refs #744: document AD Bridge installer artifact
This commit is contained in:
@@ -24,19 +24,38 @@ Keycloak을 삭제하지 않는다. 아래 단계를 순서대로 끝내고 Alic
|
||||
- 네트워크: Bridge host → OCI Domain HTTPS 443, Bridge host → AD LDAPS 636
|
||||
- AD Bridge service account: 동기화 대상 OU 읽기, `cn=Deleted Objects` 읽기, delegated authentication에 필요한 password/lockout attribute 최소 권한
|
||||
|
||||
Windows VM에 RDP 외의 관리 경로가 없으면 installer를 RDP에서 실행한다. WinRM/OCI Run Command 상태가 불완전하면 원격 설치 수단으로 가정하지 않는다.
|
||||
현재 PoC Windows VM은 WinRM HTTPS(5986) 원격 실행이 확인됐다. OCI Run Command는 여전히 `ACCEPTED`에 머물 수 있으므로 installer 실행 수단으로 사용하지 않고 WinRM을 사용한다.
|
||||
|
||||
## 1. OCI AD Bridge 생성과 설치
|
||||
|
||||
1. OCI Console에서 **Identity & Security → Domains → identityAPAC → Directory integrations → Add → Microsoft Active Directory Bridge**를 연다.
|
||||
2. 표시되는 **Bridge client ID/secret**과 Domain URL을 secret store에 보관한다.
|
||||
3. Bridge installer를 domain-joined Windows에 설치한다.
|
||||
3. OCI Console에서 내려받은 Bridge installer를 domain-joined Windows로 안전하게 전달한다. 현재 확보한 검증 대상 artifact는 `ad-id-bridge-23.2.92-2301160723.exe`다.
|
||||
4. installer에서 OCI Domain URL/client credential 및 AD Bridge service account를 입력한다.
|
||||
5. **LDAPS**를 선택하고 연결 시험을 통과한다.
|
||||
6. Directory integrations에서 사용자·그룹 OU를 최소 범위로 선택하고 initial sync를 실행한다.
|
||||
|
||||
Bridge client secret은 AIPF OAuth client secret 및 DB service client secret과 다르다. 각 secret을 서로 대체해 입력하지 않는다.
|
||||
|
||||
### 1.1 Installer artifact 관리
|
||||
|
||||
| 항목 | 이 PoC 값 | 적용 원칙 |
|
||||
|---|---|---|
|
||||
| 파일명 | `ad-id-bridge-23.2.92-2301160723.exe` | OCI Directory integrations 화면에서 내려받은 Bridge별 installer를 사용한다. |
|
||||
| 버전 | `23.2.92` | Console이 제공하는 최신 호환 installer인지 설치 직전에 확인한다. |
|
||||
| SHA-256 | `9388dbec5a76dfd19e6d3d5079e8cdccd00f4227e9aed36483961a8d68cdf19d` | 전달 전·후 checksum이 일치해야 한다. |
|
||||
| 원본 위치 | 로컬 `~/Downloads/` (Git 미포함) | 설치 파일·Bridge client secret·AD 비밀번호를 저장소에 commit하지 않는다. |
|
||||
|
||||
입력값의 출처는 다음과 같다.
|
||||
|
||||
| installer 입력값 | 출처 | 성공 판정 |
|
||||
|---|---|---|
|
||||
| Identity Domain URL, Bridge client ID/secret | OCI Console의 해당 **Directory integration** 설치 화면 | Installer의 OCI 연결 시험 성공 |
|
||||
| AD Bridge account | `dds.test` AD에서 최소 권한으로 만든 전용 service account | LDAPS 연결 시험 및 initial sync 성공 |
|
||||
| AD server/SSL | `dds.test` LDAPS TCP 636 | 인증서 신뢰 오류 없이 연결 성공 |
|
||||
|
||||
실패하면 [Windows/AD Bridge 문제 해결](troubleshooting.md#windows-ad-bridge)을 먼저 확인한다. installer와 client secret은 Bridge 생성 화면에서 다시 내려받거나 rotation하며, 채팅·문서·명령 이력에 secret 값을 남기지 않는다.
|
||||
|
||||
## 2. delegated authentication 활성화
|
||||
|
||||
1. OCI Domain에서 동기화된 `dds-alice`, `dds-bob`을 확인한다.
|
||||
|
||||
Reference in New Issue
Block a user