RedHat7配置IdM server
IdM服务器是一个集成身份验证服务器。
Figure 1.1. The IdM Server: Unifying Services
Authentication: Kerberos KDC
Kerberos使用对称密钥加密算法生成票据给用户,Kerberos-aware 服务检查票据来验证用户身份。
Data Storage: Red Hat Directory Server
目录服务用于存储所有的Kerberos,用户账号,用户组,系统服务,计算机策略,DNS信息以及其他信息。
Authentication: Red Hat Certificate System
证书系统
Server/Client Discovery: DNS
Domain Name Service (DNS)域名解析服务。
Management: SSSD
System Security Services Daemon (SSSD)是一个凭据缓存服务。
Management: NTP
Network Time Protocol (NTP) 网络时间同步协议。
Figure 1.2. Server and Replica Interactions
Figure 1.3. Server and Client Interactions
Figure 1.4. Interactions Between IdM Services
PART I. 安装IdM服务器
硬件建议配置:
- 10,000 用户 和 100 用户组, 至少 2GB 内存和 1GB 交换分区。
- 100,000 用户 和 50,000 用户组, 至少 16GB 内存和 4GB 交换分区。
软件需求:
软件包:ipa-server
如果IdM服务器需要集成DNS服务,还需要安装 bind, bind-dyndb-ldap 软件包。
检查机器名
机器名必须为全称域名。
[root@server ~]# hostname
server.example.com
打开所需端口
Table 2.1. IdM Ports
Service | Ports | Type |
---|---|---|
HTTP/HTTPS | 80, 443 | TCP |
LDAP/LDAPS | 389, 636 | TCP |
Kerberos | 88, 464 | TCP and UDP |
DNS | 53 | TCP and UDP |
NTP | 123 | UDP |
首先firewalld服务需要运行并设为自启动
[root@server ~]# systemctl start firewalld.service
[root@server ~]# systemctl enable firewalld.service
检查firewalld服务状态
[root@server ~]# systemctl status firewalld.service
打开IdM Server所需端口
[root@server ~]# firewall-cmd --permanent --add-port={/tcp,/tcp,/tcp,/tcp,/tcp,/tcp,/tcp,/udp,/udp,/udp,/udp}
重新加载防火墙规则,使配置生效
[root@server ~]# firewall-cmd --reload
安装IdM服务器
安装软件包
[root@server ~]# yum install ipa-server bind bind-dyndb-ldap
[root@server ~]# ipa-server-install
安装脚本将设置IdM域所需的所有服务:
- The network time daemon (
ntpd
) - A Red Hat Directory Server instance
- A Kerberos key distribution center (KDC)
- An Apache HTTP server instance (
httpd
) - An updated SELinux targeted policy
- The Active Directory WinSync plug-in
- 可选. A certificate authority (CA)
- 可选. A domain name service (DNS) server
Table 3.1. ipa-server-install
参数
Argument | Description |
---|---|
-a ipa_admin_password |
The password for the IdM administrator. This is used for the admin user to authenticate to the Kerberos realm. |
--hostname =host name |
The fully-qualified domain name of the IdM server machine.
IMPORTANT The fully-qualified domain name must be a valid DNS name, which means only numbers, alphabetic characters, and hyphens (-) are allowed. Other characters, like underscores, in the host name cause DNS failures. Additionally, the host name must be all lower-case; no capital letters are allowed. For other recommended naming practices, see the Red Hat Enterprise Linux Security Guide.
|
-n domain_name |
The name of the LDAP server domain to use for the IdM domain. This is usually based on the IdM server's host name. |
-p directory_manager_password |
The password for the superuser, cn=Directory Manager , for the LDAP service. |
-P kerberos_master_password |
The password for the KDC administrator. This is randomly generated if no value is given. |
-r realm_name |
The name of the Kerberos realm to create for the IdM domain. |
--subject =subject_DN |
Sets the base element for the subject DN of the issued certificates. This defaults to O= realm. |
--forwarder =forwarder |
Gives a DNS forwarder to use with the DNS service. To specify more than one forwarder, use this option multiple times. |
--no-forwarders |
Uses root servers with the DNS service instead of forwarders. |
--no-reverse |
Does not create a reverse DNS zone when the DNS domain is set up. (If a reverse DNS zone is already configured, then that existing reverse DNS zone is used.) If this option is not used, then the default value is true, which assumes that reverse DNS should be configured by the installation script. |
--setup-dns |
Tells the installation script to set up a DNS service within the IdM domain. Using an integrated DNS service is optional, so if this option is not passed with the installation script, then no DNS is configured. |
--idmax =number--idstart =number |
Sets the range for IDs which can be assigned by the IdM server. See Section 10.8.2, “ID Range Assignments During Installation” for more details. |
--ip-address |
Specifies the IP address of the server. When added to
ipa-server-install , this option only accepts IP addresses associated with the local interface. |
使用admin凭证验证Kerberos realm可用。
[root@server ~]# kinit admin
非交互式安装
-r
设置Kerberos realm的名称-p
设置Directory Manager (DM,Directory Server的超级用户) 密码-a
设置IdM服务器管理员密码
-U 设置为无人值守安装
[root@server ~]# ipa-server-install -r EXAMPLE.COM -p DM_password -a admin_password -U
使用外部 CA 安装IdM
提交certificate signing request (CSR) /root/ipa.csr
到外部 CA
[root@server ~]# ipa-server-install --external-ca
取回 issued certificate 和 CA certificate chain,再次运行ipa-server-install
[root@server ~]# ipa-server-install --external-cert-file=/tmp/servercert20110601.pem --external-cert-file=/tmp/cacert.pem
Installing without a CA
[root@server ~]# ipa-server-install --http-cert-file /tmp/server.crt --http-cert-file /tmp/server.key --http-pin secret --dirsrv-cert-file /tmp/server.crt --dirsrv-cert-file /tmp/server.key --dirsrv-pin secret --ca-cert-file ca.crt
Installing a CA Certificate Manually
[root@server ~]# ipa-cacert-manage install /etc/group/cert.pem
Installing with an Integrated DNS Service Interactively
[root@server ~]# ipa-server-install --setup-dns
Installing with an Integrated DNS Service Non-Interactively
--forwarder
配置DNS转发
--no-reverse 不创建DNS反向解析区
[root@server ~]# ipa-server-install --setup-dns --forwarder=1.2.3.0 --forwarder=1.2.255.0 --no-reverse
安装IDM客户端
首先firewalld服务需要运行并设为自启动
[root@client ~]# systemctl start firewalld.service [root@server ~]# systemctl enable firewalld.service
打开IdM Client所需端口
[root@client ~]# firewall-cmd --permanent --add-port={/tcp,/tcp,/tcp,/tcp,/tcp,/tcp,/tcp,/udp,/udp,/udp,/udp}
重新加载防火墙规则,使配置生效
[root@client ~]# firewall-cmd --reload
安装IdM客户端
一般用户机器运行
[root@client ~]# yum install ipa-client
管理员机器可以同时安装IPA管理工具 ipa-admintools
[root@client ~]# yum install ipa-client ipa-admintools
参数:
--no-nisdomain 不设置NIS域名
--nisdomain 自定义NIS域名
--no-sudo 不设置sudo服务
--enable-dns-updates 更新客户端IP到DNS记录中
--domain 指定DNS域名
--server 指定IdM服务器的全称域名
--realm 指定Kerberos realm名称
-p 指定Kerberos principal名称
--fixed-primary 指定首选IdM服务器
--noac 不使用authconfig
--no-sss 不使用SSSD
--no-krb5-offline-passwords 不使用SSSD缓存密码
Example. 更新客户端IP到DNS记录中
[root@client ~]# ipa-client-install --enable-dns-updates
RedHat7配置IdM server的更多相关文章
- Postgresql 简单配置 (ubuntu server 14.04.3)
安装和配置 ubuntu server 已经自动安装了progresql,故安装步骤就省略 初始postgresql没有密码,不能使用,需要先设置密码,命令(从网上随意找的)如下: sudo su p ...
- 配置SQL Server去使用 Windows的 Large-Page/Huge-Page allocations
配置SQL Server去使用 Windows的 Large-Page/Huge-Page allocations 目录表->页表->物理内存页 看这篇文章之前可以先看一下下面这篇文章 ...
- 配置sql server 2000以允许远程访问 及 连接中的四个最常见错误
地址:http://www.cnblogs.com/JoshuaDreaming/archive/2010/12/01/1893242.html 配置sql server 2000以允许远程访问适合故 ...
- 配置SQL Server 2008 R2 Reporting Services
记录如何在本地配置SQL Server 2008 R2 Reporting Services,笔者环境为Windows 7 64位 + SQL Server 2008 R2 一.准备工作 其实准备工作 ...
- Ubuntu配置ssh server
SSH-Server配置指南 一.SSH简介 SSH (Secure Shell)是一个应用程序中提供安全通信的协议,通过SSH协议可以安全地访问服务器,因为SSH 具有成熟的公钥加密体系,在数据进行 ...
- 配置SQL Server 2008服务器
怎么配置SQL Server 2008服务器_百度经验 http://jingyan.baidu.com/article/9faa7231a922c1473c28cb23.html 1.验证安装是否成 ...
- 第三篇——第二部分——第五文 配置SQL Server镜像——域环境SQL Server镜像日常维护
本文接上面两篇搭建镜像的文章: 第三篇--第二部分--第三文 配置SQL Server镜像--域环境:http://blog.csdn.net/dba_huangzj/article/details/ ...
- 第三篇——第二部分——第三文 配置SQL Server镜像——域环境
原文:第三篇--第二部分--第三文 配置SQL Server镜像--域环境 原文出处:http://blog.csdn.net/dba_huangzj/article/details/28904503 ...
- 第三篇——第二部分——第四文 配置SQL Server镜像——非域环境
原文:第三篇--第二部分--第四文 配置SQL Server镜像--非域环境 本文为非域环境搭建镜像演示,对于域环境搭建,可参照上文:http://blog.csdn.net/dba_huangzj/ ...
随机推荐
- 【UVA 1395】 Slim Span (苗条树)
[题意] 求一颗生成树,满足最大边和最小边之差最小 InputThe input consists of multiple datasets, followed by a line containin ...
- android Mediaplayer硬件解码浅探
在讨论stagefright如何调用硬件解码之前,我们要先清楚几个问题. 我不展开这几个结论是如何得来的,因为这部分属于进程间通信binder的理解,和多媒体本身无关. 一.问题空间 这个有点像方法学 ...
- 高人ozhy111提供的下载资源
特别是有很多手机方面的独创源代码,先记下来,有空挨个看一遍: http://download.csdn.net/user/ozhy111 比如:idtcpserver文件传输xe7PC端及手机端 ht ...
- SPOJ_10628_Count_on_a_Tree_(主席树+Tarjan)
描述 http://www.spoj.com/problems/COT/ 给出一棵n个节点的树,树上每一个节点有权值.m次询问,求书上u,v路径中第k小的权值. COT - Count on a tr ...
- 为web服务器设置HttpOnly防范XSS攻击
HttpOnly标识是一个可选的.避免利用XSS(Cross-Site Scripting)来获取session cookie的标识.XSS攻击最常见一个的目标是通过获取的session cookie ...
- input hidden用法
之前获取数据传数据,都是写在全局变量里,今天老板告诉我说用input hidden来存,我百度了一下,确实是个好方法,记录之: 1 隐藏域在页面中对于用户是不可见的,在表单中插入隐藏域的目的在于收集或 ...
- 批处理find&findstr命令--众里寻他一次度
find 使用 Command: find [/v][/c][/n][/i] "string" [[drive:][path]filename] Parameter: /v 显示所 ...
- MAC 下安装opencv遇到问题的解决方法(安装homebrew, wget)
遇到问题: (1)Mac安装OpenCV下载ippicv_macosx_20141027.tgz失败解决方案 先附上当时的报错信息: -- ICV: Downloading ippicv_macosx ...
- hdoj 1827 Summer Holiday【强连通分量&&缩点】
Summer Holiday Time Limit: 10000/1000 MS (Java/Others) Memory Limit: 32768/32768 K (Java/Others)T ...
- [学习笔记]设计模式之Builder
写在前面 为方便读者,本文已添加至索引: 设计模式 学习笔记索引 作为一个新入职的魔导士呢,哦不,是程序员,我以为并没有太多机会去设计项目的软件架构.但是,工作一段时间之后,自己渐渐意识到,哪怕是自己 ...