2.3. 在 IdM 拓扑中执行角色清单


在替换副本前,使用此流程捕获当前的 IdM 服务器角色和复制布局。此流程是可选的,但强烈建议您这样做,特别是对于大型或复杂的拓扑结构,以防止出现角色覆盖漏洞。

先决条件

  • 以管理员身份登录到 IdM 服务器。

步骤

  1. 列出拓扑中的服务器以及每个服务器中启用的角色:

    [root@rhel8 ~]# ipa server-find --all
    ---------------------
    2 IPA servers matched
    ---------------------
      dn: cn=ipa1.example.com,cn=masters,cn=ipa,cn=etc,dc=example,dc=com
      Server name: ipa1.example.com
      Managed suffixes: domain, ca
      Min domain level: 1
      Max domain level: 1
      Enabled server roles: AD trust agent, AD trust controller, CA server, DNS server, IPA master, KRA server
    
      dn: cn=ipa2.example.com,cn=masters,cn=ipa,cn=etc,dc=example,dc=com
      Server name: ipa2.example.com
      Managed suffixes: domain, ca
      Min domain level: 1
      Max domain level: 1
      Enabled server roles: AD trust agent, AD trust controller, CA server, IPA master
    ----------------------------
    Number of entries returned 2
    ----------------------------
  2. 验证 CA 续订 master 角色是否已分配给一个服务器:

    [root@rhel8 ~]# ipa config-show | grep "CA renewal master"
    IPA CA renewal master: ipa1.example.com
  3. 验证 DNSSEC 密钥 master 角色是否已分配给一个服务器:

    [root@rhel8 ~]# ipa dnsconfig-show | grep 'DNSSec key master'
    IPA DNSSec key master: ipa1.example.com
  4. 记录哪些服务器提供其他关键角色(如 CA、DNS、KRA、AD 信任代理和 AD 信任控制器)。在迁移过程中,在将角色分配给新副本或验证冗余时,将引用此列表。
  5. 如果您的 IdM deployment 位于 Active Directory(AD)林的信任中,请计划在迁移过程中确保:

    1. 至少一个信任控制器始终保持在线。
    2. 每个副本还会尽可能运行信任代理,以便客户端可以解析 AD 用户,无论他们联系哪个服务器。
  6. 查看复制协议和站点布局,确认每个站点在整个迁移过程中保持冗余连接:副本拓扑示例
  7. 确保每个服务器的复制协议数量符合 4 个或更少链接的长期准则:在拓扑中连接 IdM 副本
  8. 在修改拓扑前,运行 ipa-healthcheck 以识别复制问题:

    [root@rhel8 ~]# ipa-healthcheck --source=ipahealthcheck.ds.replication --source=ipahealthcheck.ipa.topology
Red Hat logoGithubredditYoutubeTwitter

学习

尝试、购买和销售

社区

關於紅帽

我们提供强化的解决方案,使企业能够更轻松地跨平台和环境(从核心数据中心到网络边缘)工作。

让开源更具包容性

红帽致力于替换我们的代码、文档和 Web 属性中存在问题的语言。欲了解更多详情,请参阅红帽博客.

关于红帽文档

Legal Notice

Theme

© 2026 Red Hat
返回顶部