| |
| Sun Java System Web Proxy Server 4 .0.1 관리 설명서 | |
4 장
사용자 및 그룹 관리이 장에서는 Proxy Server에 액세스할 수 있는 사용자 및 그룹을 추가, 삭제, 수정 및 관리하는 방법에 대해 설명합니다.
이 장은 다음 내용으로 구성되어 있습니다.
사용자 및 그룹에 대한 정보 액세스Administration Server에서 사용자 계정, 그룹 목록, 액세스 권한, 조직 단위 및 기타 사용자 및 그룹 특정 정보에 대한 응용 프로그램 데이터에 액세스할 수 있습니다.
사용자 및 그룹 정보는 보통 파일 형식이나 Sun Java™ System Directory Server와 같이 LDAP(Lightweight Directory Access Protocol)를 지원하는 디렉토리 서버 안에 저장됩니다. LDAP는 개방형 디렉토리 액세스 프로토콜로 TCP/IP(Transmission Control Protocol/Internet Protocol)에서 실행되며 전세계적 규모의 수 백만 항목을 수용하도록 확장될 수 있습니다.
디렉토리 서비스 정보디렉토리 서비스는 한 소스에서 모든 사용자 정보를 관리할 수 있도록 합니다. Proxy Server를 통해 LDAP, 키 파일 및 다이제스트 파일 등, 세 가지 유형의 디렉토리 서비스를 구성할 수 있습니다.
다른 디렉토리 서비스가 구성되지 않은 경우 디렉토리 서비스를 새로 만들면, 이는 유형에 상관 없이 default 값으로 설정됩니다. 디렉토리 서비스를 만들면 server_root/userdb/dbswitch.conf 파일의 디렉토리 서비스 세부 사항이 업데이트됩니다.
이 절에서는 다음 항목에 대해 설명합니다.
LDAP 디렉토리 서비스
LDAP 디렉토리 서비스에서 사용자 및 그룹 정보는 LDAP 기반 디렉토리 서비스에 저장됩니다.
LDAP 서비스가 기본 서비스인 경우 dbswitch.conf 파일이 아래의 예와 같이 업데이트됩니다.
directory default ldap://test22.india.sun.com:589/dc%3Dindia%2Cdc%3Dsun%2Cdc%3Dcom
default:binddn cn=Directory Manager
default:encoded bindpw YWRtaW5hZG1pbg==LDAP 서비스가 기본 서비스가 아닌 경우 dbswitch.conf 파일이 아래의 예와 같이 업데이트됩니다.
directory ldap ldap://test22.india.sun.com:589/dc%3Dindia%2Cdc%3Dsun%2Cdc%3Dcom
ldap:binddn cn=Directory Manager
ldap:encoded bindpw YWRtaW5hZG1pbg==키 파일 디렉토리 서비스
키 파일은 해시 형식의 사용자 비밀 번호와 사용자가 속한 그룹 목록이 포함된 텍스트 파일입니다. 키 파일 형식은 HTTP 기본 인증을 사용할 때만 사용할 수 있습니다. 이 인증 방법에 대한 자세한 내용은 사용자 및 그룹 지정을 참조하십시오.
키 파일 기반 데이터베이스를 만들면 dbswitch.conf 파일이 다음 예와 같이 업데이트됩니다.
directory keyfile 파일
keyfile:syntax keyfile
keyfile:keyfile D:\test22\keyfile\keyfiledb다이제스트 파일 디렉토리 서비스
다이제스트 파일은 암호화된 사용자 이름 및 비밀 번호에 기반하여 사용자 및 그룹 정보를 저장합니다.
다이제스트 파일 형식은 HTTP 다이제스트 인증 지원을 뜻하지만 기본 인증도 지원하므로 두 인증 방법에 모두 사용할 수 있습니다. 이러한 두 가지 방법에 대한 자세한 내용은 사용자 및 그룹 지정을 참조하십시오.
다이제스트 기반 데이터베이스를 만들면 dbswitch.conf 파일이 다음 예와 같이 업데이트됩니다.
directory digest file
digest:syntax digest
digest:digestfile D:\test22\digest\digestdb
디렉토리 서비스 구성Administration Server의 Global Settings 탭에서 디렉토리 서비스를 만들고 구성합니다. 그런 다음 Administration Server의 Users and Groups 탭에서 사용자, 그룹 및 조직 단위를 만들고 관리합니다.
이 절에서는 다음 항목에 대해 설명합니다.
디렉토리 서비스 만들기
디렉토리 서비스를 만들려면 다음과 같이 합니다.
디렉토리 서비스 편집
디렉토리 서비스를 편집하려면 다음과 같이 합니다.
DN(Distinguished Name)에 대한 이해사용자, 그룹 및 조직 단위를 만들거나 수정하려면 Administration Server의 Users and Groups 탭을 사용합니다. 사용자는 회사 직원과 같이 LDAP 데이터베이스에 있는 개인입니다. 그룹은 공통 속성을 공유하는 둘 이상의 사용자입니다. 조직 단위는 회사 내의 하위 부서로 organizationalUnit 개체 클래스를 사용합니다. 사용자, 그룹 및 조직 단위는 이 장의 뒷부분에서 자세히 설명합니다.
기업의 각 사용자와 그룹은 DN(Distinguished Name) 속성으로 구분됩니다. DN 속성은 연결된 사용자, 그룹 또는 개체에 대한 구분 정보가 있는 문자열입니다. 사용자 또는 그룹 디렉토리 항목이 변경될 때마다 DN을 사용합니다. 예를 들어 디렉토리 항목을 변경하고, 액세스 제어를 구성하고, 메일이나 게시 같은 응용 프로그램용 사용자 계정을 구성할 때마다 DN 정보를 입력해야 합니다. Proxy Server의 Users and Groups 인터페이스를 통해 DN을 만들거나 수정합니다.
다음은 전형적인 Sun Microsystems의 직원용 DN의 예입니다.
uid=doe,e=doe@sun.com,cn=John Doe,o=Sun Microsystems Inc.,c=US
이 예에서 사용하는 약어의 의미는 다음과 같습니다.
DN은 다양한 이름-값 쌍을 포함할 수 있으며 LDAP를 지원하는 디렉토리의 인증서 주체 및 항목을 식별하는 데 사용됩니다.
LDIF 사용현재 디렉토리가 없으나 기존 디렉토리에 새 하위 트리를 추가하려는 경우 디렉토리 서버의 의 LDIF(Lightweight Directory Interchange Format) 가져오기 기능을 사용할 수 있습니다. 이 기능은 LDIF가 포함된 파일을 받아서 LDIF 항목에서 디렉토리를 구축하거나 새 하위 트리를 만듭니다. 또한 디렉토리 서버의 LDIF 내보내기 기능을 사용하여 현재 디렉토리를 LDIF로 내보낼 수 있습니다. 이 기능은 디렉토리에 대한 LDIF 형식 파일을 만듭니다. 가능한 경우 ldapmodify 명령줄 유틸리티와 적절한 LDIF 업데이트 문을 사용하여 항목을 추가하거나 편집할 수 있습니다.
LDIF를 사용하여 데이터베이스에 항목을 추가하려면 우선 LDIF 파일에 항목을 정의한 후 디렉토리 서버에서 LDIF 파일을 가져옵니다.
사용자 만들기사용자 항목을 만들고 수정하려면 Administration Server의 Users and Groups 탭을 사용합니다. 사용자 항목에는 데이터베이스의 개인 또는 개체에 대한 정보가 포함됩니다.
참고
리소스에 대한 권한 없는 액세스를 차단하여 서버 보안을 지키도록 합니다. Proxy Server는 ACL 기반 인증과 인증 모델을 사용합니다. ACL 기반 보안에 대한 자세한 내용은 서버 액세스 제어를 참조하십시오. 추가 보안 정보는 인증서 및 키 사용을 참조하십시오.
이 절에서는 다음 항목에 대해 설명합니다.
LDAP 기반 인증 데이터베이스에서 사용자 만들기
LDAP 기반 디렉토리 서비스에 사용자 항목을 추가하는 경우 기본 LDAP 기반 디렉토리 서버의 서비스가 사용자를 인증하고 권한을 부여하는 데 사용됩니다. 이 절에서는 LDAP 기반 인증 데이터베이스를 사용할 때 고려할 지침을 제시하고 Proxy Server Administration Server를 통해 사용자를 추가하는 방법에 대해 설명합니다.
LDAP 기반 사용자 항목 만들기 지침
Proxy Server 관리 콘솔을 사용하여 LDAP 기반 디렉토리 서비스에 새 사용자 항목을 만드는 경우 다음의 지침을 고려하십시오.
- 이름과 성을 입력할 경우 사용자의 전체 이름과 사용자 아이디가 자동 입력됩니다. 사용자 아이디는 사용자 이름의 첫 자와 사용자 성을 조합하여 만듭니다. 예를 들어 사용자의 이름이 Billie Holiday인 경우 사용자 아이디는 자동으로 bholiday가 됩니다. 원하는 경우 이 사용자 아이디는 원하는 아이디로 바꿀 수 있습니다.
- 사용자 아이디는 반드시 고유해야 합니다. Administration Server는 검색 기반(기본 DN)에서 시작하여 전체 디렉토리에서 해당 사용자 아이디가 사용되는지 검색하여 해당 사용자 아이디가 고유한지 확인합니다. 그러나 ldapmodify 명령줄 유틸리티(사용 가능한 경우)를 통해 사용자를 만들 경우 해당 사용자 아이디가 고유하다고는 보장할 수 없습니다. 디렉토리의 사용자 아이디가 중복되는 경우 관련 사용자는 디렉토리에 대해 인증되지 않습니다.
- 기본 DN은 디렉토리 검색이 기본으로 수행될 위치의 고유 이름과 디렉토리 트리에서 모든 Proxy Server Administration Server 항목이 위치할 고유 이름을 지정합니다. DN은 디렉토리 서버에 있는 항목 이름을 문자열로 나타낸 것입니다.
- 새 사용자 항목을 만들 때는 최소한 다음의 사용자 정보를 지정해야 합니다.
- 디렉토리에 대해 조직 단위가 정의된 경우 Administration Server의 Create User 페이지에 있는 Add New User To 목록을 사용하여 신규 사용자를 추가할 위치를 지정할 수 있습니다. 기본 위치는 디렉토리의 기본 DN(또는 루트 지점)입니다.
LDAP 기반 사용자 항목 만들기
사용자 항목을 만들려면 LDAP 기반 사용자 항목 만들기 지침에 있는 지침을 읽고 다음 절차를 수행합니다.
LDAP 기반 인증 데이터베이스에서 사용자를 만들려면 다음과 같이 합니다.
- Administration Server에 액세스하고 Users and Groups 탭을 누릅니다.
- Create User 링크를 누릅니다.
- 드롭다운 목록에서 LDAP 디렉토리 서비스를 선택하고 Select를 누릅니다.
- 표시되는 페이지에 해당 정보를 입력합니다. 특정 필드에 관한 자세한 내용은 온라인 도움말을 참조하십시오. 또한 디렉토리 서버 사용자 항목도 참조할 수 있습니다.
- 사용자 항목을 만들려면 Create를 누르고 사용자 항목을 만든 다음 해당 항목에 대한 편집 페이지로 이동하려면 Create and Edit를 누릅니다.
디렉토리 서버 사용자 항목
디렉토리 서버 사용자 항목 참고 사항:
키 파일 인증 데이터베이스에 사용자 만들기
키 파일은 해시 형식의 사용자 비밀 번호와 사용자가 속한 그룹 목록이 포함된 텍스트 파일입니다.
키 파일 인증 데이터베이스에서 사용자를 만들려면 다음과 같이 합니다.
다이제스트 파일 인증 데이터베이스에 사용자 만들기
다이제스트 파일 인증 데이터베이스는 암호화된 양식으로 사용자 및 그룹 정보를 저장합니다.
다이제스트 파일 인증 데이터베이스에서 사용자를 만들려면 다음과 같이 합니다.
- Administration Server에 액세스하고 Users and Groups 탭을 누릅니다.
- Create User 링크를 누릅니다.
- 드롭다운 목록에서 다이제스트 파일 기반 디렉토리 서비스를 선택하고 Select를 누릅니다.
- 표시되는 페이지에 해당 정보를 입력하고 Create User를 누릅니다. 특정 필드에 관한 자세한 내용은 온라인 도움말을 참조하십시오.
참고
Proxy Server ACL 사용자 인터페이스를 사용하여 다이제스트 인증을 사용하는 ACL을 만드는 경우 동일한 영역 문자열을 지정해야 합니다. 자세한 내용은 액세스 제어 설정을 참조하십시오.
사용자 관리사용자 속성은 Administration Server의 Users and Groups 탭에 있는 Manage Users 페이지에서 편집합니다. 이 페이지에서 사용자 항목을 검색, 변경, 삭제하거나 이름을 변경할 수 있습니다.
이 절에서는 다음 항목에 대해 설명합니다.
사용자 정보 찾기
사용자 항목을 편집하기 전에, 다음 절차에 따라 항목을 찾아 표시해야 합니다.
사용자 정보를 찾으려면 다음과 같이 합니다.
- Administration Server에 액세스하고 Users and Groups 탭을 누릅니다.
- Manage Users 링크를 누릅니다.
- 드롭다운 목록에서 디렉토리 서비스를 선택하고 Select를 누릅니다. 키 파일 또는 다이제스트 파일 디렉토리 서비스에 대한 사용자 목록이 표시됩니다. LDAP 기반 디렉토리 서비스에 대한 검색 필드가 표시됩니다.
- 사용자 정보를 찾습니다.
키 파일 또는 다이제스트 파일 디렉토리 서비스의 경우 해당 사용자에 대한 링크를 눌러 편집 페이지를 표시하고 변경합니다. 특정 필드에 관한 자세한 내용은 온라인 도움말을 참조하십시오.
LDAP 기반 디렉토리 서비스의 경우 다음을 수행합니다.
- Find User 필드에 편집할 항목에 대한 기술적인 값을 입력합니다. 다음과 같은 항목을 입력할 수 있습니다.
- 이름. 전체 또는 이름의 일부를 입력합니다. 검색 문자열과 일치하는 모든 항목이 검색됩니다. 해당 항목을 찾을 수 없는 경우 검색 문자열을 포함하는 모든 항목이 검색됩니다. 해당 항목을 찾을 수 없는 경우 검색 문자열과 발음이 비슷한 모든 항목이 검색됩니다.
- 사용자 아이디. 사용자 아이디의 일부만 입력하면 문자열을 포함하는 모든 항목이 검색됩니다.
- 전화번호. 번호를 부분적으로 입력하면 검색 번호로 끝나는 전화번호를 포함하는 모든 항목이 검색됩니다.
- 전자 메일 주소. @ 기호를 포함하는 모든 검색 문자열은 전자 메일 주소인 것으로 가정합니다. 정확히 일치하는 검색 결과가 없을 경우 검색 문자열로 시작하는 모든 전자 메일 주소를 찾습니다.
- 디렉토리에 있는 모든 항목을 보려면 별표(*)를 사용합니다. 필드에 아무런 값을 입력하지 않아도 동일한 결과를 얻을 수 있습니다.
- 모든 LDAP 검색 필터. 등호(=)가 포함된 문자열은 검색 필터로 간주됩니다.
다른 방법으로 Find All Users Whose 부분의 드롭다운 메뉴를 사용하여 검색 범위를 좁힐 수 있습니다. 자세한 내용은 사용자 정의 검색 쿼리 구축을 참조하십시오.
- Look Within 필드에서 검색하려는 항목의 상위 조직 단위를 선택합니다. 기본값은 디렉토리의 루트 지점(또는 최상단 항목)입니다.
- 결과를 화면에 표시할지, 프린터에서 출력할지를 드롭다운 목록에서 선택합니다.
- 이 프로세스의 아무 단계에서나 Find 버튼을 누릅니다. 검색 기준과 일치하는 모든 사용자가 표시됩니다.
- 표시할 항목에 대한 링크를 누릅니다.
사용자 정의 검색 쿼리 구축
LDAP 서비스의 경우 Find All Users Whose 부분을 사용하면 사용자 정의 검색 필터를 만들 수 있습니다. 이 필드를 사용하면 Find User 검색으로 반환되는 검색 결과를 좁힐 수 있습니다.
왼쪽의 드롭다운 목록에서 검색 기준으로 사용할 속성을 지정할 수 있습니다. 다음 표는 사용 가능한 검색 속성 옵션을 설명합니다.
표 4-3
검색 속성 옵션옵션
일치 검색
Full name
각 항목의 전체 이름
Last name
각 항목의 성
User ID
각 항목의 사용자 아이디
Phone number
각 항목의 전화번호
E-mail address
각 항목의 전자 메일 주소
가운데 드롭다운 목록에서 검색의 유형을 지정합니다. 다음 표는 사용 가능한 검색 유형 옵션을 설명합니다.
오른쪽 텍스트 필드에 검색 문자열을 입력합니다. Look within 필드에 지정된 디렉토리의 모든 사용자 항목을 표시하려면 별표(*)를 입력하거나 이 필드를 공란으로 남겨둡니다.
사용자 정보 편집
사용자 항목을 편집하려면 다음과 같이 합니다.
- Administration Server에 액세스하고 Users and Groups 탭을 누릅니다.
- Manage Users 링크를 누릅니다.
- 사용자 정보 찾기에서 설명한 것과 같이 사용자 항목을 표시합니다.
- 원하는 내용을 변경합니다. 특정 필드에 관한 자세한 내용은 온라인 도움말을 참조하십시오.
사용자 아이디 변경에 대한 자세한 내용은 사용자 이름 변경을 참조하십시오.
사용자 비밀 번호 관리
다음 절차는 사용자 비밀 번호를 변경하거나 만드는 방법을 설명합니다.
사용자 비밀 번호를 만들거나 변경하려면 다음과 같이 합니다.
- Administration Server에 액세스하고 Users and Groups 탭을 누릅니다.
- Manage Users 링크를 누릅니다.
- 사용자 정보 찾기에서 설명한 것과 같이 사용자 항목을 표시합니다.
- 원하는 내용을 변경합니다. 특정 필드에 관한 자세한 내용은 온라인 도움말을 참조하십시오.
LDAP 데이터베이스의 경우 사용자 비밀 번호 정보를 편집하는 데 사용하는 페이지(Manage Users 페이지에서 액세스)에서 Disable Password 버튼을 눌러 사용자 비밀 번호를 사용하지 않도록 설정할 수 있습니다. 이렇게 하면 사용자의 디렉토리 항목을 삭제할 필요 없이 해당 사용자의 서버 로그인을 방지할 수 있습니다. 사용자가 다시 액세스할 수 있도록 하려면 새 비밀 번호를 입력합니다.
사용자 이름 변경
LDAP 데이터베이스의 경우 이름 변경 기능은 사용자 아이디만 변경하며 다른 모든 필드는 그대로 유지됩니다. 이름 변경 기능을 사용하여 항목을 하나의 조직 단위에서 다른 단위로 옮길 수는 없습니다.
사용자 항목 이름을 변경하려면 다음과 같이 합니다.
- Administration Server에 액세스하고 Users and Groups 탭을 누릅니다.
- Manage Users 링크를 누릅니다.
- 사용자 정보 찾기에서 설명한 것과 같이 사용자 항목을 표시합니다.
- 사용자 편집 페이지에서 Rename User 버튼을 누르고, 표시되는 페이지에 사용자 아이디를 입력한 다음 Save Changes를 누릅니다.
참고
keepOldValueWhenRenaming 매개 변수를 기본값인 false로 설정하면, Administration Server가 항목 이름 변경 시 기존 값을 보관하지 않도록 지정할 수 있습니다. 이 매개 변수는 다음 파일에 있습니다.
server_root/proxy-admserv/config/dsgw-orgperson.conf
사용자 제거
사용자 항목을 제거하려면 다음과 같이 합니다.
- Administration Server에 액세스하고 Users and Groups 탭을 누릅니다.
- Manage Users 링크를 누릅니다.
- 사용자 정보 찾기에서 설명한 것과 같이 사용자 항목을 표시합니다.
- Delete User(LDAP) 또는 Remove User(키 파일 및 다이제스트 파일)를 누릅니다.
그룹 만들기그룹은 LDAP 데이터베이스에 있는 일련의 개체를 기술하는 개체입니다. Sun Java System 서버 그룹은 공통 속성을 공유하는 사용자로 구성됩니다. 예를 들어 일련의 개체는 회사의 Marketing 부서에서 근무하는 다수의 직원일 수 있습니다. 이들 직원들은 Marketing이라는 이름의 그룹에 속할 수 있습니다.
LDAP 서비스의 경우 정적 및 동적 등 두 가지 방법으로 그룹 구성원을 정의할 수 있습니다. 정적 그룹은 구성원 개체를 명시적으로 열거합니다. 정적 그룹은 공통 이름(CN)이며 uniqueMembers 및/또는 memberURLs 및/또는 memberCertDescriptions를 포함합니다. 정적 그룹의 경우 구성원은 cn=groupname 속성을 제외한 공통 속성을 공유하지 않습니다.
동적 그룹을 사용하면 LDAP URL을 사용하여 그룹 구성원에만 적용되는 일련의 규칙을 정의할 수 있습니다. 동적 그룹의 경우 구성원은 공통 속성 또는 memberURL 필터에 정의된 일련의 속성을 공유합니다. 예를 들어 이미 ou=Sales,o=Airius.com 아래 LDAP 데이터베이스에 있는 Sales의 모든 직원을 포함하는 그룹이 필요하면 구성원 URL이 다음과 같은 동적 그룹을 정의합니다.
ldap:///ou=Sales,o=sun??sub?(uid=*)
이에 따라 그룹은 ou=Sales,o=sun 위치 아래 트리에 uid 속성을 가진 모든 개체를 포함하게 됩니다. 즉 모든 Sales 구성원이 포함됩니다.
정적 및 동적 그룹의 경우 memberCertDescription을 사용하면 구성원이 인증서에 있는 공통 속성을 공유할 수 있습니다. 참고로 이는 ACL에서 SSL 메소드를 사용하는 경우에만 적용됩니다.
새 그룹을 만든 후에는 사용자(구성원)을 해당 그룹에 추가할 수 있습니다.
이 절에서는 다음 항목에 대해 설명합니다.
정적 그룹 정보
LDAP 서비스의 경우 Administration Server를 사용하면 사용자 수에 상관없이 DN에서 동일한 그룹 속성을 지정하여 정적 그룹을 만들 수 있습니다. 정적 그룹은 사용자를 추가하거나 제거하지 않는 한 변경되지 않습니다.
정적 그룹 만들기 지침
Administration Server 인터페이스를 사용하여 새 정적 그룹을 만드는 경우 다음의 지침을 고려하십시오.
- 정적 그룹에는 다른 정적 또는 동적 그룹이 포함될 수 있습니다.
- 디렉토리에 대해 조직 단위가 정의된 경우 Administration Server 인터페이스의 Create Group 페이지에 있는 Add New User To 목록을 사용하여 신규 사용자를 추가할 위치를 지정합니다. 기본 위치는 디렉토리의 루트 지점(최상단 항목)입니다.
- 그룹 편집에 대한 자세한 내용은 그룹 항목 편집을 참조하십시오.
정적 그룹 만들기
정적 그룹을 만들려면 다음과 같이 합니다.
동적 그룹 정보
LDAP 서비스의 경우 Proxy Server에서는 그룹 사용자가 자동으로 임의의 속성에 기반하도록 하거나 일치하는 DN이 있는 특정 그룹에 ACL을 적용하려는 경우 동적 그룹을 만들 수 있습니다. 예를 들어 department=marketing 속성이 있는 DN이 자동으로 포함되도록 그룹을 만들 수 있습니다. department=marketing에검색 필터를 적용하면 department=marketing 속성이 있는 모든 DN을 포함하는 그룹이 검색됩니다. 그 후, 이 필터에 기반하여 검색 결과에서 동적 그룹을 정의할 수 있습니다. 따라서 결과의 동적 그룹에 대한 ACL을 정의할 수 있습니다.
동적 그룹 구현 방법
Proxy Server는 LDAP 서버 스키마에 동적 그룹을 objectclass=groupOfURLs로 구현합니다. groupOfURLs 클래스에는 여러 memberURL 속성이 있을 수 있으며, 이 각각은 디렉토리의 개체 세트를 나열하는 LDAP URL입니다. 그룹의 구성원은 이 세트의 조합이 됩니다. 예를 들어 다음 그룹은 오직 하나의 구성원 URL만 포함합니다.
ldap:///o=mcom.com??sub?(department=marketing)
이 예는 부서가 marketing인 o=mcom.com 아래의 모든 개체로 구성되는 세트입니다. LDAP URL은 검색 기반 DN, 범위 및 필터 등을 포함하지만 호스트 이름과 포트는 포함하지 않습니다. 따라서 동일한 LDAP 서버에 있는 개체만 참조할 수 있습니다. 범위는 모두 지원됩니다. LDAP URL에 대한 자세한 내용은 동적 그룹 만들기 지침을 참조하십시오.
DN은 자동으로 포함되므로 직접 개인을 그룹에 추가할 필요가 없습니다. ACL 검증을 위하여 그룹 조회가 필요할 때마다 Proxy Server가 LDAP 서버 검색을 수행하므로 그룹은 동적으로 변경됩니다. ACL 파일에서 사용된 사용자 및 그룹 이름은 LDAP 데이터베이스에 있는 개체의 cn 속성에 대응됩니다.
ACL에서 LDAP 데이터베이스로의 매핑은 dbswitch.conf 파일(실제 LDAP 데이터베이스 URL로 ACL 데이터베이스 이름과 연결) 및 ACL 파일(ACL용으로 사용할 데이터베이스 정의) 모두에 정의됩니다. 예를 들어 staff라는 이름의 그룹의 구성원에게 기본 액세스 권한을 부여하려는 경우 ACL 코드는 개체 클래스가 groupOfanything이며 CN이 staff로 설정된 개체를 조회합니다. 개체는 구성원 ND을 직접 나열(정적 그룹용 groupOfUniqueNames와 동일)하거나 또는 LDAP URL을 지정(예: groupOfURLs)하여 그룹의 구성원을 정의합니다.
주
그룹은 정적 및 동적이 될 수 있습니다. 그룹 객체는 objectclass=groupOfUniqueMembers 및 objectclass=groupOfURLs를 모두 가질 수 있습니다. 따라서 uniqueMember 및 memberURL 속성은 모두 유효합니다. 그룹의 구성원은 동적 및 정적 구성원의 조합입니다.
서버 성능에 미치는 동적 그룹의 영향
동적 그룹을 사용하면 서버 성능에 영향을 미칩니다. 그룹 구성원을 시험하며 DN이 정적 그룹의 구성원이 아닌 경우 Proxy Server는 데이터베이스의 기본 DN에 있는 모든 동적 그룹을 확인합니다. Proxy Server는 기본 DN과 사용자의 DN을 확인하여 각 memberURL이 일치하는지 결정한 후 사용자 DN을 기본 DN으로 사용하고 memberURL 필터를 통해 기본 검색을 수행합니다. 이 절차에는 많은 개별 검색이 연관될 수 있습니다.
동적 그룹 만들기 지침
Administration Server 인터페이스를 사용하여 새 동적 그룹을 만드는 경우 다음의 지침을 고려하십시오.
LDAP URL의 필수 매개 변수 목록은 다음 표와 같습니다.
attributes, scope 및 (filter) 매개 변수는 URL에서의 위치에 따라 구분됩니다. 속성을 지정하지 않으려는 경우에도 해당 필드에 물음표를 넣어 구분해야 합니다.
동적 그룹 만들기 지침 계속
- 디렉토리에 대해 조직 단위가 정의된 경우 Administration Server 인터페이스의 Create Group 페이지에 있는 Add New User To 목록을 사용하여 신규 사용자를 추가할 위치를 지정합니다. 기본 위치는 디렉토리의 루트 지점(최상단 항목)입니다.
- 그룹 편집에 대한 자세한 내용은 그룹 항목 편집을 참조하십시오.
동적 그룹 만들기
동적 그룹을 만들려면 다음과 같이 합니다.
그룹 관리LDAP 서비스의 경우 Administration Server에서 그룹을 편집하고 Administration Server의 Users 및 Groups 탭에 있는 Manage Groups에서 그룹 구성원을 관리할 수 있습니다.
이 절에서는 다음 항목에 대해 설명합니다.
그룹 항목 찾기
그룹 항목을 편집하기 전에 다음 절차에 따라 항목을 찾아 표시해야 합니다.
그룹 항목을 찾으려면 다음과 같이 합니다.
- Administration Server에 액세스하고 Users and Groups 탭을 누릅니다.
- Manage Groups 링크를 누릅니다.
- Find Group 필드에 찾으려는 그룹 이름을 입력합니다. 다음과 같은 항목을 입력할 수 있습니다.
- 이름. 전체 또는 이름의 일부를 지정합니다. 검색 문자열과 일치하는 모든 항목이 검색됩니다. 해당 항목을 찾을 수 없는 경우 검색 문자열을 포함하는 모든 항목이 검색됩니다. 해당 항목을 찾을 수 없는 경우 검색 문자열과 발음이 비슷한 모든 항목이 검색됩니다.
- 현재 디렉토리에 있는 그룹을 모두 보려면 별표(*)를 사용합니다. 필드에 아무런 값을 입력하지 않아도 동일한 결과를 얻을 수 있습니다.
- 모든 LDAP 검색 필터. 등호(=)가 있는 모든 문자열은 검색 필터로 간주됩니다.
또는 Find All Groups Whose 부분을 사용하여 사용자 정의 검색 필터를 구축하고 검색 결과 범위를 좁힐 수 있습니다. 자세한 내용은 Find All Groups Whose 항목을 참조하십시오.
- Look within 필드에서 검색하려는 항목의 상위 조직 단위를 선택합니다. 기본값은 디렉토리의 루트 지점(또는 최상단 항목)입니다.
- 결과를 화면에 표시할지, 프린터에서 출력할지를 드롭다운 목록에서 선택합니다.
- 이 프로세스의 아무 단계에서나 Find 버튼을 누릅니다. 검색 기준과 일치하는 모든 그룹이 표시됩니다.
- 표시할 항목에 대한 링크를 누릅니다.
Find All Groups Whose 항목
LDAP 서비스의 경우 Find All Groups Whose 항목을 사용하면 사용자 정의 검색 필터를 만들 수 있습니다. 이 항목의 필드를 사용하면 Find Group에서 반환되는 검색 결과를 더욱 좁힐 수 있습니다.
왼쪽의 드롭다운 목록에서 검색 기준으로 사용할 속성을 지정합니다. 선택할 수 있는 옵션은 다음과 같습니다.
가운데 드롭다운 목록에서 검색의 유형을 지정합니다. 선택할 수 있는 옵션은 다음과 같습니다.
- Contains. 하위 문자열 검색이 수행되도록 합니다. 지정한 검색 문자열을 포함하는 속성 값을 가진 항목이 반환됩니다. 예를 들어 그룹 이름에 "Administrator"라는 단어가 포함된 것을 알고 있는 경우 이 옵션을 검색 문자열 "Administrator"와 함께 사용하여 해당 그룹 항목을 찾을 수 있습니다.
- Is. 정확히 일치하는 항목을 검색합니다. 그룹 속성의 값을 정확히 아는 경우 이 옵션을 사용합니다. 예를 들어 그룹 이름의 정확한 철자를 아는 경우입니다.
- isn't 검색 문자열과 정확히 일치하지 않는 속성값을 가진 모든 항목을 검색합니다. 디렉토리에서 이름에 "administrator"가 포함되지 않는 모든 그룹을 찾으려면 이 옵션을 사용합니다. 그러나 이 옵션을 사용하면 지나치게 많은 수의 항목이 검색될 수 있으므로 주의해야 합니다.
- Sounds like. 근사치 또는 발음에 의한 검색이 수행됩니다. 속성의 값은 알지만 철자법이 확실하지 않은 경우 이 옵션을 사용합니다. 예를 들어 그룹의 이름이 "Sarret's list", "Sarette's list" 또는 "Sarett's list"인지 확실하지 않은 경우입니다.
- Starts with. 하위 문자열 검색이 수행되도록 합니다. 지정된 검색 문자열로 시작하는 속성 값을 가진 모든 항목을 검색합니다. 예를 들어 그룹 이름이 "Product"로 시작되지만 나머지 이름은 알지 못하는 경우 이 옵션을 사용합니다.
- Ends with. 하위 문자열 검색이 수행되도록 합니다. 지정된 검색 문자열로 끝나는 속성 값을 가진 모든 항목을 검색합니다. 예를 들어 그룹 이름이 "Product"로 끝나지만 나머지 이름은 알지 못하는 경우 이 옵션을 사용합니다.
오른쪽 텍스트 필드에 검색 문자열을 입력합니다. 검색 위치 디렉토리에 포함된 모든 그룹 항목을 표시하려면 별표(*)를 입력하거나 이 필드를 공란으로 남겨둡니다.
그룹 항목 편집
그룹 항목을 편집하려면 다음과 같이 합니다.
이 절차는 LDAP 서비스에만 적용됩니다.
- Administration Server에 액세스하고 Users and Groups 탭을 누릅니다.
- Manage Groups 링크를 누릅니다.
- 그룹 항목 찾기에서 설명한 대로 편집할 조직 단위를 찾습니다.
- 원하는 내용을 변경합니다. 특정 필드와 버튼에 관한 자세한 내용은 온라인 도움말을 참조하십시오.
그룹 구성원 추가
그룹에 구성원을 추가하려면 다음과 같이 합니다.
이 절차는 LDAP 서비스에만 적용됩니다.
- Administration Server에 액세스하고 Users and Groups 탭을 누릅니다.
- Manage Groups 링크를 누릅니다.
- 그룹 항목 찾기에 설명한 것과 같이 관리하려는 그룹을 찾아 표시한 후 Group Members 아래의 Edit 버튼을 누릅니다. 표시되는 페이지에 기존 그룹 구성원이 나열됩니다. Search 필드도 표시됩니다.
- Matching 텍스트 필드에 검색 문자열을 입력합니다. 다음 옵션을 입력합니다.
- 이름. 전체 또는 이름의 일부를 지정합니다. 검색 문자열과 일치되는 이름의 항목이 검색됩니다. 해당 항목을 찾을 수 없는 경우 검색 문자열을 포함하는 모든 항목이 검색됩니다. 해당 항목을 찾을 수 없는 경우 검색 문자열과 발음이 비슷한 모든 항목이 검색됩니다.
- 사용자 아이디. 사용자 아이디의 일부만 입력하면 문자열을 포함하는 모든 항목이 검색됩니다.
- 전화번호. 번호를 부분적으로 입력하면 검색 번호로 끝나는 전화번호를 포함하는 모든 항목이 검색됩니다.
- 전자 메일 주소. @ 기호를 포함하는 모든 검색 문자열은 전자 메일 주소인 것으로 가정합니다. 정확히 일치하는 검색 결과가 없을 경우 검색 문자열로 시작하는 모든 전자 메일 주소를 찾습니다.
- 현재 디렉토리에 있는 모든 항목이나 그룹을 보려면 이 텍스트 필드에 별표(*)를 입력하거나 빈 칸으로 남겨놓습니다.
- 모든 LDAP 검색 필터. 등호(=)가 있는 모든 문자열은 검색 필터로 간주됩니다.
- LDAP 데이터베이스에서 모든 일치하는 항목을 찾아 해당 그룹에 추가하려면 Add를 누릅니다. 검색 결과에 그룹에 추가하지 않으려는 항목이 포함된 경우 Remove From List 열의 해당 확인란을 선택합니다. (그룹에서 제거할 항목과 일치하도록 검색 필터를 지정하고 Remove를 누를 수도 있습니다. 자세한 내용은 그룹 구성원 목록에서 항목 제거를 참조하십시오.)
- 그룹 구성원 목록이 완료되었으면 Save Changes를 누릅니다. 항목이 그룹 구성원 목록에 추가됩니다.
그룹 구성원 목록에 그룹 추가
LDAP 서비스의 경우 그룹의 구성원 목록에 그룹(개별 구성원 대신)을 추가할 수 있습니다. 이렇게 하면 포함된 그룹에 속한 사용자는 모두 대상 그룹의 구성원이 됩니다. 예를 들어 Neil Armstrong이 Engineering Managers 그룹의 구성원이며 Engineering Managers 그룹을 Engineering Personnel 그룹의 구성원으로 추가하면 Neil Armstrong 또한 Engineering Personnel 그룹의 구성원이 됩니다.
그룹을 다른 그룹의 구성원 목록에 추가하려면 그룹이 사용자 항목인 것처럼 추가합니다. 자세한 내용은 그룹 구성원 추가를 참조하십시오.
그룹 구성원 목록에서 항목 제거
이 절차는 LDAP 서비스에만 적용됩니다.
그룹 구성원 목록에서 항목을 제거하려면 다음과 같이 합니다.
- Administration Server에 액세스하고 Users and Groups 탭을 누릅니다.
- Manage Groups 링크를 누릅니다.
- 그룹 항목 찾기에 설명한 것과 같이 관리하려는 그룹을 찾은 후 Group Members 옆의 Edit 버튼을 누릅니다.
- 목록에서 제거하려는 각 구성원에 대해 Remove From List 열 해당 확인란을 선택합니다. 또한 제거하려는 항목과 일치하는 검색 필터를 만든 후 Remove를 누르면 됩니다. 검색 필터를 만드는 방법에 대한 자세한 내용은 그룹 구성원 추가를 참조하십시오.
- Save Changes를 누릅니다. 그룹 구성원 목록에서 해당 항목이 삭제됩니다.
소유자 관리
LDAP 서비스의 경우 그룹 소유자 목록은 그룹 구성원 목록과 같은 방식으로 관리됩니다.
자세한 정보를 제공하는 본 설명서의 항목 목록은 다음 표와 같습니다.
추가 참조 관리
추가 참조는 현재 그룹과 관련될 수 있는 다른 디렉토리 항목을 참조합니다. 여기에서 현재 그룹과 관련된 사용자 및 기타 그룹의 항목을 쉽게 찾을 수 있습니다. 그룹 구성원 목록을 관리하는 것과 마찬가지로 추가 참조를 관리할 수 있습니다.
자세한 정보를 제공하는 본 설명서의 항목 목록은 다음 표와 같습니다.
그룹 이름 변경
이 절차는 LDAP 서비스에만 적용됩니다. 그룹 항목의 이름을 변경하면 그룹의 이름만 변경됩니다. Rename Group 기능을 사용하여 항목을 하나의 조직 단위에서 다른 단위로 옮길 수는 없습니다. 예를 들어 회사에 다음과 같은 조직이 있는 것으로 가정합니다.
이 예에서 그룹의 이름을 Online Sales에서 Internet Investments로 변경할 수 있으나 Marketing 조직 단위 아래에 있는 Online Sales가 Product Management 조직 단위 아래의 Online Sales로 되도록 항목의 이름을 변경할 수는 없습니다.
그룹 이름을 변경하려면 다음과 같이 합니다.
- Administration Server에 액세스하고 Users and Groups 탭을 누릅니다.
- 그룹 항목 찾기의 설명에서처럼, Manage Group 링크를 누르고 관리할 그룹을 찾습니다.
- Rename Group 버튼을 누르고 표시되는 페이지에 새 그룹 이름을 지정한 다음 Save Changes를 누릅니다.
그룹 제거
이 절차는 LDAP 서비스에만 적용됩니다.
그룹을 제거하려면 다음과 같이 합니다.
- Administration Server에 액세스하고 Users and Groups 탭을 누릅니다.
- Manage Groups 링크를 누릅니다.
- 그룹 항목 찾기에서 설명한 것처럼 삭제할 그룹을 찾은 다음 Delete Group을 누릅니다.
조직 단위 만들기LDAP 서비스의 경우 조직 단위에는 그룹 구성원이 포함될 수 있으며 보통 사업 단위, 부서 또는 기타 명확히 구분되는 개체를 나타냅니다. DN은 하나 이상의 조직 단위에 존재할 수 있습니다.
조직 단위를 만들려면 다음과 같이 합니다.
조직 단위 참고 사항
예를 들어 Accounting이라는 이름의 새 조직을 West Coast라는 이름의 조직 단위 내에 만들며 o=Ace Industry,c=USUS인 경우, 새 조직 단위의 DN은 다음과 같습니다.
ou=Accounting,ou=West Coast,o=Ace Industry,c=US
조직 단위 관리LDAP 서비스의 경우 조직 단위는 Manage Organizational Units 페이지의 Administration Server Users and Groups 탭에서 편집 및 관리할 수 있습니다.
이 절에서는 다음 항목에 대해 설명합니다.
조직 단위 찾기
이 절차는 LDAP 서비스에만 적용됩니다.
조직 단위를 찾으려면 다음과 같이 합니다.
- Administration Server에 액세스하고 Users and Groups 탭을 누릅니다.
- Manage Organizational Units 링크를 누릅니다.
- Find Organizational Unit 필드에 찾으려는 단위의 이름을 입력합니다. 다음과 같은 항목을 입력할 수 있습니다.
- 이름. 전체 또는 이름의 일부를 지정합니다. 검색 문자열과 일치하는 모든 항목이 검색됩니다. 해당 항목을 찾을 수 없는 경우 검색 문자열을 포함하는 모든 항목이 검색됩니다. 해당 항목을 찾을 수 없는 경우 검색 문자열과 발음이 비슷한 모든 항목이 검색됩니다.
- 디렉토리에 있는 그룹을 모두 보려면 별표(*)를 사용합니다. 필드에 아무런 값을 입력하지 않아도 동일한 결과를 얻을 수 있습니다.
- 모든 LDAP 검색 필터. 등호(=)가 있는 모든 문자열은 검색 필터로 간주됩니다.
다른 방법으로 Find All Units Whose 항목의 드롭다운 메뉴를 사용하여 검색 범위를 좁힐 수 있습니다. 자세한 내용은 Find All Groups Whose 항목을 참조하십시오.
- Look within 필드에서 검색하려는 항목의 상위 조직 단위를 선택합니다. 기본값은 디렉토리의 루트 지점(최상단 항목)입니다.
- 결과를 화면에 표시할지, 프린터에서 출력할지를 드롭다운 목록에서 선택합니다.
- 이 프로세스의 아무 단계에서나 Find 버튼을 누릅니다. 검색 기준과 일치하는 모든 조직 단위가 표시됩니다.
- 표시할 항목에 대한 링크를 누릅니다.
Find All Groups Whose 항목
LDAP 서비스의 경우 Find All Units Whose 항목을 사용하면 사용자 정의 검색 필터를 만들 수 있습니다. 이 필드를 사용하면 Find Organizational Unit에서 반환되는 검색 결과를 더욱 좁힐 수 있습니다.
왼쪽의 드롭다운 목록에서 검색 기준으로 사용할 속성을 지정합니다. 선택할 수 있는 옵션은 다음과 같습니다.
가운데 드롭다운 목록에서 검색의 유형을 지정합니다. 선택할 수 있는 옵션은 다음과 같습니다.
- Contains. 하위 문자열 검색이 수행되도록 합니다. 지정한 검색 문자열을 포함하는 속성 값을 가진 항목이 반환됩니다. 예를 들어, 조직 단위의 이름에 "Administrator"라는 단어가 포함된 것을 알고 있는 경우 이 옵션을 검색 문자열 "Administrator"와 함께 사용하여 해당 조직 단위 항목을 찾을 수 있습니다.
- Is. 정확히 일치하는 항목을 검색합니다. 조직 단위 속성의 값을 정확히 아는 경우 이 옵션을 사용합니다. 예를 들어 조직 단위의 정확한 철자를 아는 경우입니다.
- isn't 검색 문자열과 정확히 일치하지 않는 속성값을 가진 모든 항목을 검색합니다. 예를 들어 디렉토리에서 이름에 "administrator"가 포함되지 않는 모든 조직 단위를 찾으려면 이 옵션을 사용합니다. 그러나 이 옵션을 사용하면 지나치게 많은 수의 항목이 검색될 수 있으므로 주의해야 합니다.
- Sounds like. 근사치 또는 발음에 의한 검색이 수행됩니다. 속성의 값은 알지만 철자법이 확실하지 않은 경우 이 옵션을 사용합니다. 예를 들어 조직 단위의 이름이 "Sarret's list", "Sarette's list" 또는 "Sarett's list"인지 확실하지 않은 경우입니다.
- Starts with. 하위 문자열 검색이 수행되도록 합니다. 지정된 검색 문자열로 시작하는 속성 값을 가진 모든 항목을 검색합니다. 예를 들어 조직 단위 이름이 "Product"로 시작되지만 나머지 이름은 알지 못하는 경우 이 옵션을 사용합니다.
- Ends with. 하위 문자열 검색이 수행되도록 합니다. 지정된 검색 문자열로 끝나는 속성 값을 가진 모든 항목을 검색합니다. 예를 들어 조직 단위 이름이 "development"로 끝나지만 나머지 이름은 알지 못하는 경우 이 옵션을 사용합니다.
오른쪽 텍스트 입력란에 검색 문자열을 입력합니다. 검색 위치 디렉토리에 포함된 모든 조직 단위 항목을 표시하려면 별표(*)를 입력하거나 이 필드를 빈 칸으로 남겨둡니다.
조직 단위 속성 편집
이 절차는 LDAP 서비스에만 적용됩니다.
조직 단위 항목을 편집하려면 다음과 같이 합니다.
- Administration Server에 액세스하고 Users and Groups 탭을 누릅니다.
- Manage Organizational Units 링크를 누릅니다.
- 조직 단위 찾기에서 설명한 대로 편집하려는 조직 단위를 찾습니다.
- 원하는 내용을 변경합니다. 특정 필드에 관한 자세한 내용은 온라인 도움말을 참조하십시오.
조직 단위 이름 변경
이 절차는 LDAP 서비스에만 적용됩니다. 조직 단위 항목의 이름을 변경하면 조직 단위의 이름만 변경됩니다. 이름 변경 기능을 사용하여 항목을 하나의 조직 단위에서 다른 단위로 옮길 수는 없습니다.
조직 단위 항목의 이름을 변경하려면 다음과 같이 합니다.
- Administration Server에 액세스하고 Users and Groups 탭을 누릅니다.
- Manage Organizational Units 링크를 누릅니다.
- 조직 단위 찾기에서 설명한 대로 편집하려는 조직 단위를 찾습니다.
- Rename Group 버튼을 누르고 표시되는 페이지에 새 조직 단위 이름을 입력한 다음 Save Changes를 누릅니다.
조직 단위 제거
이 절차는 LDAP 서비스에만 적용됩니다.
조직 단위 항목을 삭제하려면 다음과 같이 합니다.
- Administration Server에 액세스하고 Users and Groups 탭을 누릅니다.
- Manage Organizational Units 링크를 누릅니다.
- 조직 단위 찾기에서 설명한 대로 삭제하려는 조직 단위를 찾습니다.
- Delete 버튼을 누르고 나타나는 확인란에서 OK를 선택합니다.