refs #744: document AD Bridge installer artifact

This commit is contained in:
devmrko
2026-08-05 13:53:16 +09:00
parent 7d53b5c75c
commit 2bd373bcb3
2 changed files with 23 additions and 4 deletions

View File

@@ -152,13 +152,13 @@ Bridge 설치 위치는 운영에서는 AD Domain Controller와 분리한 domain
| AD service account | 동기화 OU 읽기 및 delegated authentication에 필요한 최소 attribute 권한 | Domain Admin을 상시 사용하지 말고 전용 service account 생성 | | AD service account | 동기화 OU 읽기 및 delegated authentication에 필요한 최소 attribute 권한 | Domain Admin을 상시 사용하지 말고 전용 service account 생성 |
| AIPF callback | `https://aipf.cloud-handson.com/agentFactory/v1/tools/mcp/callback``/v1/tools/mcp/callback` | 두 URL 모두 OCI OAuth client redirect URI에 등록 | | AIPF callback | `https://aipf.cloud-handson.com/agentFactory/v1/tools/mcp/callback``/v1/tools/mcp/callback` | 두 URL 모두 OCI OAuth client redirect URI에 등록 |
현재 PoC의 Windows VM은 `hmm-ad-dss-test-isolated`이며 실행 중이다. OCI에서 확인한 public WinRM HTTPS(5986)`Connection refused` 상태다. 따라서 Bridge client 설치는 현재 RDP로 Windows에 접속해 수행하거나, 운영 자동화를 원하면 WinRM HTTPS와 Windows Firewall을 별도 구성해야 한다. 이 WinRM 상태는 AD Bridge 자체의 요구사항이 아니라 원격 설치 방식의 제약이다. 현재 PoC의 Windows VM은 `hmm-ad-dss-test-isolated`이며 실행 중이다. public WinRM HTTPS(5986)의 OCI NSG, Windows listener, Windows Firewall을 구성해 외부 `/wsman` endpoint와 `opc@dds.test` 원격 실행을 확인했다. 따라서 Bridge client 설치는 WinRM으로 자동화할 수 있다. OCI Run Command는 command가 `ACCEPTED`에 머무르는 제약이 남아 있으므로 설치 수단으로 사용하지 않는다. 이 관리 경로 상태는 AD Bridge 자체의 요구사항이 아니라 설치 자동화 방식의 제약이다.
##### 2. OCI AD Bridge 생성과 Windows 설치 ##### 2. OCI AD Bridge 생성과 Windows 설치
1. OCI Console에서 **Identity & Security → Domains → 대상 Domain → Directory integrations → Add → Microsoft Active Directory Bridge**로 이동한다. 1. OCI Console에서 **Identity & Security → Domains → 대상 Domain → Directory integrations → Add → Microsoft Active Directory Bridge**로 이동한다.
2. 화면에서 표시되는 **Identity Domain URL, Bridge client ID, Bridge client secret**을 안전한 password manager/secret store에 보관한다. 이것은 AIPF OAuth client secret 및 DB service client secret과 다른 값이다. 2. 화면에서 표시되는 **Identity Domain URL, Bridge client ID, Bridge client secret**을 안전한 password manager/secret store에 보관한다. 이것은 AIPF OAuth client secret 및 DB service client secret과 다른 값이다.
3. Bridge client installer를 내려받아 domain-joined Windows에 설치한다. 3. Bridge client installer를 내려받아 domain-joined Windows에 설치한다. 현재 PoC artifact는 `ad-id-bridge-23.2.92-2301160723.exe`이며, checksum과 안전한 전달 방법은 [Cookbook의 installer artifact 관리](cookbook.md#11-installer-artifact-관리)를 따른다.
4. 설치 UI에서 위 OCI Domain URL/client ID/client secret 및 AD Bridge service account를 입력하고 연결을 시험한다. 4. 설치 UI에서 위 OCI Domain URL/client ID/client secret 및 AD Bridge service account를 입력하고 연결을 시험한다.
5. AD 연결은 **LDAPS 사용**을 선택한다. AD DS 인증서가 Bridge Windows trust store에서 신뢰되지 않으면 먼저 CA/서버 인증서를 배포한다. 설치 후 SSL 선택은 변경이 어렵다. 5. AD 연결은 **LDAPS 사용**을 선택한다. AD DS 인증서가 Bridge Windows trust store에서 신뢰되지 않으면 먼저 CA/서버 인증서를 배포한다. 설치 후 SSL 선택은 변경이 어렵다.
6. Directory integrations 화면에서 동기화할 사용자 OU, 그룹 OU를 최소 범위로 선택한다. `dds-alice`, `dds-bob`과 필요한 역할 그룹이 포함돼야 한다. 6. Directory integrations 화면에서 동기화할 사용자 OU, 그룹 OU를 최소 범위로 선택한다. `dds-alice`, `dds-bob`과 필요한 역할 그룹이 포함돼야 한다.

View File

@@ -24,19 +24,38 @@ Keycloak을 삭제하지 않는다. 아래 단계를 순서대로 끝내고 Alic
- 네트워크: Bridge host → OCI Domain HTTPS 443, Bridge host → AD LDAPS 636 - 네트워크: Bridge host → OCI Domain HTTPS 443, Bridge host → AD LDAPS 636
- AD Bridge service account: 동기화 대상 OU 읽기, `cn=Deleted Objects` 읽기, delegated authentication에 필요한 password/lockout attribute 최소 권한 - AD Bridge service account: 동기화 대상 OU 읽기, `cn=Deleted Objects` 읽기, delegated authentication에 필요한 password/lockout attribute 최소 권한
Windows VM에 RDP 외의 관리 경로가 없으면 installer를 RDP에서 실행한다. WinRM/OCI Run Command 상태가 불완전하면 원격 설치 수단으로 가정하지 않다. 현재 PoC Windows VM은 WinRM HTTPS(5986) 원격 실행이 확인됐다. OCI Run Command는 여전히 `ACCEPTED`에 머물 수 있으므로 installer 실행 수단으로 사용하지 않고 WinRM을 사용한다.
## 1. OCI AD Bridge 생성과 설치 ## 1. OCI AD Bridge 생성과 설치
1. OCI Console에서 **Identity & Security → Domains → identityAPAC → Directory integrations → Add → Microsoft Active Directory Bridge**를 연다. 1. OCI Console에서 **Identity & Security → Domains → identityAPAC → Directory integrations → Add → Microsoft Active Directory Bridge**를 연다.
2. 표시되는 **Bridge client ID/secret**과 Domain URL을 secret store에 보관한다. 2. 표시되는 **Bridge client ID/secret**과 Domain URL을 secret store에 보관한다.
3. Bridge installer를 domain-joined Windows에 설치한다. 3. OCI Console에서 내려받은 Bridge installer를 domain-joined Windows로 안전하게 전달한다. 현재 확보한 검증 대상 artifact는 `ad-id-bridge-23.2.92-2301160723.exe`다.
4. installer에서 OCI Domain URL/client credential 및 AD Bridge service account를 입력한다. 4. installer에서 OCI Domain URL/client credential 및 AD Bridge service account를 입력한다.
5. **LDAPS**를 선택하고 연결 시험을 통과한다. 5. **LDAPS**를 선택하고 연결 시험을 통과한다.
6. Directory integrations에서 사용자·그룹 OU를 최소 범위로 선택하고 initial sync를 실행한다. 6. Directory integrations에서 사용자·그룹 OU를 최소 범위로 선택하고 initial sync를 실행한다.
Bridge client secret은 AIPF OAuth client secret 및 DB service client secret과 다르다. 각 secret을 서로 대체해 입력하지 않는다. Bridge client secret은 AIPF OAuth client secret 및 DB service client secret과 다르다. 각 secret을 서로 대체해 입력하지 않는다.
### 1.1 Installer artifact 관리
| 항목 | 이 PoC 값 | 적용 원칙 |
|---|---|---|
| 파일명 | `ad-id-bridge-23.2.92-2301160723.exe` | OCI Directory integrations 화면에서 내려받은 Bridge별 installer를 사용한다. |
| 버전 | `23.2.92` | Console이 제공하는 최신 호환 installer인지 설치 직전에 확인한다. |
| SHA-256 | `9388dbec5a76dfd19e6d3d5079e8cdccd00f4227e9aed36483961a8d68cdf19d` | 전달 전·후 checksum이 일치해야 한다. |
| 원본 위치 | 로컬 `~/Downloads/` (Git 미포함) | 설치 파일·Bridge client secret·AD 비밀번호를 저장소에 commit하지 않는다. |
입력값의 출처는 다음과 같다.
| installer 입력값 | 출처 | 성공 판정 |
|---|---|---|
| Identity Domain URL, Bridge client ID/secret | OCI Console의 해당 **Directory integration** 설치 화면 | Installer의 OCI 연결 시험 성공 |
| AD Bridge account | `dds.test` AD에서 최소 권한으로 만든 전용 service account | LDAPS 연결 시험 및 initial sync 성공 |
| AD server/SSL | `dds.test` LDAPS TCP 636 | 인증서 신뢰 오류 없이 연결 성공 |
실패하면 [Windows/AD Bridge 문제 해결](troubleshooting.md#windows-ad-bridge)을 먼저 확인한다. installer와 client secret은 Bridge 생성 화면에서 다시 내려받거나 rotation하며, 채팅·문서·명령 이력에 secret 값을 남기지 않는다.
## 2. delegated authentication 활성화 ## 2. delegated authentication 활성화
1. OCI Domain에서 동기화된 `dds-alice`, `dds-bob`을 확인한다. 1. OCI Domain에서 동기화된 `dds-alice`, `dds-bob`을 확인한다.