2.3. 在 IdM 拓扑中执行角色清单
在替换副本前,使用此流程捕获当前的 IdM 服务器角色和复制布局。此流程是可选的,但强烈建议您这样做,特别是对于大型或复杂的拓扑结构,以防止出现角色覆盖漏洞。
先决条件
- 以管理员身份登录到 IdM 服务器。
步骤
列出拓扑中的服务器以及每个服务器中启用的角色:
[root@rhel8 ~]# ipa server-find --all --------------------- 2 IPA servers matched --------------------- dn: cn=ipa1.example.com,cn=masters,cn=ipa,cn=etc,dc=example,dc=com Server name: ipa1.example.com Managed suffixes: domain, ca Min domain level: 1 Max domain level: 1 Enabled server roles: AD trust agent, AD trust controller, CA server, DNS server, IPA master, KRA server dn: cn=ipa2.example.com,cn=masters,cn=ipa,cn=etc,dc=example,dc=com Server name: ipa2.example.com Managed suffixes: domain, ca Min domain level: 1 Max domain level: 1 Enabled server roles: AD trust agent, AD trust controller, CA server, IPA master ---------------------------- Number of entries returned 2 ----------------------------验证 CA 续订 master 角色是否已分配给一个服务器:
[root@rhel8 ~]# ipa config-show | grep "CA renewal master" IPA CA renewal master: ipa1.example.com验证 DNSSEC 密钥 master 角色是否已分配给一个服务器:
[root@rhel8 ~]# ipa dnsconfig-show | grep 'DNSSec key master' IPA DNSSec key master: ipa1.example.com- 记录哪些服务器提供其他关键角色(如 CA、DNS、KRA、AD 信任代理和 AD 信任控制器)。在迁移过程中,在将角色分配给新副本或验证冗余时,将引用此列表。
如果您的 IdM deployment 位于 Active Directory(AD)林的信任中,请计划在迁移过程中确保:
- 至少一个信任控制器始终保持在线。
- 每个副本还会尽可能运行信任代理,以便客户端可以解析 AD 用户,无论他们联系哪个服务器。
- 查看复制协议和站点布局,确认每个站点在整个迁移过程中保持冗余连接:副本拓扑示例。
- 确保每个服务器的复制协议数量符合 4 个或更少链接的长期准则:在拓扑中连接 IdM 副本。
在修改拓扑前,运行
ipa-healthcheck以识别复制问题:[root@rhel8 ~]# ipa-healthcheck --source=ipahealthcheck.ds.replication --source=ipahealthcheck.ipa.topology