4.2. 将 IdM 环境从暂存迁移到生产环境
使用此流程将完整的身份管理 (IdM) 环境从临时服务器迁移到新的生产服务器。本例使用混合迁移方法,其中使用 LDIF 文件离线迁移数据库以提高性能和稳定性,同时在线迁移配置和模式。迁移以 staging 模式执行,以确保为新生产环境重新生成身份号 (UID/GID)。
先决条件
- 您使用 RHEL 9.7 或更高版本。
在新的生产环境(本地)服务器中:
- 您已执行了 IdM 的标准安装。
- IdM 域和域设置为其最终生产值。
在临时(远程)服务器上:
- 您有 root 访问权限来导出用户数据库。
- 您知道 目录管理器 密码。
- 服务器没有未解决的复制冲突。复制冲突会导致迁移失败。
步骤
在远程临时服务器中,如
remote.server.com,将userRoot 数据库导出到 LDIF 文件,如userroot.ldif:停止 DS 实例:
# dsctl slapd-EXAMPLE-COM stop导出数据库:
# dsctl slapd-EXAMPLE-COM db2ldif userroot /root/userroot.ldif重启 DS 实例:
# dsctl slapd-EXAMPLE-COM start
-
将
userroot.ldif复制到新的本地生产服务器,例如/root/userroot.ldif。 在本地生产环境中,执行迁移的空运行,以验证过程并在不写入任何数据的情况下预览更改。使用
stage-mode确保为新生产环境重置 DNA 范围和 ID 属性:# ipa-migrate stage-mode remote.server.com --db-ldif=/root/userroot.ldif --dryrun- 查看输出,确认工具可识别用于迁移的正确条目。
在没有 `--dryrun` 选项的情况下执行 migration 命令。系统将提示您输入远程服务器的目录管理器密码:
# ipa-migrate stage-mode remote.server.com --db-ldif=/root/userroot.ldif注意迁移过程包括运行
ipa-server-upgrade任务,这可能需要大量时间,具体取决于数据库的大小。
验证
在新的生产环境中,验证 IdM 服务是否在正确运行:
# ipactl status- 使用 ipa user-find 和 ipa sudorule-find 确认 IdM 数据(如用户、组和 sudo 规则)已被成功迁移。
迁移工具的主日志文件位于 /var/log/ipa-migrate.log。此文件会在每次运行时附加到 中,保留多次迁移尝试的历史记录。
后续步骤
- 重新注册客户端:所有连接到旧临时服务器的 IdM 客户端都必须重新注册到新的生产 IdM deployment。您可以按照重新注册 na IdM 客户端中的步骤操作。
- 迁移用户密码: 用户必须登录才能生成新的 Kerberos 密钥,因为密码不会直接迁移。告知您的用户在第一次登录到新生产环境时需要重置密码。请参阅管理 IdM 中的用户密码。
附加信息