AD FS에서 StorageGRID에 대한 신뢰 당사자 트러스트 생성
시스템의 각 관리 노드에 대해 Active Directory Federation Services(AD FS)를 사용하여 신뢰 당사자 트러스트를 생성해야 합니다. PowerShell 명령을 사용하거나 StorageGRID에서 SAML 메타데이터를 가져오거나 데이터를 수동으로 입력하여 신뢰 당사자 트러스트를 생성할 수 있습니다.
-
StorageGRID에 대해 Single Sign-On을 구성했으며 SSO 유형으로 *AD FS*를 선택했습니다.
-
Grid Manager에 "샌드박스 모드에 진입했습니다."이(가) 있습니다.
-
시스템에 있는 각 관리 노드의 정규화된 도메인 이름(또는 IP 주소)과 신뢰 당사자 식별자를 알고 있습니다. 이러한 값은 StorageGRID SSO 구성 페이지의 관리 노드 세부 정보 테이블에서 찾을 수 있습니다.
StorageGRID 시스템의 각 관리 노드에 대해 신뢰 당사자 트러스트를 생성해야 합니다. 각 관리 노드에 대한 신뢰 당사자 트러스트를 설정하면 사용자가 모든 관리 노드에 안전하게 로그인하고 로그아웃할 수 있습니다. -
AD FS에서 신뢰 당사자 트러스트를 생성해 본 경험이 있거나 Microsoft AD FS 설명서에 액세스할 수 있어야 합니다.
-
현재 AD FS 관리 스냅인을 사용 중이며 관리자 그룹에 속해 있습니다.
-
신뢰 당사자 트러스트를 수동으로 생성하는 경우 StorageGRID 관리 인터페이스에 업로드된 사용자 지정 인증서가 있거나 명령 셸에서 관리 노드에 로그인하는 방법을 알고 있어야 합니다.
이 지침은 Windows Server 2016 AD FS에 적용됩니다. 다른 버전의 AD FS를 사용하는 경우 절차에 약간의 차이가 있을 수 있습니다. 궁금한 점이 있으면 Microsoft AD FS 설명서를 참조하십시오.
Windows PowerShell을 사용하여 신뢰 당사자 트러스트 만들기
Windows PowerShell을 사용하여 하나 이상의 신뢰 당사자 트러스트를 신속하게 생성할 수 있습니다.
-
Windows 시작 메뉴에서 PowerShell 아이콘을 마우스 오른쪽 버튼으로 클릭하고 *관리자 권한으로 실행*을 선택합니다.
-
PowerShell 명령 프롬프트에서 다음 명령을 입력하십시오.
Add-AdfsRelyingPartyTrust -Name "Admin_Node_Identifer" -MetadataURL "https://Admin_Node_FQDN/api/saml-metadata"-
`Admin_Node_Identifier`의 경우, Single Sign-on 페이지에 표시된 대로 관리자 노드의 신뢰 당사자 식별자(Relying Party Identifier)를 정확히 입력하십시오. 예를 들어, `SG-DC1-ADM1`입니다.
-
`Admin_Node_FQDN`에는 동일한 관리 노드의 정규화된 도메인 이름을 입력하십시오. (필요한 경우 노드의 IP 주소를 대신 사용할 수 있습니다. 단, 여기에 IP 주소를 입력하는 경우 해당 IP 주소가 변경되면 이 신뢰 당사자 트러스트를 업데이트하거나 다시 생성해야 합니다.)
-
-
Windows 서버 관리자에서 도구 > *AD FS 관리*를 선택합니다.
AD FS 관리 툴이 나타납니다.
-
AD FS > *Relying Party Trusts*를 선택합니다.
신뢰 당사자 트러스트 목록이 표시됩니다.
-
새로 생성된 신뢰 당사자 트러스트에 액세스 제어 정책을 추가합니다.
-
방금 생성한 신뢰 당사자 트러스트를 찾으십시오.
-
트러스트를 마우스 오른쪽 버튼으로 클릭하고 *액세스 제어 정책 편집*을 선택합니다.
-
접근 제어 정책을 선택하십시오.
-
*적용*을 선택하고 *확인*을 선택합니다.
-
-
새로 생성된 신뢰 당사자 트러스트에 클레임 발급 정책을 추가합니다.
-
방금 생성한 신뢰 당사자 트러스트를 찾으십시오.
-
트러스트를 마우스 오른쪽 버튼으로 클릭하고 *클레임 발급 정책 편집*을 선택합니다.
-
*규칙 추가*를 선택합니다.
-
규칙 템플릿 선택 페이지에서 목록에서 *LDAP 속성을 클레임으로 전송*을 선택하고 *다음*을 선택합니다.
-
규칙 구성 페이지에서 이 규칙에 대한 표시 이름을 입력합니다.
예를 들어, ObjectGUID to Name ID 또는 UPN to Name ID.
-
속성 저장소로 *Active Directory*를 선택하십시오.
-
매핑 테이블의 LDAP 속성 열에 *objectGUID*를 입력하거나 *User-Principal-Name*을 선택합니다.
-
매핑 테이블의 나가는 클레임 유형 열에서 드롭다운 목록에서 *Name ID*를 선택합니다.
-
*마침*을 선택하고 *확인*을 선택합니다.
-
-
메타데이터를 성공적으로 가져왔는지 확인하십시오.
-
신뢰 당사자 트러스트를 마우스 오른쪽 버튼으로 클릭하여 속성을 엽니다.
-
엔드포인트, 식별자, 서명 탭의 모든 필드가 채워져 있는지 확인하십시오.
메타데이터가 누락된 경우, 페더레이션 메타데이터 주소가 올바른지 확인하거나 값을 수동으로 입력하십시오.
-
-
StorageGRID 시스템의 모든 관리 노드에 대한 신뢰 당사자 트러스트를 구성하려면 이 단계를 반복하십시오.
-
완료되면 StorageGRID로 돌아가서 "모든 신뢰 당사자 트러스트를 테스트합니다." 올바르게 구성되었는지 확인하십시오.
페더레이션 메타데이터를 가져와서 신뢰 당사자 트러스트 만들기
각 관리 노드의 SAML 메타데이터에 액세스하여 각 신뢰 당사자 트러스트에 대한 값을 가져올 수 있습니다.
-
Windows 서버 관리자에서 *도구*를 선택한 다음 *AD FS 관리*를 선택합니다.
-
작업에서 *Add Relying Party Trust*를 선택합니다.
-
환영 페이지에서 *클레임 인식*을 선택하고 *시작*을 선택합니다.
-
*온라인 또는 로컬 네트워크에 게시된 신뢰 당사자에 대한 데이터 가져오기*를 선택하십시오.
-
*연합 메타데이터 주소(호스트 이름 또는 URL)*에 이 관리 노드의 SAML 메타데이터 위치를 입력합니다.
https://Admin_Node_FQDN/api/saml-metadata`_Admin_Node_FQDN_`에는 동일한 관리 노드의 정규화된 도메인 이름을 입력하십시오. (필요한 경우 노드의 IP 주소를 대신 사용할 수 있습니다. 단, 여기에 IP 주소를 입력하는 경우 해당 IP 주소가 변경되면 이 신뢰 당사자 트러스트를 업데이트하거나 다시 생성해야 합니다.)
-
신뢰 당사자 트러스트 마법사를 완료하고, 신뢰 당사자 트러스트를 저장한 다음, 마법사를 닫으십시오.
표시 이름을 입력할 때는 그리드 관리자의 싱글 사인온 페이지에 표시된 관리자 노드의 신뢰 당사자 식별자(Relying Party Identifier)를 그대로 사용하십시오. 예를 들어, `SG-DC1-ADM1`입니다. -
클레임 규칙 추가:
-
트러스트를 마우스 오른쪽 버튼으로 클릭하고 *클레임 발급 정책 편집*을 선택합니다.
-
*규칙 추가*를 선택합니다:
-
규칙 템플릿 선택 페이지에서 목록에서 *LDAP 속성을 클레임으로 전송*을 선택하고 *다음*을 선택합니다.
-
규칙 구성 페이지에서 이 규칙에 대한 표시 이름을 입력합니다.
예를 들어, ObjectGUID to Name ID 또는 UPN to Name ID.
-
속성 저장소로 *Active Directory*를 선택하십시오.
-
매핑 테이블의 LDAP 속성 열에 *objectGUID*를 입력하거나 *User-Principal-Name*을 선택합니다.
-
매핑 테이블의 나가는 클레임 유형 열에서 드롭다운 목록에서 *Name ID*를 선택합니다.
-
*마침*을 선택하고 *확인*을 선택합니다.
-
-
메타데이터를 성공적으로 가져왔는지 확인하십시오.
-
신뢰 당사자 트러스트를 마우스 오른쪽 버튼으로 클릭하여 속성을 엽니다.
-
엔드포인트, 식별자, 서명 탭의 모든 필드가 채워져 있는지 확인하십시오.
메타데이터가 누락된 경우, 페더레이션 메타데이터 주소가 올바른지 확인하거나 값을 수동으로 입력하십시오.
-
-
StorageGRID 시스템의 모든 관리 노드에 대한 신뢰 당사자 트러스트를 구성하려면 이 단계를 반복하십시오.
-
완료되면 StorageGRID로 돌아가서 "모든 신뢰 당사자 트러스트를 테스트합니다." 올바르게 구성되었는지 확인하십시오.
신뢰 당사자 트러스트를 수동으로 생성합니다
신뢰 당사자 신탁에 대한 데이터를 가져오지 않으려면 값을 수동으로 입력할 수 있습니다.
-
Windows 서버 관리자에서 *도구*를 선택한 다음 *AD FS 관리*를 선택합니다.
-
작업에서 *Add Relying Party Trust*를 선택합니다.
-
환영 페이지에서 *클레임 인식*을 선택하고 *시작*을 선택합니다.
-
*신뢰 당사자에 대한 데이터를 수동으로 입력하세요*를 선택하고 *다음*을 선택합니다.
-
신뢰 당사자 트러스트 마법사를 완료합니다.
-
이 관리자 노드에 표시할 이름을 입력하십시오.
일관성을 유지하기 위해 관리자 노드에 대한 신뢰 당사자 식별자(Relying Party Identifier)는 그리드 관리자의 싱글 사인온 페이지에 표시된 것과 정확히 동일하게 사용하십시오. 예를 들어,
SG-DC1-ADM1. -
선택 사항인 토큰 암호화 인증서 구성 단계를 건너뜁니다.
-
URL 구성 페이지에서 SAML 2.0 WebSSO 프로토콜 지원 활성화 확인란을 선택합니다.
-
관리자 노드의 SAML 서비스 엔드포인트 URL을 입력하십시오.
https://Admin_Node_FQDN/api/saml-response`_Admin_Node_FQDN_`에는 관리 노드의 정규화된 도메인 이름을 입력하십시오. (필요한 경우 노드의 IP 주소를 대신 사용할 수 있습니다. 단, 여기에 IP 주소를 입력하는 경우 해당 IP 주소가 변경되면 이 신뢰 당사자 트러스트를 업데이트하거나 다시 생성해야 합니다.)
-
식별자 구성 페이지에서 동일한 관리 노드에 대한 신뢰 당사자 식별자를 지정합니다.
Admin_Node_Identifier`_Admin_Node_Identifier_`의 경우, Single Sign-on 페이지에 표시된 대로 관리자 노드의 신뢰 당사자 식별자(Relying Party Identifier)를 정확히 입력하십시오. 예를 들어, `SG-DC1-ADM1`입니다.
-
설정을 검토하고, 신뢰 당사자 트러스트를 저장한 다음 마법사를 닫습니다.
청구 발행 정책 편집 대화 상자가 나타납니다.
대화 상자가 나타나지 않으면 해당 트러스트를 마우스 오른쪽 버튼으로 클릭하고 *클레임 발급 정책 편집*을 선택하십시오. -
-
클레임 규칙 마법사를 시작하려면 *규칙 추가*를 선택합니다.
-
규칙 템플릿 선택 페이지에서 목록에서 *LDAP 속성을 클레임으로 전송*을 선택하고 *다음*을 선택합니다.
-
규칙 구성 페이지에서 이 규칙에 대한 표시 이름을 입력합니다.
예를 들어, ObjectGUID to Name ID 또는 UPN to Name ID.
-
속성 저장소로 *Active Directory*를 선택하십시오.
-
매핑 테이블의 LDAP 속성 열에 *objectGUID*를 입력하거나 *User-Principal-Name*을 선택합니다.
-
매핑 테이블의 나가는 클레임 유형 열에서 드롭다운 목록에서 *Name ID*를 선택합니다.
-
*마침*을 선택하고 *확인*을 선택합니다.
-
-
신뢰 당사자 트러스트를 마우스 오른쪽 버튼으로 클릭하여 속성을 엽니다.
-
엔드포인트 탭에서 단일 로그아웃(SLO)용 엔드포인트를 구성합니다.
-
*SAML 추가*를 선택합니다.
-
엔드포인트 유형 > *SAML 로그아웃*을 선택합니다.
-
바인딩 > *리디렉션*을 선택합니다.
-
신뢰할 수 있는 URL 필드에 이 관리자 노드에서 단일 로그아웃(SLO)에 사용되는 URL을 입력하십시오.
https://Admin_Node_FQDN/api/saml-logout
에는 `Admin_Node_FQDN`관리 노드의 정규화된 도메인 이름을 입력하십시오. (필요한 경우 노드의 IP 주소를 대신 사용할 수 있습니다. 단, 여기에 IP 주소를 입력하는 경우 해당 IP 주소가 변경되면 이 신뢰 당사자 트러스트를 업데이트하거나 다시 생성해야 합니다.)
-
*확인*을 선택합니다.
-
-
서명 탭에서 이 신뢰 당사자 트러스트에 사용할 서명 인증서를 지정합니다.
-
사용자 지정 인증서를 추가합니다:
-
StorageGRID에 업로드한 사용자 지정 관리 인증서가 있는 경우 해당 인증서를 선택하십시오.
-
사용자 지정 인증서가 없는 경우 관리자 노드에 로그인하여
/var/local/mgmt-api관리자 노드 디렉터리로 이동한 다음custom-server.crt인증서 파일을 추가하십시오.관리자 노드의 기본 인증서 (`server.crt`를 사용하는 것은 권장되지 않습니다. 관리자 노드에 장애가 발생하면 노드를 복구할 때 기본 인증서가 다시 생성되며, 이때 신뢰 당사자 설정을 업데이트해야 합니다.
-
-
*적용*을 선택하고 *확인*을 선택합니다.
신뢰 당사자 속성이 저장되고 닫힙니다.
-
-
StorageGRID 시스템의 모든 관리 노드에 대한 신뢰 당사자 트러스트를 구성하려면 이 단계를 반복하십시오.
-
완료되면 StorageGRID로 돌아가서 "모든 신뢰 당사자 트러스트를 테스트합니다." 올바르게 구성되었는지 확인하십시오.