第 3 章 安装 IdM 服务器:使用集成的 DNS,集成的 CA 作为 root CA
安装带有集成 DNS 的新的身份管理(IdM)服务器有以下优点:
- 您可以使用原生 IdM 工具自动执行大多数维护和 DNS 记录管理。例如:在设置过程中自动创建 DNS SRV 记录,之后会自动更新。
- 您可以在安装 IdM 服务器过程中为稳定的外部互联网连接配置全局转发器。全局转发器对 Active Directory 的信任也很有用。
- 您可以设置 DNS 反向区域,以防止来自您的域的电子邮件被 IdM 域之外的电子邮件服务器视为垃圾邮件。
安装带有集成 DNS 的 IdM 有一定的限制:
- IdM DNS 并不意味着用作通用的 DNS 服务器。不支持某些高级 DNS 功能。如需更多信息,请参阅 IdM 服务器中提供的 DNS 服务。
本章描述了如何安装带有集成证书颁发机构(CA)作为根 CA的新 IdM 服务器。
ipa-server-install 命令的默认配置是集成的 CA 作为根CA。如果没有 CA 选项,如指定了 --external-ca
或 --ca-less
,则 IdM 服务器将安装为带有集成的 CA。
3.1. 交互式安装
在使用 ipa-server-install
工具进行交互式安装过程中,您需要提供系统的基本配置,如 realm、管理员的密码和目录管理器的密码。
ipa-server-install
安装脚本在 /var/log/ipaserver-install.log
中创建一个日志文件。如果安装失败,日志可帮助您辨别问题。
流程
运行 ipa-server-install 工具程序。
# ipa-server-install
此脚本提示配置集成的 DNS 服务。输入
yes
。Do you want to configure integrated DNS (BIND)? [no]:
yes
该脚本提示输入一些必需的设置,并在括号中提供推荐的默认值。
- 要接受默认值,请按 Enter 键。
要提供自定义值,请输入所需的值。
Server host name [server.idm.example.com]: Please confirm the domain name [idm.example.com]: Please provide a realm name [IDM.EXAMPLE.COM]:
警告仔细规划这些名称。安装完成后您将无法更改它们。
输入目录服务器超级用户(
cn=Directory Manager
)以及身份管理(IdM)管理系统用户帐户(admin
)的密码。Directory Manager password: IPA admin password:
脚本提示每台服务器的 DNS 转发器。
Do you want to configure DNS forwarders? [yes]:
要配置每台服务器的 DNS 转发器,请输入
yes
,然后按照命令行中的说明操作。安装过程会将转发器 IP 地址添加到 IdM LDAP。-
有关正向解析策略的默认设置,请查看 ipa-dns-install(1)手册页中的
--forward-policy
描述。
-
有关正向解析策略的默认设置,请查看 ipa-dns-install(1)手册页中的
如果您不想使用 DNS 正向解析,请输入
no
。如果没有 DNS 转发器,您 IdM 域中的主机将不能解析来自基础架构中其他的、内部的、DNS 域的名称。主机将只剩下公共 DNS 服务器来解析其 DNS 查询。
脚本会提示检查是否需要配置与服务器关联的 IP 地址的任何 DNS 反向(PTR)记录。
Do you want to search for missing reverse zones? [yes]:
如果您运行搜索并发现丢失了反向区,脚本会询问您是否创建反向区以及 PTR 记录。
Do you want to create reverse zone for IP 192.0.2.1 [yes]: Please specify the reverse zone name [2.0.192.in-addr.arpa.]: Using reverse zone(s) 2.0.192.in-addr.arpa.
注意使用 IdM 管理反向区是可选的。您可以改为使用外部 DNS 服务来实现这一目的。
输入
yes
以确认服务器配置。Continue to configure the system with these values? [no]:
yes
- 安装脚本现在配置服务器。等待操作完成。
安装脚本完成后,使用以下方法更新您的 DNS 记录:
将父域中的 DNS 委托程序添加到 IdM DNS 域。例如,如果 IdM DNS 域是
idm.example.com
,请在example.com
父域中添加一个名字服务器(NS)记录。重要每次安装 IdM DNS 服务器后都会重复这个步骤。
-
将时间服务器的
_ntp._udp
服务(SRV)记录添加到您的 IdM DNS。IdM DNS 中新安装的 IdM 服务器的时间服务器的 SRV 记录可确保将来的副本和客户端安装会自动配置为与此主 IdM 服务器使用的时间服务器同步。