사용자 관리
사용자, 그룹, 역할 및 권한을 정의하면 XenServer® 호스트 및 풀에 액세스할 수 있는 사람과 수행할 수 있는 작업을 제어할 수 있습니다.
XenServer를 처음 설치하면 사용자 계정이 XenServer에 자동으로 추가됩니다. 이 계정은 XenServer가 로컬로 인증하는 로컬 슈퍼 사용자(LSU) 또는 루트입니다.
LSU 또는 루트는 시스템 관리를 위한 특별 사용자 계정이며 모든 권한을 가집니다. XenServer에서 LSU는 설치 시 기본 계정입니다. XenServer는 LSU 계정을 인증합니다. LSU는 외부 인증 서비스를 필요로 하지 않습니다. 외부 인증 서비스가 실패하더라도 LSU는 여전히 로그인하여 시스템을 관리할 수 있습니다. LSU는 항상 SSH를 통해 XenServer 물리적 서버에 액세스할 수 있습니다.
XenCenter의 사용자 탭 또는 xe CLI를 통해 Active Directory 계정을 추가하여 더 많은 사용자를 생성할 수 있습니다. 환경에서 Active Directory를 사용하지 않는 경우 LSU 계정으로 제한됩니다.
참고:
사용자를 생성할 때 XenServer는 새로 생성된 사용자 계정에 RBAC 역할을 자동으로 할당하지 않습니다. 따라서 역할을 할당하기 전까지는 이러한 계정이 XenServer 풀에 액세스할 수 없습니다.
이러한 권한은 Active Directory(AD)를 사용하여 사용자 인증 섹션에서 설명한 대로 역할을 통해 부여됩니다.
액티브 디렉터리 (AD)로 사용자 인증
호스트 또는 풀에 여러 사용자 계정을 두려면 인증을 위해 Active Directory 사용자 계정을 사용해야 합니다. AD 계정을 통해 XenServer 사용자는 Windows 도메인 자격 증명을 사용하여 풀에 로그인할 수 있습니다.
참고:
AD 도메인 컨트롤러에서 LDAP 채널 바인딩 및 LDAP 서명을 활성화할 수 있습니다. 자세한 내용은 Microsoft 보안 권고 ADV190023을 참조하십시오.
Active Directory 인증을 활성화하고 사용자 계정을 추가하며 해당 계정에 역할을 할당하여 특정 사용자에 대한 다양한 수준의 액세스를 구성할 수 있습니다.
Active Directory 사용자는 xe CLI를 사용하고(적절한 -u 및 -pw 인수를 전달하여) XenCenter를 사용하여 호스트에 연결할 수도 있습니다. 인증은 리소스 풀 단위로 수행됩니다.
주체는 사용자 계정에 대한 액세스를 제어합니다. XenServer의 주체는 Active Directory 서버의 엔터티(사용자 또는 그룹)에 매핑됩니다. 외부 인증을 활성화하면 XenServer는 세션을 생성하는 데 사용된 자격 증명을 로컬 루트 자격 증명과 비교한 다음 주체 목록과 비교합니다. 액세스를 허용하려면 액세스 권한을 부여하려는 사람 또는 그룹에 대한 주체 항목을 생성하십시오. XenCenter 또는 xe CLI를 사용하여 주체 항목을 생성할 수 있습니다.
XenCenter에 익숙하다면, xe CLI가 Active Directory 및 사용자 계정 기능을 지칭하는 데 약간 다른 용어를 사용한다는 점에 유의하십시오.
| XenCenter에서 사용하는 용어 | xe CLI 관련 용어 |
|---|---|
| 사용자, 사용자 추가 | 주체, 주체 추가 |
XenServer는 Linux 기반이지만, XenServer 사용자 계정에 Active Directory 계정을 사용할 수 있도록 합니다. 이를 위해 Active Directory 자격 증명을 Active Directory 도메인 컨트롤러로 전달합니다.
Active Directory를 XenServer에 추가하면 Active Directory 사용자 및 그룹이 XenServer 주체가 됩니다. 이 주체는 XenCenter에서 사용자로 지칭됩니다. 사용자와 그룹은 XenServer에 주체를 등록할 때 로그온 시 Active Directory를 사용하여 인증됩니다. 사용자 및 그룹은 도메인 이름을 사용하여 사용자 이름을 한정할 필요가 없습니다.
XenServer 호스트에 로그온하려면 Active Directory 사용자는 XenServer의 컴퓨터 계정을 호스팅하는 컴퓨터에 로그온할 수 있는 도메인 수준 권한이 있어야 합니다. 기본적으로 Windows Server 2019 도메인에서는 모든 사용자가 도메인의 모든 컴퓨터에 로그온할 수 있습니다. 그러나 이 설정을 변경한 경우, XenServer 호스트에 액세스하려는 사용자가 도메인 수준에서 로그온할 수 있도록 허용되었는지 확인하십시오.
사용자 이름을 한정하려면 사용자 이름을 Down-Level 로그온 이름 형식(예: mydomain\myuser)으로 입력해야 합니다.
참고:
기본적으로 사용자 이름을 한정하지 않으면 XenCenter는 연결된 도메인을 사용하여 AD 인증 서버에 사용자를 로그인하려고 시도합니다. 이에 대한 예외는 LSU 계정으로, XenCenter는 항상 로컬(즉, XenServer에서)로 먼저 인증합니다.
외부 인증 프로세스는 다음과 같이 작동합니다.
-
호스트에 연결할 때 제공된 자격 증명은 인증을 위해 Active Directory 도메인 컨트롤러로 전달됩니다.
-
도메인 컨트롤러는 자격 증명을 확인합니다. 유효하지 않으면 인증이 즉시 실패합니다.
-
자격 증명이 유효하면 Active Directory 컨트롤러에 쿼리하여 자격 증명과 연결된 주체 식별자 및 그룹 멤버십을 가져옵니다.
-
주체 식별자가 XenServer에 저장된 식별자와 일치하면 인증이 성공합니다.
도메인에 가입하면 풀에 대한 Active Directory 인증을 활성화합니다. 그러나 풀이 도메인에 가입하면 해당 도메인(또는 신뢰 관계가 있는 도메인)의 사용자만 풀에 연결할 수 있습니다.
참고:
DHCP로 구성된 네트워크 PIF의 DNS 구성을 수동으로 업데이트하는 것은 지원되지 않으며 AD 통합 및 사용자 인증이 실패하거나 작동을 멈출 수 있습니다.
액티브 디렉터리 인증 구성
XenServer는 Windows Server 2016 이상에서 실행되는 Active Directory 서버를 지원합니다. 도메인 컨트롤러에 대한 연결을 보호하기 위해 (#secure-ldap-ldaps)에 설명된 대로 LDAPS를 구성할 수 있습니다.
참고:
XenServer 9는 RC4_HMAC_MD5, DES_CBC_MD5 및 DES_CBC_CRC와 같은 레거시 AD 암호화 스위트를 지원하지 않습니다. AD 서버가 AES128_HMAC_SHA1 또는 AES256_HMAC_SHA1 중 하나 이상을 지원하는지 확인해야 합니다.
XenServer 호스트에 대한 Active Directory를 인증하려면 Active Directory 서버(상호 운용성을 허용하도록 구성됨)와 XenServer 호스트 모두에 동일한 DNS 서버를 사용해야 합니다. 일부 구성에서는 Active Directory 서버가 자체적으로 DNS를 제공할 수 있습니다. 이는 DHCP를 사용하여 IP 주소와 DNS 서버 목록을 XenServer 호스트에 제공함으로써 달성할 수 있습니다. 또는 수동 정적 구성이 사용될 때 PIF 개체에서 값을 설정하거나 설치 프로그램을 사용할 수 있습니다.
호스트 이름을 할당하려면 DHCP를 활성화하는 것이 좋습니다. localhost 또는 linux 호스트 이름을 호스트에 할당하지 마십시오.
경고:
XenServer 호스트 이름은 XenServer 배포 전체에서 고유해야 합니다.
다음 사항에 유의하십시오.
-
XenServer는 호스트 이름을 사용하여 AD 데이터베이스에 AD 항목을 레이블링합니다. 동일한 호스트 이름을 가진 두 XenServer 호스트가 동일한 AD 도메인에 가입하면 두 번째 XenServer가 첫 번째 XenServer의 AD 항목을 덮어씁니다. 덮어쓰기는 호스트가 동일한 풀에 속하든 다른 풀에 속하든 관계없이 발생합니다. 이로 인해 첫 번째 XenServer의 AD 인증이 작동을 멈출 수 있습니다.
두 XenServer 호스트가 다른 AD 도메인에 가입하는 한 동일한 호스트 이름을 사용할 수 있습니다.
-
XenServer 호스트는 다른 시간대에 있을 수 있습니다. 비교되는 시간이 UTC 시간이기 때문입니다. 동기화가 올바른지 확인하려면 XenServer 풀과 Active Directory 서버에 동일한 NTP 서버를 사용할 수 있습니다.
-
혼합 인증 풀은 지원되지 않습니다. 풀 내 일부 호스트는 Active Directory를 사용하도록 구성되고 일부는 그렇지 않은 풀을 가질 수 없습니다.
-
XenServer 액티브 디렉터리 통합은 케르베로스 프로토콜을 사용하여 액티브 디렉터리 서버와 통신합니다. 따라서 XenServer는 케르베로스를 사용하지 않는 액티브 디렉터리 서버와의 통신을 지원하지 않습니다.
-
Active Directory를 사용한 외부 인증이 성공하려면 XenServer 호스트의 시계가 Active Directory 서버의 시계와 동기화되어야 합니다. XenServer가 Active Directory 도메인에 가입할 때 동기화가 확인되며, 서버 간에 너무 많은 편차가 있으면 인증이 실패합니다.
경고:
호스트 이름은 순수하게 숫자로만 구성되어서는 안 됩니다. XenServer는 호스트의 NetBIOS 이름을 사용하여 Active Directory에 등록하므로, 호스트 이름은 15자 이하여야 합니다(영숫자 및 하이픈 사용, 하이픈으로 시작하거나 끝나지 않아야 함).
최신 SSH 클라이언트의 제한 사항으로 인해 다음 문자 중 하나라도 포함된 사용자 이름에는 SSH가 작동하지 않습니다:
{}[]|&. 사용자 이름과 Active Directory 서버 이름에 이러한 문자가 포함되지 않도록 하십시오.
Active Directory 인증을 활성화한 후 풀에 호스트를 추가할 때, 풀에 가입하는 호스트에서 Active Directory를 구성하라는 메시지가 표시됩니다. 가입하는 호스트에서 자격 증명을 요청받으면 해당 도메인에 호스트를 추가할 수 있는 충분한 권한을 가진 Active Directory 자격 증명을 입력하십시오.
액티브 디렉터리 통합
XenServer에서 Active Directory 도메인 컨트롤러로의 아웃바운드 연결을 위해 다음 포트가 열려 있는지 확인하십시오.
| 포트 | 프로토콜 | 용도 |
|---|---|---|
| 53 | 유디피/티씨피 | DNS |
| 88 | 유디피/티씨피 | 케르베로스 5 |
| 123 | UDP | NTP |
| 135 | TCP | RPC 엔드포인트 매퍼 |
| 137 | UDP | NetBIOS 이름 서비스 |
| 139 | TCP | 넷바이오스 세션 (SMB) |
| 389 | 유디피/티씨피 | 엘댑 |
| 445 | TCP | TCP를 이용한 SMB |
| 464 | UDP 및 TCP 프로토콜 | 컴퓨터 암호 변경 |
| 636 | UDP/TCP 프로토콜 | SSL을 통한 LDAP 프로토콜 |
| 3268 | TCP | 글로벌 카탈로그 검색 |
| 49152-65535 | TCP | RPC 동적 연결 |
자세한 내용은 XenServer에서 사용하는 통신 포트를 참조하십시오.
참고:
신뢰할 수 있는 도메인의 사용자가 XenServer에 로그인해야 하는 경우, XenServer에서 신뢰할 수 있는 도메인의 도메인 컨트롤러로 나가는 연결에 대해 이전 포트도 열려 있는지 확인하십시오.
윈바인드
XenServer는 Winbind를 사용하여 Active Directory(AD) 사용자를 AD 서버로 인증하고 AD 서버와의 통신을 암호화합니다.
Winbind는 다음 시나리오를 지원하지 않습니다.
- 도메인 사용자 또는 도메인 그룹 이름의 시작 또는 끝에 공백이 있는 경우.
- 64자 이상을 포함하는 도메인 사용자 이름.
- 특수 문자 +<>”=/%@:,;\` 중 하나를 포함하는 도메인 사용자 이름.
- 특수 문자 ,;\` 중 하나를 포함하는 도메인 그룹 이름.
윈바인드 구성
/etc/xapi.conf 파일에 포함될 수 있는 다음 구성 옵션을 사용하여 Winbind 동작을 구성합니다.
-
winbind_machine_pwd_timeout: 이 옵션의 값은 이 XenServer 호스트의 시스템 암호가 몇 초마다 순환되는지 정의합니다. 값을 정수로 정의하십시오.기본값은 1209600초(14일)입니다. 도메인 컨트롤러 간에 새 암호를 동기화할 충분한 시간을 보장하기 위해 기본값을 유지하거나 기본값 미만으로 값을 줄이지 않는 것이 좋습니다.
-
winbind_kerberos_encryption_type: 이 옵션의 값은strong,legacy,all입니다. 기본값은strong입니다.-
값
all은 다음 암호 스위트를 허용합니다:aes256-cts-hmac-sha1-96,aes128-cts-hmac-sha1-96,arcfour-hmac-md5 -
값
strong은 다음 암호 스위트를 허용합니다:aes256-cts-hmac-sha1-96및aes128-cts-hmac-sha1-96 -
값
legacy은 다음 암호 스위트를 허용합니다:arcfour-hmac-md5레거시 옵션은 안전하지 않으므로 문제를 디버그하는 데만 사용하는 것이 좋습니다.
보안 강화를 위해 AES 암호화를 적용하는 것이 좋습니다. 이렇게 하려면,
- 도메인 컨트롤러가
aes256-cts-hmac-sha1-96및aes128-cts-hmacsha1-96를 지원하는지 확인하십시오. -
도메인 트러스트에서 다른 도메인이 Kerberos AES 암호화를 지원합니다를 활성화하도록 도메인 컨트롤러를 구성하십시오.
자세한 내용은 방법 3: Microsoft 설명서에서 RC4 암호화 대신 AES128 및 AES 256 암호화를 지원하도록 트러스트 구성을 참조하십시오.
-
winbind_kerberos_encryption_type옵션을 업데이트하여 값strong를 사용하십시오. -
툴스택을 다시 시작하십시오.
HA가 활성화된 동안에는 툴스택을 다시 시작하지 마십시오. 가능하다면 툴스택을 다시 시작하기 전에 HA를 일시적으로 비활성화하십시오.
참고:
Windows Server 2016에서
msDS-SupportedEncryptionTypes속성은 RC4 전용으로 기본 설정됩니다. 모든 기존 사용자에 대해 AES 암호화 유형을 설정하고 암호를 재설정하여 도메인 컨트롤러가 Kerberos AES 키를 다시 생성하도록 하십시오. -
-
winbind_set_machine_account_kerberos_encryption_type: 이 옵션의 값은true및false입니다. 기본값은false입니다.-
값
true은 XenServer 호스트의 Active Directory 컴퓨터 개체에서msDS-SupportedEncryptionTypes를strong으로 설정합니다. -
값
false은 XenServer 호스트의 Active Directory 컴퓨터 개체에서msDS-SupportedEncryptionTypes를 구성하지 않습니다.
-
-
winbind_cache_time: Winbind는 일부 도메인 정보를 로컬에 캐시합니다. 이 옵션의 값은 각 캐시 새로 고침 사이의 시간(초)을 정의합니다. 기본값은 60초입니다.
이러한 구성 옵션을 업데이트한 후에는 툴스택을 다시 시작하십시오.
XenServer는 AD 통합을 위한 컴퓨터 계정 암호를 어떻게 관리합니까?
Windows 클라이언트 컴퓨터와 마찬가지로 Winbind는 컴퓨터 계정 암호를 자동으로 업데이트합니다. Winbind는 14일마다 또는 구성 옵션 winbind_machine_pwd_timeout에 지정된 대로 컴퓨터 계정 암호를 자동으로 업데이트합니다.
풀에서 외부 인증 사용
Active Directory를 사용한 외부 인증은 XenCenter 또는 다음 명령을 사용하는 CLI를 통해 구성할 수 있습니다.
xe pool-enable-external-auth auth-type=AD \
service-name=fully-qualified-domain \
config:user=username \
config:pass=password
<!--NeedCopy-->
지정된 사용자는 Add/remove computer objects or workstations 권한을 가지고 있어야 하며, 이는 도메인 관리자의 기본값입니다.
Active Directory 및 XenServer 호스트에서 사용하는 네트워크에서 DHCP를 사용하지 않는 경우 다음 접근 방식을 사용하여 DNS를 설정하십시오.
-
비FQDN 항목 확인을 위한 도메인 DNS 접미사 검색 순서를 설정합니다.
xe pif-param-set uuid=pif_uuid_in_the_dns_subnetwork \ "other-config:domain=suffix1.com suffix2.com suffix3.com" <!--NeedCopy--> -
XenServer 호스트에서 사용할 DNS 서버를 구성합니다.
xe pif-reconfigure-ip mode=static dns=dnshost ip=ip \ gateway=gateway netmask=netmask uuid=uuid <!--NeedCopy--> -
관리 인터페이스가 DNS 서버와 동일한 네트워크에 있는 PIF를 사용하도록 수동으로 설정합니다.
xe host-management-reconfigure pif-uuid=pif_in_the_dns_subnetwork <!--NeedCopy-->
참고:
외부 인증은 호스트별 속성입니다. 그러나 풀 단위로 외부 인증을 활성화 및 비활성화하는 것이 좋습니다. 풀 단위 설정은 특정 호스트에서 인증을 활성화할 때 발생하는 오류를 XenServer가 처리할 수 있도록 합니다. 또한 XenServer는 필요할 수 있는 모든 변경 사항을 롤백하여 풀 전체에서 일관된 구성을 보장합니다. 관련 필드의 값을 확인하여 호스트의 속성을 검사하고 외부 인증 상태를 확인하려면
host-param-list명령을 사용하십시오.
XenCenter를 사용하여 Active Directory 인증을 비활성화하거나 다음 xe 명령을 사용하십시오.
xe pool-disable-external-auth
<!--NeedCopy-->
AD 인증 캐싱 활성화
Windows AD 인프라는 다른 AD 사이트 간에 복제하는 동안 차단/차단 해제, 암호 및 기타 필드와 같은 사용자 정보를 복제할 때 본질적인 지연이 있습니다. 이로 인해 특히 전역 AD 배포에서 대규모로 작동할 때 AD 인증에 매우 오랜 시간이 걸릴 수 있습니다. 인증 캐싱을 활성화하면 시스템이 제한된 시간 동안 인증 결정을 기억하여 외부 Active Directory (AD) 인증이 느릴 때 로그인 속도를 높이는 데 도움이 됩니다. 이 기능은 기본적으로 비활성화되어 있습니다.
AD 인증 캐싱을 활성화하려면:
xe pool-param-set uuid=<pool-uuid> ext-auth-cache-enabled=true
<!--NeedCopy-->
기본적으로 인증 결정은 300초 동안 기억됩니다. 이는 조정할 수 있습니다.
xe pool-param-set uuid=<pool-uuid> ext-auth-cache-expiry=<seconds>
<!--NeedCopy-->
AD 인증 캐싱을 비활성화하려면:
xe pool-param-set uuid=<pool-uuid> ext-auth-cache-enabled=false
<!--NeedCopy-->
보안 경량 디렉터리 액세스 프로토콜 (LDAPS)
기본적으로 XenServer는 LDAP 트래픽에 서명하고 봉인하여 Active Directory 도메인 컨트롤러에 대한 연결을 보호합니다. 또한 디렉터리 트래픽을 TLS 터널로 래핑하는 LDAPS (포트 636의 LDAP over SSL/TLS)를 사용하여 이 트래픽을 보호할 수 있습니다. XenServer는 풀로 가져온 신뢰할 수 있는 CA 인증서에 대해 터널의 유효성을 검사합니다.
참고:
XenServer는 가져온 CA 인증서에 대해서만 도메인 컨트롤러 인증서 체인의 유효성을 검사합니다. 리프 또는 자체 서명 (비-CA) 인증서는 LDAPS에 대해 지원되지 않습니다. LDAPS를 활성화하기 전에 최소한 하나의 CA 인증서를 가져와야 합니다. 그렇지 않으면 외부 인증 활성화가 실패합니다.
CA 인증서 준비
도메인 컨트롤러에서 LDAPS를 활성화해야 하며, 도메인 컨트롤러의 인증서에 서명한 CA 인증서를 제공해야 합니다. 인증서를 준비하려면 다음 Microsoft 설명서를 참조하십시오.
- (선택 사항) 공용 또는 엔터프라이즈 인증 기관을 아직 사용하지 않는 경우 설정할 수 있습니다. 자세한 내용은 인증 기관 설치를 참조하십시오.
- 도메인 컨트롤러에서 LDAPS를 활성화하려면 SSL을 통한 LDAP용 인증서 구성 및 보안 소켓 계층 (SSL)을 통한 경량 디렉터리 액세스 프로토콜 (LDAP) 활성화를 참조하십시오.
- PEM (Base-64) 형식으로 공용 CA 인증서(개인 키 제외)를 내보내려면 certutil 또는 Export-Certificate를 참조하십시오. 내보낸 파일은 XenServer로 가져오려면
.pem확장자를 가져야 합니다.
CA 인증서 가져오기
LDAPS용으로 태그된 도메인 컨트롤러의 서버 인증서에 서명한 CA 인증서를 가져옵니다.
xe pool-install-trusted-certificate uuid=<pool-uuid> purpose=ldaps ca=true filename=<path-to-ca.pem>
<!--NeedCopy-->
여기서:
-
purpose=ldaps은 LDAPS용 인증서를 태그합니다. -
ca=true은 고정된 리프 인증서가 아닌 체인을 확인하는 CA 인증서임을 나타냅니다. -
filename은xe명령을 실행하는 시스템의 PEM 형식 CA 인증서 경로입니다.
도메인 컨트롤러의 인증서가 중간 CA를 통해 발급된 경우, 대신 중간 CA를 가져옵니다(루트 인증서는 있으면 좋습니다).
LDAPS 활성화 또는 비활성화
외부 인증을 활성화할 때 LDAPS를 활성화하려면 pool-enable-external-auth 명령에 config:ldaps=true을 추가합니다.
xe pool-enable-external-auth auth-type=AD \
service-name=fully-qualified-domain \
config:user=username \
config:pass=password \
config:ldaps=true
<!--NeedCopy-->
이미 도메인에 가입된 풀에서 LDAPS를 켜거나 끄려면 pool-external-auth-set-ldaps 명령을 사용하십시오.
xe pool-external-auth-set-ldaps uuid=<pool-uuid> ldaps=true
<!--NeedCopy-->
xe pool-external-auth-set-ldaps uuid=<pool-uuid> ldaps=false
<!--NeedCopy-->
변경 사항은 풀의 모든 호스트에 적용되며 도메인에 대해 확인됩니다. 실패하면 모든 호스트에서 변경 사항이 자동으로 롤백됩니다.
LDAPS용으로 태그된 인증서를 나열하려면:
xe certificate-list purpose=ldaps
<!--NeedCopy-->
여러 도메인 컨트롤러에 하나의 CA 체인 사용
풀이 LDAPS를 통해 인증할 때, XenServer는 도메인의 모든 도메인 컨트롤러에 연결할 수 있으며, 사용되는 도메인 컨트롤러는 작업에 따라 달라질 수 있습니다. 각 도메인 컨트롤러는 LDAPS용 자체 서버 인증서를 제공하며, XenServer는 사용자가 가져온 CA 인증서에 대해 이를 유효성 검사합니다. 가져오지 않은 CA가 도메인 컨트롤러의 인증서에 서명한 경우, XenServer에서 간헐적인 오류가 발생할 수 있습니다.
다음 권장 사항을 따르십시오.
- LDAPS용 모든 도메인 컨트롤러의 서버 인증서를 동일한 루트 CA에서 발급하고,
purpose=ldaps을(를) 신뢰할 수 있는 인증서로 XenServer에 루트 인증서를 가져옵니다. - 환경에서 서로 다른 CA에 의해 서명된 조인 도메인과 신뢰할 수 있는 도메인을 사용하는 경우, 해당 모든 도메인의 모든 CA 인증서를 가져옵니다.
사용자 인증
사용자가 XenServer 호스트에 액세스하도록 허용하려면 해당 사용자 또는 사용자가 속한 그룹에 대한 주체를 추가해야 합니다. (전이적 그룹 멤버십도 일반적인 방식으로 확인됩니다. 예를 들어, 그룹 A에 그룹 B이(가) 포함되어 있고 user 1가 그룹 B의 멤버인 경우 그룹 A에 대한 주체를 추가하면 user 1에 대한 액세스가 허용됩니다.) Active Directory에서 사용자 권한을 관리하려면 사용자를 추가하거나 제거할 수 있는 단일 그룹을 만들 수 있습니다. 또는 XenServer에서 개별 사용자를 추가하거나 제거하거나, 인증 요구 사항에 따라 사용자 및 그룹을 조합하여 사용할 수 있습니다. 다음 섹션에 설명된 대로 XenCenter 또는 CLI를 사용하여 주체 목록을 관리할 수 있습니다.
사용자를 인증할 때, 자격 증명은 먼저 로컬 루트 계정에 대해 확인되어 AD 서버가 실패한 시스템을 복구할 수 있습니다. 자격 증명(사용자 이름 및 암호)이 일치하지 않으면 AD 서버에 인증 요청이 이루어집니다. 인증이 성공하면 사용자 정보가 검색되어 로컬 주체 목록에 대해 유효성 검사됩니다. 인증에 실패하면 액세스가 거부됩니다. 사용자 또는 사용자의 전이적 그룹 멤버십에 있는 그룹이 주체 목록에 있으면 주체 목록에 대한 유효성 검사가 성공합니다.
참고:
호스트 SSH 액세스가 필요한 풀 관리자 사용자에게 액세스 권한을 부여하기 위해 Active Directory 그룹을 사용하는 경우, AD 그룹의 크기는 500명을 초과해서는 안 됩니다.
XenServer에 AD 주체를 추가하려면:
xe subject-add subject-name=entity_name
<!--NeedCopy-->
entity_name은 액세스 권한을 부여하려는 사용자 또는 그룹의 이름입니다. 엔터티의 도메인을 포함할 수 있습니다(예: ‘user1’ 대신 ‘xendt\user1’). 단, 모호성 해소가 필요하지 않은 한 동작은 동일합니다.
사용자의 주체 식별자를 찾습니다. 식별자는 사용자 또는 사용자를 포함하는 그룹입니다. 그룹을 제거하면 해당 그룹의 모든 사용자에 대한 액세스가 제거됩니다(주체 목록에 별도로 지정되지 않은 경우). subject list 명령을 사용하여 사용자의 주체 식별자를 찾습니다. :
xe subject-list
<!--NeedCopy-->
이 명령은 모든 사용자 목록을 반환합니다.
목록에 필터를 적용하려면, 예를 들어 testad 도메인에 있는 사용자 user1의 주체 식별자를 찾으려면 다음 명령을 사용하십시오.
xe subject-list other-config:subject-name='testad\user1'
<!--NeedCopy-->
이전 단계에서 확인한 주체 식별자를 전달하여 subject-remove 명령을 사용하여 사용자를 제거합니다.
xe subject-remove subject-uuid=subject_uuid
<!--NeedCopy-->
이 사용자가 이미 인증한 현재 세션을 종료할 수 있습니다. 자세한 내용은 다음 섹션의 xe를 사용하여 모든 인증된 세션 종료 및 xe를 사용하여 개별 사용자 세션 종료를 참조하십시오. 세션을 종료하지 않으면 권한이 취소된 사용자가 로그아웃할 때까지 시스템에 계속 액세스할 수 있습니다.
XenServer 호스트 또는 풀에 액세스할 권한이 있는 사용자 및 그룹 목록을 식별하려면 다음 명령을 실행하십시오.
xe subject-list
<!--NeedCopy-->
사용자 액세스 제거
사용자가 인증되면 세션을 종료하거나 다른 사용자가 세션을 종료할 때까지 호스트에 액세스할 수 있습니다. 주체 목록에서 사용자를 제거하거나 주체 목록의 그룹에서 사용자를 제거해도 사용자가 이미 인증한 세션이 자동으로 취소되지는 않습니다. 사용자는 XenCenter 또는 이미 생성한 다른 API 세션을 사용하여 풀에 계속 액세스할 수 있습니다. XenCenter 및 CLI는 개별 세션 또는 모든 활성 세션을 강제로 종료하는 기능을 제공합니다. XenCenter를 사용하는 절차에 대한 정보는 XenCenter 설명서를 참조하거나 CLI를 사용하는 절차에 대한 정보는 다음 섹션을 참조하십시오.
xe를 사용하여 모든 인증된 세션 종료
xe를 사용하여 모든 인증된 세션을 종료하려면 다음 CLI 명령을 실행하십시오.
xe session-subject-identifier-logout-all
<!--NeedCopy-->
xe를 사용하여 개별 사용자 세션 종료
-
로그아웃하려는 세션의 주체 식별자를 확인합니다. 주체 식별자를 찾으려면
session-subject-identifier-list또는subject-listxe 명령을 사용하십시오. 첫 번째 명령은 세션을 가진 사용자를 보여줍니다. 두 번째 명령은 모든 사용자를 보여주지만 필터링할 수 있습니다. 예를 들어,xe subject-list other-config:subject-name=xendt\\user1와 같은 명령을 사용합니다. 셸에 따라 표시된 대로 이중 백슬래시가 필요할 수 있습니다. -
예를 들어, 이전 단계에서 확인한 주체 식별자를 매개변수로 전달하여
session-subject-logout명령을 사용하십시오.xe session-subject-identifier-logout subject-identifier=subject_id <!--NeedCopy-->
AD 도메인에서 나가기
경고:
도메인을 나가면 Active Directory 자격 증명으로 풀 또는 호스트에 인증한 모든 사용자의 연결이 끊어집니다.
XenCenter를 사용하여 AD 도메인에서 나갑니다. 자세한 내용은 XenCenter 설명서를 참조하십시오. 또는 필요한 경우 풀 UUID를 지정하여 pool-disable-external-auth 명령을 실행하십시오.
참고:
도메인을 떠나도 AD 데이터베이스에서 호스트 개체가 삭제되지 않습니다. 비활성화된 호스트 항목을 감지하고 제거하는 방법에 대한 정보는 Active Directory 설명서를 참조하십시오.