第 4 章 从一个 IdM 服务器迁移到另一个 IdM 服务器
ipa-migrate 工具可让您将所有 Identity Management (IdM) 数据(包括所有配置、模式和数据库内容)从一个 IdM 服务器迁移到另一个 IdM 服务器。例如,此工具可用于将 IdM deployment 从开发或暂存环境移到生产环境,或在两个生产服务器间迁移数据。
4.1. IdM 到 IdM 的迁移 复制链接链接已复制到粘贴板!
ipa-migrate 管理工具是在两个服务器间迁移 IdM 数据的独立客户端工具。您可以在新的本地 IdM 服务器中使用它从原始远程 IdM 服务器传输数据。
您可以使用 ipa-migrate 从远程服务器传输大多数数据:
- 模式:所有 LDAP 对象类和属性。
-
配置:核心目录服务器设置(
dse.ldif),包括性能调整、安全设置、插件和数据库设置。 - 数据库:大多数子树和条目,包括用户、组、角色、主机、服务、sudo 规则、HBAC 规则和 DNS 记录(可选)。
但是,出于安全考虑,一些项目被排除:
- Kerberos 主密钥
- 自签名 CA 证书和 KRA 密钥
-
admin和 Directory Manager 密码 - 数据存储在 Custodia 中
另外,以下项目不会自动迁移,需要在运行 ipa-migrate 后手动迁移:
- 用户 SSH 公钥
- DNS 位置
- 其他域域
- 基于角色的访问控制 (RBAC) 委托
- RBAC 权限的 ACI
- 自定义密码策略
如果源服务器有未解决的复制冲突,迁移会失败。
要手动迁移这些项目,请使用 ipa 命令行。例如,要重新创建 DNS 位置,在源服务器上运行 ipa location-find 列出条目,然后在目标服务器上运行 ipa location-add 来重新创建它们。对于更复杂的条目,在源服务器上使用 LDAP 工具,例如在目标服务器上使用 ldapsearch 和 ldapadd。
您可以使用 LDAP 连接在线执行迁移,也可以使用远程服务器的 LDIF 文件离线执行迁移。您还可以使用混合方法组合在线和离线方法。对于大型数据库,混合方法通常是最有效的。例如,您可以在线迁移配置和模式,然后使用 LDIF 文件进行数据库迁移,这比通过网络传输数千个条目更快且更稳定。
在提交迁移前,您可以执行空运行来预览更改,而无需向新服务器写入任何数据。您还可以将 LDAP 操作记录到 LDIF 文件中,以便进行详细检查或稍后重播迁移。
ipa-migrate 工具提供以下迁移模式:
生产模式
这个模式假设远程服务器是一个完全正常工作的生产环境。它会原样迁移所有数据,包括 DNA 范围、ID 和 SID。
暂存模式
这个模式用于从临时环境中迁移。它不会迁移 DNA 范围和 ID 属性,如
uidNumber和gidNumber,而是在新服务器上重新生成它们。
迁移过程会自动转换远程服务器的域、域和后缀,以匹配新本地服务器的配置。您可以选择是否迁移 ID 范围,您可以选择跳过迁移 DNS 记录、配置或模式。使用 工具,您还可以通过在命令行选项中指定子树来包含存储在数据库树中的非 IdM 内容。
成功迁移后,您必须将 IdM 客户端重新注册到新的 deployment。用户还必须在登录前重置密码,因为 Kerberos 密钥不会被迁移,在更改密码前,现有凭证无法在新服务器上工作。