Menu Close

Red Hat Training

A Red Hat training course is available for RHEL 8

87장. IdM 상태 점검을 사용하여 IdM 및 AD 신뢰 구성 확인

이 섹션에서는 IdM(Identity Management)의 Healthcheck 툴을 이해하고 사용하여 IdM 및 Active Directory 신뢰 문제를 식별하는 데 도움이 됩니다.

사전 요구 사항

  • Healthcheck 도구는 RHEL 8.1 이상에서만 사용할 수 있습니다.

87.1. IdM 및 AD 신뢰 상태 점검 테스트

Healthcheck 도구에는 IdM(Identity Management) 및 AD(Active Directory) 신뢰 상태를 테스트하기 위한 여러 테스트가 포함되어 있습니다.

모든 신뢰 테스트를 보려면 --list -sources 옵션을 사용하여 ipa- healthcheck 를 실행합니다.

# ipa-healthcheck --list-sources

ipahealthcheck.ipa.trust 소스에서 모든 테스트를 찾을 수 있습니다.

IPATrustAgentCheck
이 테스트에서는 시스템이 신뢰 에이전트로 구성된 경우 SSSD 구성을 확인합니다. /etc/sssd/sssd.conf 의 각 도메인에 대해 id_provider=ipaipa_server_modeTrue 인지 확인합니다.
IPATrustDomainsCheck
이 테스트에서는 sssctl 도메인 목록의 도메인 목록을 IPA 도메인을 제외하고 ipa trust-find 의 도메인 목록과 비교하여 신뢰 도메인이 SSSD 도메인과 일치하는지 확인합니다.
IPATrustCatalogCheck

이 테스트에서는 AD 사용자 Administrator@REALM 이 해결됩니다. 그러면 sssctl domain-status 출력에서 AD Global 카탈로그 및 AD 도메인 컨트롤러 값이 채워집니다.

신뢰할 수 있는 각 도메인에 대해 SID + 500(관리자)의 id를 사용하여 사용자를 검색한 다음 sssctl domain-status <domain> --active-server 의 출력을 확인하여 도메인이 활성 상태인지 확인합니다.

IPAsidgenpluginCheck
이 테스트에서는 IPA 389-ds 인스턴스에서 sidgen 플러그인이 활성화되었는지 확인합니다. 또한 테스트에서는 cn=plugins,cn=configIPA SIDGENipa-sidgen-task 플러그인에 nsslapd-pluginEnabled 옵션이 포함되어 있는지 확인합니다.
IPATrustAgentMemberCheck
이 테스트에서는 현재 호스트가 cn=adtrust 에이전트인cn=sysaccounts,cn=etc,SUFFIX 의 멤버인지 확인합니다.
IPATrustControllerPrincipalCheck
이 테스트에서는 현재 호스트가 cn=adtrust 에이전트인cn=sysaccounts,cn=etc,SUFFIX 의 멤버인지 확인합니다.
IPATrustControllerServiceCheck
이 테스트에서는 ipactl에서 현재 호스트가 ADTRUST 서비스를 시작하는지 확인합니다.
IPATrustControllerConfCheck
이 테스트에서는 net conf 목록의 passdb 백엔드에 대해 ldapi 가 활성화되어 있는지 확인합니다.
IPATrustControllerGroupSIDCheck
이 테스트에서는 admins 그룹의 SID가 512(도메인 관리자 RID)로 끝나는지 확인합니다.
IPATrustPackageCheck
이 테스트에서는 신뢰 컨트롤러 및 AD 신뢰가 활성화되지 않은 경우 trust-ad 패키지가 설치되었는지 확인합니다.
참고

문제를 찾으려고 할 때 모든 IdM 서버에서 이러한 테스트를 실행합니다.