| Sun ONE Web Server 6.1 관리자 설명서 |
3 장
사용자 및 그룹 관리이 장에서는 Sun ONE Web Server에 액세스할 수 있는 사용자 및 그룹을 추가, 삭제 및 편집하는 방법에 대하여 설명합니다.
이 장의 내용:
사용자 및 그룹에 대한 정보 액세스Administration Server에서 사용자 계정, 그룹 목록, 액세스 권한, 조직 단위 및 기타 사용자 및 그룹 특정 정보에 대한 응용 프로그램 데이터에 액세스할 수 있습니다.
사용자 및 그룹 정보는 보통 파일 형식이나 Sun ONE Directory Server와 같이 LDAP(Lightweight Directory Access Protocol)을 지원하는 디렉토리 서버 안에 저장됩니다. LDAP는 개방형 디렉토리 액세스 프로토콜로 TCP/IP에서 실행되며 전세계적 규모의 수 백만 항목을 수용하도록 확장될 수 있습니다.
Sun ONE Web Server는 로컬 LDAP를 지원하지 않으므로 반드시 사용자와 그룹을 추가하기 전에 디렉토리 서버를 설치해야 합니다.
Directory Service 설명Sun ONE Directory Server와 같은 디렉토리 서버를 사용하면 단일 소스에서 모든 사용자 정보를 관리할 수 있습니다. 또한 사용자가 복수의 쉽게 액세스할 수 있는 네트워크 위치에서 디렉토리 정보를 검색할 수 있도록 디렉토리 서버를 구성할 수 있습니다.
Sun ONE Web Server 6.1의 경우 세 가지 디렉토리 서비스 유형을 구성하여 사용자 및 그룹을 인증/권한 부여할 수 있습니다. 다른 디렉토리 서비스가 구성되지 않은 경우 디렉토리 서비스를 새로 만들면, 이는 유형에 상관 없이 default 값으로 설정됩니다.
디렉토리 서비스를 만들면 server-root/userdb/dbswitch.conf 파일이 디렉토리 서비스 세부 사항을 포함하여 업데이트됩니다.
디렉토리 서비스 유형
Sun ONE Web Server 6.1이 지원하는 세 가지 디렉토리 서비스는 다음과 같습니다.
LDAP 서비스가 기본 서비스인 경우 dbswitch.conf 파일이 아래의 예와 같이 업데이트됩니다.
directory default ldap://draco.india.sun.com:589/dc%3Dindia%2Cdc%3Dsun%2Cdc%3Dcom
default:binddn cn=Directory Manager
default:encoded bindpw YWRtaW5hZG1pbg==
LDAP 서비스가 기본 서비스가 아닌 경우 dbswitch.conf 파일이 아래의 예와 같이 업데이트됩니다.
directory ldap ldap://draco.india.sun.com:589/dc%3Dindia%2Cdc%3Dsun%2Cdc%3Dcom
ldap:binddn cn=Directory Manager
ldap:encoded bindpw YWRtaW5hZG1pbg==
- Key File.키파일은 해시 형색의 사용자 비밀번호와 사용자가 속한 그룹 목록이 포함된 텍스트파일입니다. 키파일에 저장된 사용자 및 그룹은 오직 file 영역에 의하여만 인증 및 권한 부여에 사용되며, 시스템 사용자 및 그룹과는 어떤 관계도 없습니다. file 영역에 대한 자세한 내용은 "파일 영역" 86페이지 을 참조하십시오.
디렉토리 서비스 구성디렉토리 서비스 기본 설정을 구성하려면 다음과 같이 합니다.
디렉토리 서비스를 만들고 구성했으면 각 가상 서버에 디렉토리 서비스를 지정할 수 있습니다. 디렉토리 서비스에 연결된 권한과 허가는 이후 서버가 액세스 제어 규칙을 평가 및 집행하는 데 사용됩니다. 더 자세한 내용은 "가상 서버에 대한 디렉토리 서비스 선택" 334페이지 을(를) 참조하십시오.
DN(Distinguished Name) 이해
사용자, 그룹 및 조직 단위를 만들거나 수정하려면 Administration Server의 Users and Groups 탭을 사용합니다. 사용자는 회사 고용인 등의 LDAP 데이터베이스에 있는 개인입니다. 그룹은 공통 속성을 공유하는 둘 이상의 사용자입니다. 조직 단위는 회사 내의 하위 부서로 organizationalUnit 개체 클래스를 사용합니다. 사용자, 구릅 및 조직 단위는 이 장의 나중에 자세히 설명합니다.
기업의 각 사용자와 그룹은 DN(Distinguished Name) 속성으로 구분됩니다. DN 속성은 연결된 사용자, 그룹 또는 개체에 대한 구분 정보가 있는 문자열입니다. 사용자 또는 그룹 디렉토리 항목을 변경하는 경우 항상 DN을 사용합니다. 예를 들어 디렉토리 항목을 작성/수정, 액세스 제어 설정, 메일이나 게시 등의 응용 프로그램용 사용자 계정 설정 등의 작업을 할 때 항상 DN 정보를 지정해야 합니다. Sun ONE Web Server Administration Console의 사용자 및 그룹 인터페이스를 사용하면 DN을 만들거나 수정하는데 도움이 됩니다.
다음의 예는 전형적인 Sun Microsystems의 고용인용 DN입니다.
uid=doe,e=doe@sun.com,cn=John Doe,o=Sun Microsystems Inc.,c=US
이 예에서 각 등호(=) 앞의 약자는 다음의 의미입니다.
DN에는 다양한 이름-값 쌍이 있을 수 있습니다. 이는 LDAP를 지원하는 디렉토리의 인증서 개체 및 항목을 확인하는데 사용됩니다.
LDIF 사용
현재 디렉토리가 없으나 기존 디렉토리에 새 하위 트리를 추가하려는 경우 Directory Server의 Administration Server LDIF 가져오기 기능을 사용할 수 있습니다. 이 기능은 LDIF가 포함된 파일을 받아서 LDIF 항목에서 디렉토리를 구축하거나 새 하위 트리를 만듭니다. 또한 Directory Server의 LDIF 내보내기 기능을 사용하여 현재 디렉토리를 LDIF로 내보낼 수 있습니다. 이 기능은 디렉토리에 대한 LDIF 형식 파일을 만듭니다. ldapmodify 명령어와 적절한 LDIF 업데이트문을 사용하여 항목을 추가하거나 편집합니다.
LDIF를 사용하여 데이터베이스에 항목을 추가하려면 우선 LDIF 파일에 항목을 정의한 후, Directory Server에서 LDIF 파일을 가져옵니다.
사용자 생성사용자 항목 만들거나 수정하려면 Administration Server의 Users and Groups 탭을 사용합니다. 사용자 항목에는 데이터베이스이 개인 또는 개체에 대한 정보가 포함됩니다.
사용자를 만들 때 반드시 사용자가 리소스에 무단 액세스할 수 없도록 하여 서버 보안을 보호해야 합니다. Sun ONE Web Server 6.1에서는 보안을 향상시킬 수 있는 다양한 옵션이 제공됩니다.
- J2EE/Servlet 기반 영역 인증을 사용하여 사용자에게 인증 및 권한을 부여하는 방법에 대한 자세한 내용은 "영역 기반 보안" 85페이지 을 참조하십시오.
- ACL(Access Control List) 기반 인증 및 권한 부여 기법 사용에 대한 자세한 내용은 "액세스 제어 작동 원리" 182페이지 를 참조하십시오.
- Java 기반 보안 모델과 ACL 기반 보안 모델의 사이를 연결하는 Native Realm 기능의 사용에 대한 자세한 내용은 "Native 영역 구성" 90페이지 을 참조하십시오.
이 부분에서는 다음 항목에 대해 설명합니다.
LDAP 기반 인증 데이터베이스에 신규 사용자 생성
LDAP 기반 디렉토리 서비스에 사용자 항목을 추가하는 경우 배후의 LDAP 기반 디렉토리 서버의 서비스가 사용자를 인증하고 권한을 부여하는 데 사용됩니다. 이 부분에서는 LDAP 기반 인증 데이터베이스를 사용하는 경우 고려해야 할 지침과 Administration Server를 통하여 사용자를 추가하는 방법에 대하여 설명합니다.
LDAP 기반 사용자 항목 생성에 대한 지침
관리자 폼을 사용하여 LDAP 기반 디렉토리 서비스에 새 사용자 항목을 만드는 경우 다음의 지침을 고려하십시오.
- 이름과 성을 입력하는 경우 폼에서 자동으로 사용자의 전체 이름과 사용자 아이디를 입력합니다. 사용자 아이디는 사용자 이름의 첫 자와 사용자 성을 조합하여 만듭니다. 예를 들어 사용자의 이름이 Billie Holiday인 경우 사용자 아이디는 자동으로 bholiday가 됩니다. 원하는 경우 이 사용자 아이디는 원하는 아이디로 바꿀 수 있습니다.
- 사용자 아이디는 반드시 고유해야 합니다. Administration Server는 검색 기반(base DN)에서 시작하여 전체 디렉토리에서 해당 사용자 아이디가 사용되는지 검색하여 해당 사용자 아이디가 고유한지 확인합니다. 그러나 사용자를 만들 때 Directory Server ldapmodify 명령줄 유틸리티(사용 가능한 경우)를 사용하는 경우 고유한 사용자 아이디가 보장되지 않습니다. 디렉토리의 사용자 아이디가 중복되는 경우 관련 사용자는 디렉토리에 대하여 인증되지 않습니다.
- 참고로 기본 DN(base DN)은 디렉토리 검색이 기본으로 수행될 위치의 고유 이름과 디렉토리 트리에서 Sun ONE Web Administration Server의 항목이 위치할 고유 이름을 지정합니다. "DN"은 디렉토리 서버에 있는 항목 이름을 문자열로 나타낸 것입니다.
- 새 사용자 항목을 만들 때 최소한 다음의 사용자 정보를 반드시 지정해야 합니다.
- 조직 단위가 디렉토리로 정의된 경우 Add New User To 목록을 사용하여 신규 사용자를 추가할 위치를 지정할 수 있습니다. 기본 위치는 디렉토리의 기본 DN(또는 루트 지점)입니다.
신규 사용자 항목 생성 방법
사용자 항목을 만들려면 "LDAP 기반 사용자 항목 생성에 대한 지침"에 간단히 설명한 지침을 읽고 다음과 같이 합니다.
- Administration Server에 액세스하고 Users & Groups 탭을 선택합니다.
- New User 링크를 누릅니다.
- Select Directory Service 드롭 다운 목록에서 LDAP Directory Service를 선택하고 Select를 누릅니다.
- 표시되는 페이지에 필요한 정보를 입력합니다.
더 자세한 내용은 디렉토리 서버 사용자 항목를 참조하십시오.
- 확인을 누릅니다.
자세한 내용은 온라인 도움말의 New User 페이지를 참조하십시오.
디렉토리 서버 사용자 항목
디렉토리 관리자는 다음의 항목 참고에 유의할 필요가 있습니다.
파일 기반 인증 데이터베이스에 신규 사용자 생성
Sun ONE Web Server 6.1에서는 처음으로 사용자 정보를 텍스트 형식의 보통 파일에 저장하는 원시 인증 데이터베이스를 지원합니다. 파일 기반 인증 데이터베이스는 다음 형식의 파일과 호환됩니다.
새 사용자 항목 생성
파일 기반 인증 데이터베이스에 사용자 항목을 만들려면 다음과 같이 합니다.
다이제스트 기반 인증 데이터베이스에 신규 사용자 생성
사용자 및 그룹 정보를 암호화된 형식으로 저장하는 다이제스트 기반 인증 데이터베이스에 사용자 항목을 만들려면 다음과 같이 합니다.
사용자 관리사용자 속성은 Administration Server Manage Users 폼에서 편집합니다. 이 폼에서 사용자 항목을 검색, 변경, 이름 변경 및 삭제할 수 있으며 사용자 라이센스를 관리하고, 때로 제품에 국한된 정보를 변경할 수도 있습니다.
모두는 아니지만 일부 Sun ONE 서버에는 이 부분에 사용자가 제품에 국한된 정보를 관리할 수 있는 추가 폼이 있습니다. 예를 들어 Administration Server 아래에 메시징 서버가 설치된 경우 메시징 서버에 대한 정보를 편집할 수 있는 폼이 추가됩니다. 추가 관리 기능에 대한 자세한 내용은 서버 설명서를 참조하십시오.
이 부분에서는 다음 항목에 대해 설명합니다.
사용자 정보 검색
사용자 항목을 편집하려면 반드시 관련 정보가 표시되어야 합니다. 특정 사용자 정보를 찾으려면 다음과 같이 합니다.
- Administration Server에 액세스하고 Users & Groups 탭을 선택합니다.
- Manage Users 링크를 누릅니다.
- Find User 필드에서 편집하려는 항목에 대한 일부 기술적인 값을 입력합니다. 검색 필드에 다음의 항목을 입력할 수 있습니다.
- 이름. 이름의 전체 또는 부분을 입력합니다. 검색 문자열과 일치되는 모든 항목이 검색됩니다. 해당 항목을 찾을 수 없는 경우 검색 문자열을 포함하는 모든 항목이 검색됩니다. 해당 항목을 찾을 수 없는 경우 검색 문자열과 소리가 유사한 모든 항목이 검색됩니다.
- 사용자 아이디.
- 전화번호. 번호를 부분적으로 입력하면 검색 번호로 끝나는 전화번호를 포함하는 모든 항목이 검색됩니다.
- 메일 주소. @을 포함하는 모든 검색 문자열은 메일 주소인 것으로 가정합니다. 정확한 일치가 검색되지 않는 경우 검색은 검색 문자열로 시작하는 모든 메일 주소를 찾습니다.
- 디렉토리에 있는 모든 항목을 보려면 별표(*)를 사용합니다. 필드에 아무런 값을 입력하지 않아도 동일한 효과를 얻을 수 있습니다.
- 임의 LDAP 검색 필터. 등호(=)가 포함된 문자열은 검색 필터로 간주됩니다.
다른 방법으로 Find all users whose 필드의 드롭 다운 메뉴를 사용하여 검색 범위를 좁힐 수 있습니다.
- Look within 필드에서 검색하려는 항목의 상위 조직 단위를 선택합니다.
기본값은 디렉토리의 루트 지점(또는 최상위 항목)입니다.
- Format 필드에서 On-Screen 또는 Printer를 선택합니다.
- Find를 누릅니다.
선택한 조직 단위의 모든 사용자가 표시됩니다.
- 결과 테이블에서 편집하려는 항목의 이름을 누릅니다.
사용자 편집 폼이 표시됩니다.
- 표시된 필드를 원하는 대로 변경하고 Save Changes를 누릅니다.
변경 사항은 즉시 적용됩니다.
사용자 정의 검색 쿼리 작성
"Find all users whose" 필드를 사용하면 사용자 정의 검색 필터를 만들 수 있습니다. 이 필드를 사용하면 "Find User" 필드 검색의 결과를 더욱 세밀하게 할 수 있습니다.
Find all users whose 필드에는 다음의 검색 분류가 제공됩니다.
사용 가능한 검색 속성 옵션은 다음 테이블과 같습니다.
사용 가능한 검색 유형 옵션은 다음 테이블과 같습니다.
Look Within 디렉토리에 포함된 모든 사용자 항목을 표시하려면 별표(*)를 입력하거나 이 필드를 공란으로 남겨둡니다.
사용자 정보 편집
사용자 항목을 변경하려면 다음과 같이 합니다.
- Administration Server에 액세스하고 Users & Groups 탭을 선택합니다.
- "사용자 정보 검색,"(page 61)에서 설명한 것과 같이 사용자 항목을 표시합니다.
- 변경하려는 속성에 해당하는 필드를 편집합니다.
자세한 내용은 온라인 도움말의 Edit Users 페이지를 참조하십시오.
참고
사용자 폼을 편집하여 표시되지 않은 속성 값을 변경해야 하는 경우도 있습니다. 이 경우 사용할 수 있으면 Directory Server ldapmodify 명령줄 유틸리티를 사용하십시오.
또한 이 폼에서 사용자의 이름, 성 및 전체 이름을 변경할 수 있으나 항목의 이름 전체(항목의 고유 이름 포함)를 변경하려면 Rename User 폼을 사용해야 합니다. 항목의 이름을 변경하는 방법은 page 65의 "사용자 이름 변경,"을 참조하십시오.
사용자 비밀번호 관리
사용자 항목용으로 설정한 암호는 다양한 서버가 사용자를 인증할 때 사용됩니다.
사용자의 비밀번호를 변경하거나 만들려면 다음과 같이 합니다.
- Administration Server에 액세스하고 Users & Groups 탭을 선택합니다.
- "사용자 정보 검색,"(page 61)에서 설명한 것과 같이 사용자 항목을 표시합니다.
- 원하는 사항을 변경한 다음 OK를 누릅니다.
자세한 내용은 온라인 도움말의 Manage Users 페이지를 참조하십시오.
또한 Disable Password 버튼을 눌러 사용자의 비밀번호를 사용하지 않도록 설정할 수 있습니다. 이렇게 하면 사용자가 사용자의 디렉토리 항목을 삭제하지 않고 서버에 로그인 할 수 없도록 방지합니다. 사용자가 다시 액세스할 수 있도록 하려면 Password Management Form을 사용하여 새 비밀번호를 입력합니다.
사용자 라이센스 관리
Administration Server에서 사용자에게 라이센스가 부여된 Sun ONE 서버 제품을 추적할 수 있습니다.
사용자가 사용할 수 있는 라이센스를 관리하려면 다음과 같이 합니다.
- Administration Server에 액세스하고 Users & Groups 탭을 선택합니다.
- "사용자 정보 검색,"(page 61)에서 설명한 것과 같이 사용자 항목을 표시합니다.
- User Edit 폼의 상단에 있는 Licenses 링크를 누릅니다.
- 원하는 사항을 변경한 다음 OK를 누릅니다.
자세한 내용은 온라인 도움말의 Manage Users 페이지를 참조하십시오.
사용자 이름 변경
이름 변경 기능은 오직 사용자의 이름만 변경하며 기타 필드는 그대로 유지됩니다. 또한 사용자의 이전 이름은 여전히 유지되므로 이전 이름으로 검색해도 새 항목을 찾을 수 있습니다.
사용자 항목의 이름을 변경하는 경우 오직 사용자의 이름만 변경하게 되며, 이름 변경 기능을 사용하여 항목을 하나의 조직 단위에서 다른 단위로 옮길 수는 없습니다. 예를 들어 Marketing과 Accounting의 두 조직 단위가 있으며 "Billie Holiday"는 Marketing 조직 단위에 속한 것으로 가정합니다. 항목의 이름을 Billie Holiday에서 Doc Holiday로 변경할 수는 있으나 Marketing 조직 단위에 있는 Billie Holiday가 Accounting 조직 단위에 있는 Billie Holiday가 되도록 변경할 수는 없습니다.
사용자 항목의 이름을 변경하려면 다음과 같이 합니다.
- Administration Server에 액세스하고 Users & Groups 탭을 선택합니다.
- "사용자 정보 검색,"(page 61)에서 설명한 것과 같이 사용자 항목을 표시합니다.
참고로 공통 이름 기반 DN을 사용하는 경우 사용자의 전체 이름을 지정하십시오. uid 기반 고유 이름을 사용하는 경우에는 항목용으로 사용하려는 신규 uid 값을 입력합니다.
- Rename User 버튼을 누릅니다.
- Given Name, Surname, Full Name 또는 UID 필드를 항목의 새로운 고유 이름에 맞게 적절히 변경합니다.
- 항목의 이름을 변경할 때 Administration Server가 더 이상 이전의 전체 이름 또는 uid 값을 보관하지 않도록 지정하려면 keepOldValueWhenRenaming 매개 변수를 false로 설정합니다. 이 매개 변수는 다음의 파일에서 찾을 수 있습니다.
자세한 내용은 온라인 도움말의 Manage Users 페이지를 참조하십시오.
사용자 제거
사용자 항목을 삭제하려면 다음과 같이 합니다.
- Administration Server에 액세스하고 Users & Groups 탭을 선택합니다.
- "사용자 정보 검색,"(page 61)에서 설명한 것과 같이 사용자 항목을 표시합니다.
- Delete User를 누릅니다.
자세한 내용은 온라인 도움말의 Manage Users 페이지를 참조하십시오.
그룹 생성그룹은 LDAP 데이터베이스에 있는 일련의 개체를 기술하는 개체입니다. Sun ONE Web Server 그룹은 공통 속성을 공유하는 사용자로 구성됩니다. 예를 들어 일련의 개체는 회사의 마케팅 부서에서 일하는 다수의 고용인일 수 있습니다. 이들 고용인은 Marketing이라는 이름의 그룹에 속할 수 있습니다.
그룹의 구성원은 정적인 방법과 동적인 방법으로 정의할 수 있습니다. 정적 그룹은 구성원 개체를 명시적으로 열거합니다. 정적 그룹은 CN이며 uniqueMembers, memberURL 및 memberCertDescriptions를 포함합니다. 정적 그룹의 경우 구성원은 CN=<Gropuname> 속성을 제외한 공통 속성을 공유하지 않습니다.
동적 그룹을 사용하면 LDAP URL을 사용하여 그룹 구성원에만 적용되는 일련의 규칙을 정의할 수 있습니다. Dynamic Group의 경우 구성원은 공통 속성 또는 memberURL 필터에 정의된 일련의 속성을 공유합니다. 예를 들어 Sales의 모든 고용인을 포함하는 그룹이 필요하며 이들이 이미 LDAP 데이터베이스의
"ou=Sales,o=Airius.com"에 있는 경우 다음의 memberurl로 동적 그룹을 정의합니다.
결과적으로 그룹에는 "ou=Sales,o=sun" 지점 아래의 트리에 있는 uid 속성이 포함되며, 따라서 모든 Sales 구성원이 포함됩니다.
정적 및 동적 그룹의 경우 memberCertDescription을 사용하면 구성원이 인증서에 있는 공통 속성을 공유할 수 있습니다. 참고로 이는 ACL이 SSL 메소드를 사용하는 경우에만 작동합니다.
새 그룹을 만들었으면 그룹에 사용자 또는 구성원을 추가할 수 있습니다.
이 부분에서는 다음 항목에 대해 설명합니다.
정적 그룹
Administration Server을 사용하면 DN에서 동일한 그룹 속성을 지정하여 원하는 수의 사용자에 대한 정적 그룹을 만들 수 있습니다. 정적 그룹은 사용자를 추가하거나 제거하지 않는 한 변경되지 않습니다.
정적 그룹 생성을 위한 지침
Administration Server 폼을 사용하여 새 정적 그룹을 만드는 경우 다음의 지침을 고려하십시오.
- 정적 그룹에는 다른 정적 또는 동적 그룹이 포함될 수 있습니다.
- 또한 선택적으로 새 그룹에 대한 설명을 추가할 수 있습니다.
- 조직 단위가 디렉토리용으로 정의된 경우 Add New Group To 목록을 사용하여 신규 그룹을 추가할 위치를 지정할 수 있습니다. 기본 위치는 디렉토리의 루트 지점 또는 최상위 항목입니다.
- 원하는 정보를 모두 입력했으면 Create Group을 눌러 그룹을 추가하고 바로 New Group 폼으로 되돌아갑니다. 다른 방법으로 Create and Edit Group을 눌러 그룹을 추가한 후, 방금 추가한 그룹의 Edit Group 폼으로 계속합니다. 그룹 편집에 대한 더 자세한 내용은 page 73의 "그룹 속성 편집,"을 참조하십시오.
정적 그룹 생성
정적 그룹 항목을 만들려면 다음과 같이 합니다.
자세한 내용은 온라인 도움말의 New Group 페이지를 참조하십시오.
동적 그룹
동적 그룹에는 groupOfURLs의 objectclass가 부여되며 임의의 memberURL 속성이 포함됩니다. 이 각각은 일련의 개체를 기술하는 LDZAP URL입니다.
Sun ONE Web Server에서는 그룹 사용자가 자동으로 임의의 속성에 기반하도록 하거나 일치하는 DN이 있는 특정 그룹에 ACL을 적용하려는 경우 동적 그룹을 만들 수 있습니다. 예를 들어 department=marketing 속성이 있는 DN이 자동으로 포함되도록 그룹을 만들 수 있습니다. department=marketing 검색 필터를 적용하면 department=marketing 속성이 있는 모든 DN을 포함하는 그룹이 검색됩니다. 그 후, 이 필터에 기반하여 검색 결과에서 동적 그룹을 정의할 수 있습니다. 따라서 결과의 동적 그룹에 대한 ACL을 정의할 수 있습니다.
이 부분에서는 다음 항목에 대해 설명합니다.
Sun ONE Web Server의 동적 그룹 구현 원리
Sun ONE Web Server는 objectclass=groupOfURLs의 LDAP 서버 스키마에 동적 그룹을 구현합니다. groupOfURLs 클래스에는 복수 memberURL 속성이 있을 수 있으며, 이 각각은 디렉토리의 개체 세트를 나열하는 LDAP URL로 구성됩니다. 그룹의 구성원은 이 세트의 조합이 됩니다. 예를 들어 다음 그룹은 오직 하나의 구성원 URL만 포함합니다.
ldap:///o=mcom.com??sub?(department=marketing)
이 예는 부서가 "marketing"인 o=mcom.com 아래의 모든 개체로 구성되는 세트입니다. LDAP URL은 검색 기반 DN, 범위 및 필터 등을 포함하지만 호스트이름과 포트는 포함하지 않습니다. 따라서 동일한 LDAP 서버에 있는 개체만 참조할 수 있습니다. 범위는 모두 지원됩니다.
DN은 자동으로 포함되므로 직접 개인을 그룹에 추가할 필요가 없습니다. ACL 검증을 위하여 그룹 조회가 필요할 때마다 Sun ONE Web Server가 LDAP 서버 검색을 수행하므로 그룹은 동적으로 변경됩니다. ACL 파일에서 사용된 사용자 및 그룹 이름은 LDAP 데이터베이스에 있는 개체의 cn 속성에 대응됩니다.
ACL에서 LDAP 데이터베이스로의 매핑은 dbswitch.conf 구성 파일(실제 LDAP 데이터베이스 URL로 ACL 데이터베이스 이름과 연결) 및 ACL 파일(ACL용으로 사용할 데이터베이스 정의) 모두에 정의됩니다. 예를 들어 "staff"라는 이름의 그룹의 구성원에게 기본 액세스 권한을 부여하려는 경우 ACL 코드는 개체 클래스가 groupOf<anything>이며 CN이 "staff"로 설정된 개체를 조회합니다. 개체는 구성원 ND을 직접 나열(정적 그룹용 groupOfUniqueNames와 동일)하거나 또는 LDAP URL을 지정(예: groupOfURLs)하여 그룹의 구성원을 정의합니다.
정적 및 동적 그룹 가능
그룹 개체에는 objectclass=groupOfUniqueMembers와 objectclass=groupOfURL이 모두 있을 수 있으므로 uniqueMember와 memberURL 속성이 모두 유효합니다. 그룹의 구성원은 동적 및 정적 구성원의 조합입니다.
서버 성능에 미치는 동적 그룹의 영향
동적 그룹을 사용하는 경우 서버 성능에 영향을 미칠 수 있습니다. 그룹 구성원을 시험하며 DN이 정적 그룹의 구성원이 아닌 경우 Sun ONE Web Server는 데이터베이스의 baseDN에 있는 모든 동적 그룹을 확인합니다. Sun ONE Web Server는 이 작업을 위하여 해당 baseDN과 사용자의 DN에 대한 범위를 확인하여 각 memberURL이 일치하는지 확인하고, 그런 후, 사용자 DN을 baseDN으로 사용하고 memberURL의 필터를 사용하여 기본 검색을 수행합니다. 이 절차로 인하여 많은 수의 개별 검색이 누적될 수 있습니다.
동적 그룹 생성을 위한 지침
Administration Server 폼을 사용하여 새 동적 그룹을 만드는 경우 다음의 지침을 고려하십시오.
필요한 매개 변수는 다음 표에 설명한 것과 같습니다.
참고로 <attributes>, <scope> 및 < (filter) > 매개 변수는 URL에서의 위치에 따라 구분됩니다. 속성을 지정하지 않으려는 경우에도 해당 필드에 물음표를 넣어 구분해야 합니다.
- 또한 선택적으로 새 그룹에 대한 설명을 추가할 수 있습니다.
- 조직 단위가 디렉토리용으로 정의된 경우 Add New Group To 목록을 사용하여 신규 그룹을 추가할 위치를 지정할 수 있습니다. 기본 위치는 디렉토리의 루트 지점 또는 최상위 항목입니다.
- 원하는 정보를 모두 입력했으면 Create Group을 눌러 그룹을 추가하고 바로 New Group 폼으로 되돌아갑니다. 다른 방법으로 Create and Edit Group을 눌러 그룹을 추가한 후, 방금 추가한 그룹의 Edit Group 폼으로 계속합니다. 그룹 편집에 대한 더 자세한 내용은 "그룹 속성 편집"을 참조하십시오.
동적 그룹 생성
디렉토리에서 동적 그룹 항목을 만들려면 다음과 같이 합니다.
자세한 내용은 온라인 도움말의 New Group 페이지를 참조하십시오.
그룹 관리Administration Server의 Manage Group 폼에서 그룹을 편집하고 그룹 구성원을 관리할 수 있습니다. 이 단원에서는 다음 항목에 대해 설명합니다.
그룹 항목 찾기
그룹 항목을 편집하려면 반드시 해당 항목을 찾아 표시해야 합니다.
그룹 항목을 찾으려면 다음과 같이 합니다.
- Administration Server에 액세스하고 Users & Groups 탭을 선택합니다.
- Manage Groups 링크를 누릅니다.
- Find Group 필드에 찾으려는 그룹 이름을 입력합니다.
검색 필드에 다음을 입력할 수 있습니다.
- 이름. 이름의 전체 또는 부분을 입력합니다. 검색 문자열과 일치되는 모든 항목이 검색됩니다. 해당 항목을 찾을 수 없는 경우 검색 문자열을 포함하는 모든 항목이 검색됩니다. 해당 항목을 찾을 수 없는 경우 검색 문자열과 소리가 유사한 모든 항목이 검색됩니다.
- 디렉토리에 있는 그룹을 모두 보려면 별표(*)를 사용합니다. 필드에 아무런 값을 입력하지 않아도 동일한 효과를 얻을 수 있습니다.
- 임의 LDAP 검색 필터. 등호(=)가 포함된 문자열은 검색 필터로 간주됩니다.
다른 방법으로 "Find all groups whose" 필드의 드롭 다운 메뉴를 사용하여 검색 범위를 좁힐 수 있습니다.
- Look within 필드에서 검색하려는 항목의 상위 조직 단위를 선택합니다.
기본값은 디렉토리의 루트 지점 또는 최상위 항목입니다.
- Format 필드에서 On-Screen 또는 Printer를 선택합니다.
- Find를 누릅니다.
검색 조건과 일치하는 그룹이 모두 표시됩니다.
- 결과 테이블에서 편집하려는 항목의 이름을 누릅니다.
"Find all groups whose" 필드
"Find all groups whose" 필드를 사용하면 사용자 정의 검색 필터를 만들 수 있습니다. 이 필드를 사용하면 Find Groups 필드에서 검색되는 결과를 더욱 정밀하게 할 수 있습니다.
Look Within 디렉토리에 포함된 모든 그룹 항목을 표시하려면 별표(*)를 입력하거나 이 필드를 공란으로 남겨둡니다.
사용자 정의 검색 필터를 만드는 방법에 대한 내용은 "사용자 정의 검색 쿼리 작성,"를(page 62) 참조하십시오.
그룹 속성 편집
그룹 항목을 편집하려면 다음과 같이 합니다.
특정 항목을 찾는 방법에 대한 자세한 내용은 "그룹 항목 찾기," (page 71)의 간단한 개념 설명을 참조하십시오.
그룹 속성 편집에 대한 자세한 내용은 온라인 도움말의 Manage Groups 페이지를 참조하십시오.
참고
그룹 편집 폼을 편집하여 표시되지 않은 속성 값을 변경해야 하는 경우도 있습니다. 이 경우 사용할 수 있으면 Directory Server ldapmodify 명령줄 유틸리티를 사용하십시오.
그룹 구성원 추가
그룹에 구성원을 추가하려면 다음과 같이 합니다.
- Administration Server에 액세스하고 Users & Groups 탭을 선택합니다.
- Manage Groups 링크를 누릅니다.
- "그룹 항목 찾기," (page 71)에 설명한 것과 같이 관리하려는 그룹을 찾은 후 Group Members 아래의 Edit 버튼을 누릅니다.
Sun ONE Web Server에 항목을 검색할 수 있는 새 폼이 표시됩니다. 목록에 사용자 항목을 추가하려면 Find 드롭 다운 목록에 Users가 표시되어 있는지 확인합니다. 그룹에 그룹 항목을 추가하려는 경우에는 Group이 표시되어 있어야 합니다.
- 가장 오른쪽 텍스트 필드에 검색 문자열을 입력합니다. 다음 옵션을 입력합니다.
- 이름. 이름의 전체 또는 부분을 입력합니다. 검색 문자열과 일치되는 이름의 항목이 검색됩니다. 해당 항목을 찾을 수 없는 경우 검색 문자열을 포함하는 모든 항목이 검색됩니다. 해당 항목을 찾을 수 없는 경우 검색 문자열과 소리가 유사한 모든 항목이 검색됩니다.
- 사용자 항목을 검색하는 경우 사용자 아이디.
- 전화번호. 번호를 부분적으로 입력하면 검색 번호로 끝나는 전화번호를 포함하는 모든 항목이 검색됩니다.
- 메일 주소. @을 포함하는 모든 검색 문자열은 메일 주소인 것으로 가정합니다. 정확한 일치가 검색되지 않는 경우 검색은 검색 문자열로 시작하는 모든 메일 주소를 찾습니다.
- 현재 디렉토리에 있는 모든 항목이나 그룹을 보려면 이 텍스트 필드에 별표(*)를 입력하거나 빈 칸으로 남겨놓습니다.
- 임의 LDAP 검색 필터. 등호(=)가 포함된 문자열은 검색 필터로 간주됩니다.
- Find and Add를 눌러 모든 일치 항목을 찾아 이를 그룹에 추가합니다.
검색 결과에 그룹에 추가하지 않으려는 항목이 포함된 경우 Remove from list? 열의 선택란을 선택합니다. 또한 제거하려는 항목과 일치하는 검색 필터를 만든 후 Find and Remove를 누르면 됩니다.
- 그룹 구성원 목록이 완료되었으면 Save Changes를 누릅니다.
현재 표시된 항목이 그룹의 구성원이 됩니다.
그룹 구성원 추가에 대한 자세한 내용은 온라인 도움말의 Edit Members 페이지를 참조하십시오.
그룹 구성원 목록에 그룹 추가
그룹의 구성원 목록에 그룹(개별 구성원 아님)을 추가할 수 있습니다. 이렇게 하면 포함된 그룹에 속한 사용자는 모두 대상 그룹의 구성원이 됩니다. 예를 들어 Neil Armstrong이 Engineering Managers 그룹의 구성원이며 Engineering Managers 그룹을 Engineering Personnel 그룹의 구성원으로 추가하면 Neil Armstrong 또한 Engineering Personnel 그룹의 구성원이 됩니다.
그룹을 다른 그룹의 구성원 목록에 추가하려면 그룹이 사용자 항목인 것처럼 추가합니다. 자세한 내용은 "그룹 구성원 추가," (page 73)를 참조하십시오.
그룹 구성원 목록에서 항목 제거
그룹 구성원 목록에서 항목을 제거하려면 다음과 같이 합니다.
- Administration Server에 액세스하고 Users & Groups 탭을 선택합니다.
- Manage Group 링크를 클릭하고 "그룹 항목 찾기,"(page 71)의 설명과 같이 관리하려는 그룹을 찾은 후 Group Members 아래의 Edit 버튼을 누릅니다.
- 목록에서 제거하려는 각 구성원에 대하여 Remove from list? 열 아래의 해당 선택란을 선택합니다.
다른 방법으로 제거하려는 항목을 검색하는 필터를 만든 후 Find and Remove 버튼을 누릅니다. 검색 필터를 만드는 방법에 대한 자세한 내용은 "그룹 구성원 추가," (page 73)를 참조하십시오.
- Save Changes를 누릅니다. 그룹 구성원 목록에서 해당 항목이 삭제됩니다.
소유자 관리
그룹 구성원 목록을 관리하는 것과 마찬가지로 그룹의 소유자를 관리할 수 있습니다. 더 자세한 내용은 아래의 표에 명시한 부분을 참조하십시오.
추가 참조 관리
"추가 참조"는 현재 그룹과 관련될 수 있는 다른 디렉토리 항목을 참조합니다. 여기에서 현재 그룹과 관련된 사용자 및 기타 그룹의 항목을 쉽게 찾을 수 있습니다.
그룹 구성원 목록을 관리하는 것과 마찬가지로 추가 참조를 관리할 수 있습니다. 더 자세한 내용은 아래의 표에 명시한 부분을 참조하십시오.
그룹 제거
그룹을 삭제하려면 다음과 같이 합니다.
- Administration Server에 액세스하고 Users & Groups 탭을 선택합니다.
- Manage Group 링크를 클릭하고 "그룹 항목 찾기," (page 71)의 설명과 같이 관리하려는 그룹을 찾은 후 Delete Group 버튼을 누릅니다.
그룹 이름 변경
그룹의 이름을 변경하려면 다음과 같이 합니다.
- Administration Server에 액세스하고 Users & Groups 탭을 선택합니다.
- Manage Group 링크를 클릭하고 "그룹 항목 찾기," (page 71)의 설명과 같이 관리하려는 그룹을 찾습니다.
- Rename Group 버튼을 누르고 표시되는 대화 상자에 새 그룹 이름을 입력합니다.
그룹 항목의 이름을 변경하는 경우 오직 그룹의 이름만 변경하게 되며, Rename Group 기능을 사용하여 항목을 하나의 조직 단위에서 다른 단위로 옮길 수는 없습니다. 예를 들어 회사에 다음과 같은 조직이 있는 것으로 가정합니다.
이 예에서 그룹의 이름을 Online Sales에서 Internet Investments로 변경할 수 있으나 Marketing 조직 단위 아래에 있는 Online Sales가 Product Management 조직 단위 아래의 Online Sales로 되도록 항목의 이름을 변경할 수는 없습니다.
조직 단위 생성조직 단위에는 그룹 구성원이 포함될 수 있으며 보통 사업 단위, 부서 또는 기타 명확히 구분되는 사업 그룹을 나타냅니다. DN은 하나 이상의 조직 단위에 존재할 수 있습니다.
조직 단위를 만들려면 다음과 같이 합니다.
자세한 내용은 온라인 도움말의 New Group 페이지를 참조하십시오.
디렉토리 관리자는 다음의 참고에 유의할 필요가 있습니다.
예를 들어 Accounting이라는 이름의 새 조직을 West Coast라는 이름의 조직 단위 내에 만들며 기본 DN이 o=Ace Industry, c=US인 경우, 새 조직 단위의 DN은 다음과 같습니다.
조직 단위 관리Organizational Unit Edit 폼에서 조직 단위를 편집하고 관리할 수 있습니다. 이 단원에서는 다음 작업에 대해 설명합니다.
조직 단위 찾기
조직 단위를 찾으려면 다음과 같이 합니다.
- Administration Server에 액세스하고 Users & Groups 탭을 선택합니다.
- Manage Organizational Units 링크를 누릅니다.
- Find organizational unit 필드에 찾으려는 단위의 이름을 입력합니다. 검색 필드에 다음의 항목을 입력할 수 있습니다.
- 이름. 이름의 전체 또는 부분을 입력합니다. 검색 문자열과 일치되는 모든 항목이 검색됩니다. 해당 항목을 찾을 수 없는 경우 검색 문자열을 포함하는 모든 항목이 검색됩니다. 해당 항목을 찾을 수 없는 경우 검색 문자열과 소리가 유사한 모든 항목이 검색됩니다.
- 디렉토리에 있는 그룹을 모두 보려면 별표(*)를 사용합니다. 필드에 아무런 값을 입력하지 않아도 동일한 결과를 얻을 수 있습니다.
- 임의 LDAP 검색 필터. 등호(=)가 포함된 문자열은 검색 필터로 간주됩니다.
다른 방법으로 Find all units whose 필드의 드롭 다운 메뉴를 사용하여 검색 범위를 좁힐 수 있습니다.
- Look within 필드에서 검색하려는 항목의 상위 조직 단위를 선택합니다.
기본값은 디렉토리의 루트 지점입니다.
- Format 필드에서 On-Screen 또는 Printer를 선택합니다.
- Find를 누릅니다.
검색 조건과 일치하는 조직 단위가 모두 표시됩니다.
- 결과 표에서 찾으려는 조직 단위의 이름을 누릅니다.
"Find all units whose" 필드
Find all units whose 필드를 사용하면 사용자 정의 검색 필터를 만들 수 있습니다. 이 필드를 사용하면 Find Organizational Unit 필드에서 검색되는 결과를 더욱 정밀하게 할 수 있습니다.
Look Within 디렉토리에 포함된 모든 그룹 항목을 표시하려면 별표(*)를 입력하거나 이 필드를 공란으로 남겨둡니다.
사용자 정의 검색 필터를 만드는 방법에 대한 내용은 "사용자 정의 검색 쿼리 작성,"를(page 62) 참조하십시오.
조직 단위 속성 편집
조직 단위 항목을 변경하려면 Administration Server에 액세스하고 다음과 같이 합니다.
- "조직 단위 찾기,"(page 77)에 설명한 대로 편집하려는 조직 단위를 찾습니다.
조직 단위 편집 폼이 표시됩니다.
- 표시된 필드를 원하는 대로 변경하고 Save Changes를 누릅니다.
변경 사항은 즉시 적용됩니다.
조직 단위 이름 변경
조직 단위 항목의 이름을 변경하려면 Administration Server에 액세스하고 다음과 같이 합니다.
- 이름을 변경하려는 조직 아래의 디렉토리에 항목이 있으면 안 됩니다.
- "조직 단위 찾기,"(page 77)에 설명한 대로 편집하려는 조직 단위를 찾습니다.
- Rename 버튼을 누릅니다.
- 표시되는 대화 상자에 새 조직 단위 이름을 입력합니다.
참고
조직 단위 항목의 이름을 변경하는 경우 오직 조직 단위의 이름만 변경하게 되며, 이름 변경 기능을 사용하여 항목을 하나의 조직 단위에서 다른 단위로 옮길 수는 없습니다. 자세한 내용은 "조직 단위 이름 변경," (page 79)를 참조하십시오.
조직 단위 삭제
조직 단위 항목을 삭제하려면 Administration Server에 액세스하고 다음과 같이 합니다.
- 이름을 변경하려는 조직 아래의 디렉토리에 항목이 있으면 안 됩니다.
- "조직 단위 찾기,"(page 77)에 설명한 대로 삭제하려는 조직 단위를 찾습니다.
- Delete 버튼을 누릅니다.
- 표시되는 확인 대화 상자에서 OK를 누릅니다.
조직 단위는 즉시 삭제됩니다.