4.2. 将 IdM 环境从暂存迁移到生产环境


使用此流程将完整的身份管理 (IdM) 环境从临时服务器迁移到新的生产服务器。本例使用混合迁移方法,其中使用 LDIF 文件离线迁移数据库以提高性能和稳定性,同时在线迁移配置和模式。迁移以 staging 模式执行,以确保为新生产环境重新生成身份号 (UID/GID)。

先决条件

  • 您使用 RHEL 9.7 或更高版本。
  • 在新的生产环境(本地)服务器中:

    • 您已执行了 IdM 的标准安装。
    • IdM 域和域设置为其最终生产值。
  • 在临时(远程)服务器上:

    • 您有 root 访问权限来导出用户数据库。
    • 您知道 目录管理器 密码。
    • 服务器没有未解决的复制冲突。复制冲突会导致迁移失败。

步骤

  1. 在远程临时服务器中,如 remote.server.com,将 userRoot 数据库导出到 LDIF 文件,如 userroot.ldif

    1. 停止 DS 实例:

      # dsctl slapd-EXAMPLE-COM stop
    2. 导出数据库:

      # dsctl slapd-EXAMPLE-COM db2ldif userroot /root/userroot.ldif
    3. 重启 DS 实例:

      # dsctl slapd-EXAMPLE-COM start
  2. userroot.ldif 复制到新的本地生产服务器,例如 /root/userroot.ldif
  3. 在本地生产环境中,执行迁移的空运行,以验证过程并在不写入任何数据的情况下预览更改。使用 stage-mode 确保为新生产环境重置 DNA 范围和 ID 属性:

    # ipa-migrate stage-mode remote.server.com --db-ldif=/root/userroot.ldif --dryrun
  4. 查看输出,确认工具可识别用于迁移的正确条目。
  5. 在没有 `--dryrun` 选项的情况下执行 migration 命令。系统将提示您输入远程服务器的目录管理器密码:

    # ipa-migrate stage-mode remote.server.com --db-ldif=/root/userroot.ldif
    注意

    迁移过程包括运行 ipa-server-upgrade 任务,这可能需要大量时间,具体取决于数据库的大小。

验证

  1. 在新的生产环境中,验证 IdM 服务是否在正确运行:

    # ipactl status
  2. 使用 ipa user-findipa sudorule-find 确认 IdM 数据(如用户、组和 sudo 规则)已被成功迁移。
注意

迁移工具的主日志文件位于 /var/log/ipa-migrate.log。此文件会在每次运行时附加到 中,保留多次迁移尝试的历史记录。

后续步骤

  1. 重新注册客户端:所有连接到旧临时服务器的 IdM 客户端都必须重新注册到新的生产 IdM deployment。您可以按照重新注册 na IdM 客户端中的步骤操作。
  2. 迁移用户密码: 用户必须登录才能生成新的 Kerberos 密钥,因为密码不会直接迁移。告知您的用户在第一次登录到新生产环境时需要重置密码。请参阅管理 IdM 中的用户密码。
Red Hat logoGithubredditYoutubeTwitter

学习

尝试、购买和销售

社区

關於紅帽

我们提供强化的解决方案,使企业能够更轻松地跨平台和环境(从核心数据中心到网络边缘)工作。

让开源更具包容性

红帽致力于替换我们的代码、文档和 Web 属性中存在问题的语言。欲了解更多详情,请参阅红帽博客.

关于红帽文档

Legal Notice

Theme

© 2026 Red Hat
返回顶部