下选项:-
--setup-dns
用来将副本配置为 DNS 服务器 如果您不想使用任何每服务器转发器,请使用
--forwarder
来指定每服务器转发器或--no-forwarder
。要为故障转移的原因指定多个每服务器转发器,请多次使用--forwarder
。注意ipa-replica-install
工具接受与 DNS 设置相关的许多其他选项,如--no-reverse
或--no-host-dns
。有关它们的更多信息,请参阅ipa-replica-install
(1)手册页。-
--setup-ca
用来在副本中包含一个 CA
例如,要设置带有集成 DNS 服务器和 CA 的副本,其将不是由 IdM 服务器管理的所有 DNS 请求转发到运行在 IP 192.0.2.1 上的 DNS 服务器:
# ipa-replica-install --setup-dns --forwarder 192.0.2.1 --setup-ca
-
安装完成后,将父域的 DNS 委派添加到 IdM DNS 域。例如,如果 IdM DNS 域是
idm.example.com
,请在example.com
父域中添加一个名字服务器(NS)记录。重要在每次安装完 IdM DNS 服务器后重复此步骤。