refs #744: document AD Bridge installer artifact

This commit is contained in:
devmrko
2026-08-05 13:53:16 +09:00
parent 7d53b5c75c
commit 2bd373bcb3
2 changed files with 23 additions and 4 deletions

View File

@@ -152,13 +152,13 @@ Bridge 설치 위치는 운영에서는 AD Domain Controller와 분리한 domain
| AD service account | 동기화 OU 읽기 및 delegated authentication에 필요한 최소 attribute 권한 | Domain Admin을 상시 사용하지 말고 전용 service account 생성 |
| AIPF callback | `https://aipf.cloud-handson.com/agentFactory/v1/tools/mcp/callback``/v1/tools/mcp/callback` | 두 URL 모두 OCI OAuth client redirect URI에 등록 |
현재 PoC의 Windows VM은 `hmm-ad-dss-test-isolated`이며 실행 중이다. OCI에서 확인한 public WinRM HTTPS(5986)`Connection refused` 상태다. 따라서 Bridge client 설치는 현재 RDP로 Windows에 접속해 수행하거나, 운영 자동화를 원하면 WinRM HTTPS와 Windows Firewall을 별도 구성해야 한다. 이 WinRM 상태는 AD Bridge 자체의 요구사항이 아니라 원격 설치 방식의 제약이다.
현재 PoC의 Windows VM은 `hmm-ad-dss-test-isolated`이며 실행 중이다. public WinRM HTTPS(5986)의 OCI NSG, Windows listener, Windows Firewall을 구성해 외부 `/wsman` endpoint와 `opc@dds.test` 원격 실행을 확인했다. 따라서 Bridge client 설치는 WinRM으로 자동화할 수 있다. OCI Run Command는 command가 `ACCEPTED`에 머무르는 제약이 남아 있으므로 설치 수단으로 사용하지 않는다. 이 관리 경로 상태는 AD Bridge 자체의 요구사항이 아니라 설치 자동화 방식의 제약이다.
##### 2. OCI AD Bridge 생성과 Windows 설치
1. OCI Console에서 **Identity & Security → Domains → 대상 Domain → Directory integrations → Add → Microsoft Active Directory Bridge**로 이동한다.
2. 화면에서 표시되는 **Identity Domain URL, Bridge client ID, Bridge client secret**을 안전한 password manager/secret store에 보관한다. 이것은 AIPF OAuth client secret 및 DB service client secret과 다른 값이다.
3. Bridge client installer를 내려받아 domain-joined Windows에 설치한다.
3. Bridge client installer를 내려받아 domain-joined Windows에 설치한다. 현재 PoC artifact는 `ad-id-bridge-23.2.92-2301160723.exe`이며, checksum과 안전한 전달 방법은 [Cookbook의 installer artifact 관리](cookbook.md#11-installer-artifact-관리)를 따른다.
4. 설치 UI에서 위 OCI Domain URL/client ID/client secret 및 AD Bridge service account를 입력하고 연결을 시험한다.
5. AD 연결은 **LDAPS 사용**을 선택한다. AD DS 인증서가 Bridge Windows trust store에서 신뢰되지 않으면 먼저 CA/서버 인증서를 배포한다. 설치 후 SSL 선택은 변경이 어렵다.
6. Directory integrations 화면에서 동기화할 사용자 OU, 그룹 OU를 최소 범위로 선택한다. `dds-alice`, `dds-bob`과 필요한 역할 그룹이 포함돼야 한다.