4.4.2. LDAP 环境迁移要求
LDAP 服务器和身份管理(IdM)存在许多不同的配置场景,这会影响迁移过程的顺畅性。对于示例迁移流程,这些是环境的假设:
- 正在将一个 LDAP 目录域迁移到一个 IdM 域。不涉及整合。
- 用户密码作为哈希存储在 LDAP 目录中。有关支持的哈希列表,请参阅 红帽目录服务器文档 中红帽目录服务器 10 部分中的 配置、命令和 文件参考 标题中的密码存储模式部分。
-
LDAP 目录实例是身份存储和身份验证方法。客户端机器配置为使用
pam_ldap或nss_ldap库来连接 LDAP 服务器。 - 条目仅使用标准的 LDAP 模式。包含自定义对象类或属性的条目不会迁移到 IdM。
ipa migrate-ds命令只迁移以下帐户:-
哪些包含
gidNumber属性的账户。posixAccount对象类需要此属性。 -
哪些包含
sn属性的账户。person对象类需要此属性。
-
哪些包含
注意
通用 LDAP 支持与机构单元(OU)的深度嵌套结构。这允许以分层方式构建 LDAP 目录,具有多个级别的 OU、组和用户。RHEL IdM 中无法进行这种层次结构,其中所有用户都存储在 cn=users,cn=accounts,$SUFFIX flat 用户容器中。因此,当将带有深度嵌套结构的 LDAP 数据库迁移到 RHEL IdM 时,您可以选择:
- 为来自不同 OU 的用户执行多个迁移。
- 执行子树搜索以覆盖多个 OU。
有关这些选项的详情,请查看 ipa migrate-ds -help。