Sun ONE logo      이전      목차      색인      다음     

Sun ONE Web Server 6.1 관리자 설명서

3 장
사용자 및 그룹 관리

이 장에서는 Sun ONE Web Server에 액세스할 수 있는 사용자 및 그룹을 추가, 삭제 및 편집하는 방법에 대하여 설명합니다.

이 장의 내용:


사용자 및 그룹에 대한 정보 액세스

Administration Server에서 사용자 계정, 그룹 목록, 액세스 권한, 조직 단위 및 기타 사용자 및 그룹 특정 정보에 대한 응용 프로그램 데이터에 액세스할 수 있습니다.

사용자 및 그룹 정보는 보통 파일 형식이나 Sun ONE Directory Server와 같이 LDAP(Lightweight Directory Access Protocol)을 지원하는 디렉토리 서버 안에 저장됩니다. LDAP는 개방형 디렉토리 액세스 프로토콜로 TCP/IP에서 실행되며 전세계적 규모의 수 백만 항목을 수용하도록 확장될 수 있습니다.

Sun ONE Web Server는 로컬 LDAP를 지원하지 않으므로 반드시 사용자와 그룹을 추가하기 전에 디렉토리 서버를 설치해야 합니다.


Directory Service 설명

Sun ONE Directory Server와 같은 디렉토리 서버를 사용하면 단일 소스에서 모든 사용자 정보를 관리할 수 있습니다. 또한 사용자가 복수의 쉽게 액세스할 수 있는 네트워크 위치에서 디렉토리 정보를 검색할 수 있도록 디렉토리 서버를 구성할 수 있습니다.

Sun ONE Web Server 6.1의 경우 세 가지 디렉토리 서비스 유형을 구성하여 사용자 및 그룹을 인증/권한 부여할 수 있습니다. 다른 디렉토리 서비스가 구성되지 않은 경우 디렉토리 서비스를 새로 만들면, 이는 유형에 상관 없이 default 값으로 설정됩니다.

디렉토리 서비스를 만들면 server-root/userdb/dbswitch.conf 파일이 디렉토리 서비스 세부 사항을 포함하여 업데이트됩니다.

디렉토리 서비스 유형

Sun ONE Web Server 6.1이 지원하는 세 가지 디렉토리 서비스는 다음과 같습니다.


디렉토리 서비스 구성

디렉토리 서비스 기본 설정을 구성하려면 다음과 같이 합니다.

  1. Administration Server에 액세스하고 Global Settings 탭을 선택합니다.
  2. Configure Directory Service 링크를 누릅니다.
  3. Create New Service of Type 드롭 다운 목록에서 만들려는 디렉토리 서비스 유형을 선택합니다.
  4. New를 누릅니다.
  5. 이제 선택한 디렉토리 서비스 유형에 해당하는 페이지에서 디렉토리 서비스 정보를 구성할 수 있습니다.


    참고

    다른 디렉토리 서비스가 구성되지 않은 경우 디렉토리 서비스를 새로 만들면, 이는 유형에 상관 없이 default 값으로 설정됩니다.


  6. 변경 사항을 저장하려면 OK를 누릅니다.

디렉토리 서비스를 만들고 구성했으면 각 가상 서버에 디렉토리 서비스를 지정할 수 있습니다. 디렉토리 서비스에 연결된 권한과 허가는 이후 서버가 액세스 제어 규칙을 평가 및 집행하는 데 사용됩니다. 더 자세한 내용은 "가상 서버에 대한 디렉토리 서비스 선택" 334페이지 을(를) 참조하십시오.

DN(Distinguished Name) 이해

사용자, 그룹 및 조직 단위를 만들거나 수정하려면 Administration Server의 Users and Groups 탭을 사용합니다. 사용자는 회사 고용인 등의 LDAP 데이터베이스에 있는 개인입니다. 그룹은 공통 속성을 공유하는 둘 이상의 사용자입니다. 조직 단위는 회사 내의 하위 부서로 organizationalUnit 개체 클래스를 사용합니다. 사용자, 구릅 및 조직 단위는 이 장의 나중에 자세히 설명합니다.

기업의 각 사용자와 그룹은 DN(Distinguished Name) 속성으로 구분됩니다. DN 속성은 연결된 사용자, 그룹 또는 개체에 대한 구분 정보가 있는 문자열입니다. 사용자 또는 그룹 디렉토리 항목을 변경하는 경우 항상 DN을 사용합니다. 예를 들어 디렉토리 항목을 작성/수정, 액세스 제어 설정, 메일이나 게시 등의 응용 프로그램용 사용자 계정 설정 등의 작업을 할 때 항상 DN 정보를 지정해야 합니다. Sun ONE Web Server Administration Console의 사용자 및 그룹 인터페이스를 사용하면 DN을 만들거나 수정하는데 도움이 됩니다.

다음의 예는 전형적인 Sun Microsystems의 고용인용 DN입니다.

uid=doe,e=doe@sun.com,cn=John Doe,o=Sun Microsystems Inc.,c=US

이 예에서 각 등호(=) 앞의 약자는 다음의 의미입니다.

DN에는 다양한 이름-값 쌍이 있을 수 있습니다. 이는 LDAP를 지원하는 디렉토리의 인증서 개체 및 항목을 확인하는데 사용됩니다.

LDIF 사용

현재 디렉토리가 없으나 기존 디렉토리에 새 하위 트리를 추가하려는 경우 Directory Server의 Administration Server LDIF 가져오기 기능을 사용할 수 있습니다. 이 기능은 LDIF가 포함된 파일을 받아서 LDIF 항목에서 디렉토리를 구축하거나 새 하위 트리를 만듭니다. 또한 Directory Server의 LDIF 내보내기 기능을 사용하여 현재 디렉토리를 LDIF로 내보낼 수 있습니다. 이 기능은 디렉토리에 대한 LDIF 형식 파일을 만듭니다. ldapmodify 명령어와 적절한 LDIF 업데이트문을 사용하여 항목을 추가하거나 편집합니다.

LDIF를 사용하여 데이터베이스에 항목을 추가하려면 우선 LDIF 파일에 항목을 정의한 후, Directory Server에서 LDIF 파일을 가져옵니다.


사용자 생성

사용자 항목 만들거나 수정하려면 Administration Server의 Users and Groups 탭을 사용합니다. 사용자 항목에는 데이터베이스이 개인 또는 개체에 대한 정보가 포함됩니다.

사용자를 만들 때 반드시 사용자가 리소스에 무단 액세스할 수 없도록 하여 서버 보안을 보호해야 합니다. Sun ONE Web Server 6.1에서는 보안을 향상시킬 수 있는 다양한 옵션이 제공됩니다.

이 부분에서는 다음 항목에 대해 설명합니다.

LDAP 기반 인증 데이터베이스에 신규 사용자 생성

LDAP 기반 디렉토리 서비스에 사용자 항목을 추가하는 경우 배후의 LDAP 기반 디렉토리 서버의 서비스가 사용자를 인증하고 권한을 부여하는 데 사용됩니다. 이 부분에서는 LDAP 기반 인증 데이터베이스를 사용하는 경우 고려해야 할 지침과 Administration Server를 통하여 사용자를 추가하는 방법에 대하여 설명합니다.

LDAP 기반 사용자 항목 생성에 대한 지침

관리자 폼을 사용하여 LDAP 기반 디렉토리 서비스에 새 사용자 항목을 만드는 경우 다음의 지침을 고려하십시오.

신규 사용자 항목 생성 방법

사용자 항목을 만들려면 "LDAP 기반 사용자 항목 생성에 대한 지침"에 간단히 설명한 지침을 읽고 다음과 같이 합니다.

  1. Administration Server에 액세스하고 Users & Groups 탭을 선택합니다.
  2. New User 링크를 누릅니다.
  3. Select Directory Service 드롭 다운 목록에서 LDAP Directory Service를 선택하고 Select를 누릅니다.
  4. 표시되는 페이지에 필요한 정보를 입력합니다.
  5. 더 자세한 내용은 디렉토리 서버 사용자 항목를 참조하십시오.

  6. 확인을 누릅니다.

자세한 내용은 온라인 도움말의 New User 페이지를 참조하십시오.

디렉토리 서버 사용자 항목

디렉토리 관리자는 다음의 항목 참고에 유의할 필요가 있습니다.

파일 기반 인증 데이터베이스에 신규 사용자 생성

Sun ONE Web Server 6.1에서는 처음으로 사용자 정보를 텍스트 형식의 보통 파일에 저장하는 원시 인증 데이터베이스를 지원합니다. 파일 기반 인증 데이터베이스는 다음 형식의 파일과 호환됩니다.

새 사용자 항목 생성

파일 기반 인증 데이터베이스에 사용자 항목을 만들려면 다음과 같이 합니다.

  1. Administration Server에 액세스하고 Users & Groups 탭을 선택합니다.
  2. New User 링크를 누릅니다.
  3. Select Directory Service 드롭 다운 목록에서 파일 기반 디렉토리 서비스 아이디를 선택하고 Select를 누릅니다.
  4. 다음 정보를 입력합니다.
    • User 아이디. (필수) 사용자용으로 고유한 사용자 이름을 지정합니다.
    • Password. 사용자의 암호를 지정합니다.
    • Password (again). 암호 필드에 입력한 암호를 확인합니다.
    • Groups. 사용자가 속한 그룹의 목록을 쉼표로 분리하여 지정합니다.
  5. Create User를 누릅니다.

다이제스트 기반 인증 데이터베이스에 신규 사용자 생성

사용자 및 그룹 정보를 암호화된 형식으로 저장하는 다이제스트 기반 인증 데이터베이스에 사용자 항목을 만들려면 다음과 같이 합니다.

  1. Administration Server에 액세스하고 Users & Groups 탭을 선택합니다.
  2. New User 링크를 누릅니다.
  3. Select Directory Service 드롭 다운 목록에서 다이제스트 기반 디렉토리 서비스 아이디를 선택하고 Select를 누릅니다.
  4. 다음 정보를 입력합니다.
    • User 아이디. (필수) 사용자용으로 고유한 사용자 이름을 지정합니다.
    • Realm. 이 사용자를 인증할 영역을 지정합니다.
    • Password. 사용자의 암호를 지정합니다.
    • Password (again). 암호 필드에 입력한 암호를 확인합니다.
    • Groups. 사용자가 속한 그룹의 목록을 쉼표로 분리하여 지정합니다.
  5. 확인을 누릅니다.


사용자 관리

사용자 속성은 Administration Server Manage Users 폼에서 편집합니다. 이 폼에서 사용자 항목을 검색, 변경, 이름 변경 및 삭제할 수 있으며 사용자 라이센스를 관리하고, 때로 제품에 국한된 정보를 변경할 수도 있습니다.

모두는 아니지만 일부 Sun ONE 서버에는 이 부분에 사용자가 제품에 국한된 정보를 관리할 수 있는 추가 폼이 있습니다. 예를 들어 Administration Server 아래에 메시징 서버가 설치된 경우 메시징 서버에 대한 정보를 편집할 수 있는 폼이 추가됩니다. 추가 관리 기능에 대한 자세한 내용은 서버 설명서를 참조하십시오.

이 부분에서는 다음 항목에 대해 설명합니다.

사용자 정보 검색

사용자 항목을 편집하려면 반드시 관련 정보가 표시되어야 합니다. 특정 사용자 정보를 찾으려면 다음과 같이 합니다.

  1. Administration Server에 액세스하고 Users & Groups 탭을 선택합니다.
  2. Manage Users 링크를 누릅니다.
  3. Find User 필드에서 편집하려는 항목에 대한 일부 기술적인 값을 입력합니다. 검색 필드에 다음의 항목을 입력할 수 있습니다.
    • 이름. 이름의 전체 또는 부분을 입력합니다. 검색 문자열과 일치되는 모든 항목이 검색됩니다. 해당 항목을 찾을 수 없는 경우 검색 문자열을 포함하는 모든 항목이 검색됩니다. 해당 항목을 찾을 수 없는 경우 검색 문자열과 소리가 유사한 모든 항목이 검색됩니다.
    • 사용자 아이디.
    • 전화번호. 번호를 부분적으로 입력하면 검색 번호로 끝나는 전화번호를 포함하는 모든 항목이 검색됩니다.
    • 메일 주소. @을 포함하는 모든 검색 문자열은 메일 주소인 것으로 가정합니다. 정확한 일치가 검색되지 않는 경우 검색은 검색 문자열로 시작하는 모든 메일 주소를 찾습니다.
    • 디렉토리에 있는 모든 항목을 보려면 별표(*)를 사용합니다. 필드에 아무런 값을 입력하지 않아도 동일한 효과를 얻을 수 있습니다.
    • 임의 LDAP 검색 필터. 등호(=)가 포함된 문자열은 검색 필터로 간주됩니다.
    • 다른 방법으로 Find all users whose 필드의 드롭 다운 메뉴를 사용하여 검색 범위를 좁힐 수 있습니다.

  4. Look within 필드에서 검색하려는 항목의 상위 조직 단위를 선택합니다.
  5. 기본값은 디렉토리의 루트 지점(또는 최상위 항목)입니다.

  6. Format 필드에서 On-Screen 또는 Printer를 선택합니다.
  7. Find를 누릅니다.
  8. 선택한 조직 단위의 모든 사용자가 표시됩니다.

  9. 결과 테이블에서 편집하려는 항목의 이름을 누릅니다.
  10. 사용자 편집 폼이 표시됩니다.

  11. 표시된 필드를 원하는 대로 변경하고 Save Changes를 누릅니다.
  12. 변경 사항은 즉시 적용됩니다.

사용자 정의 검색 쿼리 작성

"Find all users whose" 필드를 사용하면 사용자 정의 검색 필터를 만들 수 있습니다. 이 필드를 사용하면 "Find User" 필드 검색의 결과를 더욱 세밀하게 할 수 있습니다.

Find all users whose 필드에는 다음의 검색 분류가 제공됩니다.

사용 가능한 검색 속성 옵션은 다음 테이블과 같습니다.

표 3-3) 검색 속성 옵션

옵션 이름

설명

전체 이름

각 항목의 전체 이름이 일치하도록 검색합니다.

last name

각 항목의 성이 일치하도록 검색합니다.

user id.

각 항목의 사용자 아이디가 일치하도록 검색합니다.

phone number.

각 항목의 전화번호가 일치하도록 검색합니다.

email address

 

각 항목의 메일 주소가 일치하도록 검색합니다.

unit name

각 항목의 이름이 일치하도록 검색합니다.

description

각 조직 단위 항목의 설명이 일치되는지 검색합니다.

사용 가능한 검색 유형 옵션은 다음 테이블과 같습니다.

표 3-4) 검색 유형 옵션

옵션 이름

설명

contains

하위 문자열 검색이 수행되도록 합니다. 지정된 검색 문자열을 포함하는 속성값이 있는 항목이 검색됩니다. 예를 들어 사용자 이름에 "Dylan"라는 단어가 포함된 것을 알고 있는 경우 이 옵션을 검색 문자열 "Dylan"과 함께 사용하여 해당 사용자 항목을 찾을 수 있습니다.

is

정확히 일치되는 항목을 검색합니다. 이 옵션은 일치 검색입니다. 사용자 속성의 값을 정확히 아는 경우 이 옵션을 사용합니다. 예를 들어 사용자 이름의 정확한 철자를 아는 경우 이 옵션을 사용합니다.

isn't

검색 문자열과 정확히 일치하지 않는 속성값의 모든 항목을 검색합니다. 즉, 디렉토리에서 이름이 "John Smith"가 아닌 사용자를 모두 찾으려는 경우 이 옵션을 사용합니다. 그러나 이 옵션을 사용하면 지나치게 많은 수의 항목이 검색될 수 있습니다.

sounds like

근사치 또는 발음에 의한 검색이 수행됩니다. 속성의 값은 알지만 철자법이 확실하지 않은 경우 이 옵션을 사용합니다. 예를 들어 사용자의 이름 철자가 "Sarret," "Sarette" 또는 "Sarett"인지 확실하지 않은 경우 이 옵션을 사용합니다.

starts with

하위 문자열 검색이 수행되도록 합니다. 속성값이 지정된 검색 문자열로 시작하는 모든 항목을 검색합니다. 예를 들어, 사용자 이름이 "Miles"로 시작되지만 나머지 이름은 알지 못하는 경우 이 옵션을 사용합니다.

ends with

하위 문자열 검색이 수행되도록 합니다. 속성값이 지정된 검색 문자열로 끝나는 모든 항목을 검색합니다. 예를 들어 사용자 이름이 "Dimaggio"으로 끝나지만 나머지 이름은 알지 못하는 경우 이 옵션을 사용합니다.

Look Within 디렉토리에 포함된 모든 사용자 항목을 표시하려면 별표(*)를 입력하거나 이 필드를 공란으로 남겨둡니다.

사용자 정보 편집

사용자 항목을 변경하려면 다음과 같이 합니다.

  1. Administration Server에 액세스하고 Users & Groups 탭을 선택합니다.
  2. "사용자 정보 검색,"(page 61)에서 설명한 것과 같이 사용자 항목을 표시합니다.
  3. 변경하려는 속성에 해당하는 필드를 편집합니다.

자세한 내용은 온라인 도움말의 Edit Users 페이지를 참조하십시오.


참고

사용자 폼을 편집하여 표시되지 않은 속성 값을 변경해야 하는 경우도 있습니다. 이 경우 사용할 수 있으면 Directory Server ldapmodify 명령줄 유틸리티를 사용하십시오.


또한 이 폼에서 사용자의 이름, 성 및 전체 이름을 변경할 수 있으나 항목의 이름 전체(항목의 고유 이름 포함)를 변경하려면 Rename User 폼을 사용해야 합니다. 항목의 이름을 변경하는 방법은 page 65의 "사용자 이름 변경,"을 참조하십시오.

사용자 비밀번호 관리

사용자 항목용으로 설정한 암호는 다양한 서버가 사용자를 인증할 때 사용됩니다.

사용자의 비밀번호를 변경하거나 만들려면 다음과 같이 합니다.

  1. Administration Server에 액세스하고 Users & Groups 탭을 선택합니다.
  2. "사용자 정보 검색,"(page 61)에서 설명한 것과 같이 사용자 항목을 표시합니다.
  3. 원하는 사항을 변경한 다음 OK를 누릅니다.

자세한 내용은 온라인 도움말의 Manage Users 페이지를 참조하십시오.


참고

운영 시스템의 Administration Server 사용자를 루트에서 다른 사용자로 변경하여 여러 사용자(그룹에 속한 사용자)가 구성 파일을 편집/관리하도록 할 수 있습니다. 그러나 UNIX/Linux 플랫폼의 경우 설치자는 그룹에게 구성 파일에 대한 "rw" 권한을 부여할 수 있는 반면 Windows 플랫폼의 경우 사용자는 반드시 "Administrators" 그룹에 속해야 합니다.


또한 Disable Password 버튼을 눌러 사용자의 비밀번호를 사용하지 않도록 설정할 수 있습니다. 이렇게 하면 사용자가 사용자의 디렉토리 항목을 삭제하지 않고 서버에 로그인 할 수 없도록 방지합니다. 사용자가 다시 액세스할 수 있도록 하려면 Password Management Form을 사용하여 새 비밀번호를 입력합니다.

사용자 라이센스 관리

Administration Server에서 사용자에게 라이센스가 부여된 Sun ONE 서버 제품을 추적할 수 있습니다.

사용자가 사용할 수 있는 라이센스를 관리하려면 다음과 같이 합니다.

  1. Administration Server에 액세스하고 Users & Groups 탭을 선택합니다.
  2. "사용자 정보 검색,"(page 61)에서 설명한 것과 같이 사용자 항목을 표시합니다.
  3. User Edit 폼의 상단에 있는 Licenses 링크를 누릅니다.
  4. 원하는 사항을 변경한 다음 OK를 누릅니다.

자세한 내용은 온라인 도움말의 Manage Users 페이지를 참조하십시오.

사용자 이름 변경

이름 변경 기능은 오직 사용자의 이름만 변경하며 기타 필드는 그대로 유지됩니다. 또한 사용자의 이전 이름은 여전히 유지되므로 이전 이름으로 검색해도 새 항목을 찾을 수 있습니다.

사용자 항목의 이름을 변경하는 경우 오직 사용자의 이름만 변경하게 되며, 이름 변경 기능을 사용하여 항목을 하나의 조직 단위에서 다른 단위로 옮길 수는 없습니다. 예를 들어 Marketing과 Accounting의 두 조직 단위가 있으며 "Billie Holiday"는 Marketing 조직 단위에 속한 것으로 가정합니다. 항목의 이름을 Billie Holiday에서 Doc Holiday로 변경할 수는 있으나 Marketing 조직 단위에 있는 Billie Holiday가 Accounting 조직 단위에 있는 Billie Holiday가 되도록 변경할 수는 없습니다.

사용자 항목의 이름을 변경하려면 다음과 같이 합니다.

  1. Administration Server에 액세스하고 Users & Groups 탭을 선택합니다.
  2. "사용자 정보 검색,"(page 61)에서 설명한 것과 같이 사용자 항목을 표시합니다.
  3. 참고로 공통 이름 기반 DN을 사용하는 경우 사용자의 전체 이름을 지정하십시오. uid 기반 고유 이름을 사용하는 경우에는 항목용으로 사용하려는 신규 uid 값을 입력합니다.

  4. Rename User 버튼을 누릅니다.
  5. Given Name, Surname, Full Name 또는 UID 필드를 항목의 새로운 고유 이름에 맞게 적절히 변경합니다.
  6. 항목의 이름을 변경할 때 Administration Server가 더 이상 이전의 전체 이름 또는 uid 값을 보관하지 않도록 지정하려면 keepOldValueWhenRenaming 매개 변수를 false로 설정합니다. 이 매개 변수는 다음의 파일에서 찾을 수 있습니다.

자세한 내용은 온라인 도움말의 Manage Users 페이지를 참조하십시오.

사용자 제거

사용자 항목을 삭제하려면 다음과 같이 합니다.

  1. Administration Server에 액세스하고 Users & Groups 탭을 선택합니다.
  2. "사용자 정보 검색,"(page 61)에서 설명한 것과 같이 사용자 항목을 표시합니다.
  3. Delete User를 누릅니다.

자세한 내용은 온라인 도움말의 Manage Users 페이지를 참조하십시오.


그룹 생성

그룹은 LDAP 데이터베이스에 있는 일련의 개체를 기술하는 개체입니다. Sun ONE Web Server 그룹은 공통 속성을 공유하는 사용자로 구성됩니다. 예를 들어 일련의 개체는 회사의 마케팅 부서에서 일하는 다수의 고용인일 수 있습니다. 이들 고용인은 Marketing이라는 이름의 그룹에 속할 수 있습니다.

그룹의 구성원은 정적인 방법과 동적인 방법으로 정의할 수 있습니다. 정적 그룹은 구성원 개체를 명시적으로 열거합니다. 정적 그룹은 CN이며 uniqueMembers, memberURL 및 memberCertDescriptions를 포함합니다. 정적 그룹의 경우 구성원은 CN=<Gropuname> 속성을 제외한 공통 속성을 공유하지 않습니다.

동적 그룹을 사용하면 LDAP URL을 사용하여 그룹 구성원에만 적용되는 일련의 규칙을 정의할 수 있습니다. Dynamic Group의 경우 구성원은 공통 속성 또는 memberURL 필터에 정의된 일련의 속성을 공유합니다. 예를 들어 Sales의 모든 고용인을 포함하는 그룹이 필요하며 이들이 이미 LDAP 데이터베이스의

"ou=Sales,o=Airius.com"에 있는 경우 다음의 memberurl로 동적 그룹을 정의합니다.

결과적으로 그룹에는 "ou=Sales,o=sun" 지점 아래의 트리에 있는 uid 속성이 포함되며, 따라서 모든 Sales 구성원이 포함됩니다.

정적 및 동적 그룹의 경우 memberCertDescription을 사용하면 구성원이 인증서에 있는 공통 속성을 공유할 수 있습니다. 참고로 이는 ACL이 SSL 메소드를 사용하는 경우에만 작동합니다.

새 그룹을 만들었으면 그룹에 사용자 또는 구성원을 추가할 수 있습니다.

이 부분에서는 다음 항목에 대해 설명합니다.

정적 그룹

Administration Server을 사용하면 DN에서 동일한 그룹 속성을 지정하여 원하는 수의 사용자에 대한 정적 그룹을 만들 수 있습니다. 정적 그룹은 사용자를 추가하거나 제거하지 않는 한 변경되지 않습니다.

정적 그룹 생성을 위한 지침

Administration Server 폼을 사용하여 새 정적 그룹을 만드는 경우 다음의 지침을 고려하십시오.

정적 그룹 생성

정적 그룹 항목을 만들려면 다음과 같이 합니다.

  1. Administration Server에 액세스하고 Users & Groups 탭을 선택합니다.
  2. New Group 링크를 누릅니다.
  3. 필요한 정보를 입력하고 OK를 누릅니다.

자세한 내용은 온라인 도움말의 New Group 페이지를 참조하십시오.

동적 그룹

동적 그룹에는 groupOfURLs의 objectclass가  부여되며 임의의 memberURL  속성이 포함됩니다. 이 각각은 일련의 개체를 기술하는 LDZAP URL입니다.

Sun ONE Web Server에서는 그룹 사용자가 자동으로 임의의 속성에 기반하도록 하거나 일치하는 DN이 있는 특정 그룹에 ACL을 적용하려는 경우 동적 그룹을 만들 수 있습니다. 예를 들어 department=marketing 속성이 있는 DN이 자동으로 포함되도록 그룹을 만들 수 있습니다. department=marketing 검색 필터를 적용하면 department=marketing 속성이 있는 모든 DN을 포함하는 그룹이 검색됩니다. 그 후, 이 필터에 기반하여 검색 결과에서 동적 그룹을 정의할 수 있습니다. 따라서 결과의 동적 그룹에 대한 ACL을 정의할 수 있습니다.

이 부분에서는 다음 항목에 대해 설명합니다.

Sun ONE Web Server의 동적 그룹 구현 원리

Sun ONE Web Server는 objectclass=groupOfURLs의 LDAP 서버 스키마에 동적 그룹을 구현합니다. groupOfURLs 클래스에는 복수 memberURL 속성이 있을 수 있으며, 이 각각은 디렉토리의 개체 세트를 나열하는 LDAP URL로 구성됩니다. 그룹의 구성원은 이 세트의 조합이 됩니다. 예를 들어 다음 그룹은 오직 하나의 구성원 URL만 포함합니다.

ldap:///o=mcom.com??sub?(department=marketing)

이 예는 부서가 "marketing"인 o=mcom.com 아래의 모든 개체로 구성되는 세트입니다. LDAP URL은 검색 기반 DN, 범위 및 필터 등을 포함하지만 호스트이름과 포트는 포함하지 않습니다. 따라서 동일한 LDAP 서버에 있는 개체만 참조할 수 있습니다. 범위는 모두 지원됩니다.

DN은 자동으로 포함되므로 직접 개인을 그룹에 추가할 필요가 없습니다. ACL 검증을 위하여 그룹 조회가 필요할 때마다 Sun ONE Web Server가 LDAP 서버 검색을 수행하므로 그룹은 동적으로 변경됩니다. ACL 파일에서 사용된 사용자 및 그룹 이름은 LDAP 데이터베이스에 있는 개체의 cn 속성에 대응됩니다.


참고

Sun ONE Web Server는 ACL용 그룹 이름으로 cn(commonName) 속성을 사용합니다.


ACL에서 LDAP 데이터베이스로의 매핑은 dbswitch.conf  구성 파일(실제 LDAP 데이터베이스 URL로 ACL 데이터베이스 이름과 연결) 및 ACL 파일(ACL용으로 사용할 데이터베이스 정의) 모두에 정의됩니다. 예를 들어 "staff"라는 이름의 그룹의 구성원에게 기본 액세스 권한을 부여하려는 경우 ACL 코드는 개체 클래스가 groupOf<anything>이며  CN이 "staff"로 설정된 개체를 조회합니다. 개체는 구성원 ND을 직접 나열(정적 그룹용 groupOfUniqueNames와 동일)하거나 또는 LDAP URL을 지정(예: groupOfURLs)하여 그룹의 구성원을 정의합니다.

정적 및 동적 그룹 가능

그룹 개체에는 objectclass=groupOfUniqueMembers와  objectclass=groupOfURL이 모두 있을 수 있으므로 uniqueMember와 memberURL 속성이 모두 유효합니다. 그룹의 구성원은 동적 및 정적 구성원의 조합입니다.

서버 성능에 미치는 동적 그룹의 영향

동적 그룹을 사용하는 경우 서버 성능에 영향을 미칠 수 있습니다. 그룹 구성원을 시험하며 DN이 정적 그룹의 구성원이 아닌 경우 Sun ONE Web Server는 데이터베이스의 baseDN에 있는 모든 동적 그룹을 확인합니다. Sun ONE Web Server는 이 작업을 위하여 해당 baseDN과 사용자의 DN에 대한 범위를 확인하여 각 memberURL이  일치하는지 확인하고, 그런 후, 사용자 DN을 baseDN으로 사용하고 memberURL의 필터를 사용하여 기본 검색을 수행합니다. 이 절차로 인하여 많은 수의 개별 검색이 누적될 수 있습니다.

동적 그룹 생성을 위한 지침

Administration Server 폼을 사용하여 새 동적 그룹을 만드는 경우 다음의 지침을 고려하십시오.

동적 그룹 생성

디렉토리에서 동적 그룹 항목을 만들려면 다음과 같이 합니다.

  1. Administration Server에 액세스하고 Users & Groups 탭을 선택합니다.
  2. New Group 링크를 누릅니다.
  3. Type of Group 드롭 다운 목록에서 Dynamic Group을 선택합니다.
  4. 필요한 정보를 입력하고 OK를 누릅니다.

자세한 내용은 온라인 도움말의 New Group 페이지를 참조하십시오.


그룹 관리

Administration Server의 Manage Group 폼에서 그룹을 편집하고 그룹 구성원을 관리할 수 있습니다. 이 단원에서는 다음 항목에 대해 설명합니다.

그룹 항목 찾기

그룹 항목을 편집하려면 반드시 해당 항목을 찾아 표시해야 합니다.

그룹 항목을 찾으려면 다음과 같이 합니다.

  1. Administration Server에 액세스하고 Users & Groups 탭을 선택합니다.
  2. Manage Groups 링크를 누릅니다.
  3. Find Group 필드에 찾으려는 그룹 이름을 입력합니다.
  4. 검색 필드에 다음을 입력할 수 있습니다.

    • 이름. 이름의 전체 또는 부분을 입력합니다. 검색 문자열과 일치되는 모든 항목이 검색됩니다. 해당 항목을 찾을 수 없는 경우 검색 문자열을 포함하는 모든 항목이 검색됩니다. 해당 항목을 찾을 수 없는 경우 검색 문자열과 소리가 유사한 모든 항목이 검색됩니다.
    • 디렉토리에 있는 그룹을 모두 보려면 별표(*)를 사용합니다. 필드에 아무런 값을 입력하지 않아도 동일한 효과를 얻을 수 있습니다.
    • 임의 LDAP 검색 필터. 등호(=)가 포함된 문자열은 검색 필터로 간주됩니다.
    • 다른 방법으로 "Find all groups whose" 필드의 드롭 다운 메뉴를 사용하여 검색 범위를 좁힐 수 있습니다.

  5. Look within 필드에서 검색하려는 항목의 상위 조직 단위를 선택합니다.
  6. 기본값은 디렉토리의 루트 지점 또는 최상위 항목입니다.

  7. Format 필드에서 On-Screen 또는 Printer를 선택합니다.
  8. Find를 누릅니다.
  9. 검색 조건과 일치하는 그룹이 모두 표시됩니다.

  10. 결과 테이블에서 편집하려는 항목의 이름을 누릅니다.

"Find all groups whose" 필드

"Find all groups whose" 필드를 사용하면 사용자 정의 검색 필터를 만들 수 있습니다. 이 필드를 사용하면 Find Groups 필드에서 검색되는 결과를 더욱 정밀하게 할 수 있습니다.

Look Within 디렉토리에 포함된 모든 그룹 항목을 표시하려면 별표(*)를 입력하거나 이 필드를 공란으로 남겨둡니다.

사용자 정의 검색 필터를 만드는 방법에 대한 내용은 "사용자 정의 검색 쿼리 작성,"를(page 62) 참조하십시오.

그룹 속성 편집

그룹 항목을 편집하려면 다음과 같이 합니다.

  1. Administration Server에 액세스하고 Users & Groups 탭을 선택합니다.
  2. Manage Groups 링크를 누릅니다.
  3. 편집하려는 그룹을 찾은 후 원하는 변경 사항을 입력합니다.

그룹 속성 편집에 대한 자세한 내용은 온라인 도움말의 Manage Groups 페이지를 참조하십시오.


참고

 

그룹 편집 폼을 편집하여 표시되지 않은 속성 값을 변경해야 하는 경우도 있습니다. 이 경우 사용할 수 있으면 Directory Server ldapmodify 명령줄 유틸리티를 사용하십시오.


그룹 구성원 추가

그룹에 구성원을 추가하려면 다음과 같이 합니다.

  1. Administration Server에 액세스하고 Users & Groups 탭을 선택합니다.
  2. Manage Groups 링크를 누릅니다.
  3. "그룹 항목 찾기," (page 71)에 설명한 것과 같이 관리하려는 그룹을 찾은 후 Group Members 아래의 Edit 버튼을 누릅니다.
  4. Sun ONE Web Server에 항목을 검색할 수 있는 새 폼이 표시됩니다. 목록에 사용자 항목을 추가하려면 Find 드롭 다운 목록에 Users가 표시되어 있는지 확인합니다. 그룹에 그룹 항목을 추가하려는 경우에는 Group이 표시되어 있어야 합니다.

  5. 가장 오른쪽 텍스트 필드에 검색 문자열을 입력합니다. 다음 옵션을 입력합니다.
    • 이름. 이름의 전체 또는 부분을 입력합니다. 검색 문자열과 일치되는 이름의 항목이 검색됩니다. 해당 항목을 찾을 수 없는 경우 검색 문자열을 포함하는 모든 항목이 검색됩니다. 해당 항목을 찾을 수 없는 경우 검색 문자열과 소리가 유사한 모든 항목이 검색됩니다.
    • 사용자 항목을 검색하는 경우 사용자 아이디.
    • 전화번호. 번호를 부분적으로 입력하면 검색 번호로 끝나는 전화번호를 포함하는 모든 항목이 검색됩니다.
    • 메일 주소. @을 포함하는 모든 검색 문자열은 메일 주소인 것으로 가정합니다. 정확한 일치가 검색되지 않는 경우 검색은 검색 문자열로 시작하는 모든 메일 주소를 찾습니다.
    • 현재 디렉토리에 있는 모든 항목이나 그룹을 보려면 이 텍스트 필드에 별표(*)를 입력하거나 빈 칸으로 남겨놓습니다.
    • 임의 LDAP 검색 필터. 등호(=)가 포함된 문자열은 검색 필터로 간주됩니다.
  6. Find and Add를 눌러 모든 일치 항목을 찾아 이를 그룹에 추가합니다.
  7. 검색 결과에 그룹에 추가하지 않으려는 항목이 포함된 경우 Remove from list? 열의 선택란을 선택합니다. 또한 제거하려는 항목과 일치하는 검색 필터를 만든 후 Find and Remove를 누르면 됩니다.

  8. 그룹 구성원 목록이 완료되었으면 Save Changes를 누릅니다.
  9. 현재 표시된 항목이 그룹의 구성원이 됩니다.

그룹 구성원 추가에 대한 자세한 내용은 온라인 도움말의 Edit Members 페이지를 참조하십시오.

그룹 구성원 목록에 그룹 추가

그룹의 구성원 목록에 그룹(개별 구성원 아님)을 추가할 수 있습니다. 이렇게 하면 포함된 그룹에 속한 사용자는 모두 대상 그룹의 구성원이 됩니다. 예를 들어 Neil Armstrong이 Engineering Managers 그룹의 구성원이며 Engineering Managers 그룹을 Engineering Personnel 그룹의 구성원으로 추가하면 Neil Armstrong 또한 Engineering Personnel 그룹의 구성원이 됩니다.

그룹을 다른 그룹의 구성원 목록에 추가하려면 그룹이 사용자 항목인 것처럼 추가합니다. 자세한 내용은 "그룹 구성원 추가," (page 73)를 참조하십시오.

그룹 구성원 목록에서 항목 제거

그룹 구성원 목록에서 항목을 제거하려면 다음과 같이 합니다.

  1. Administration Server에 액세스하고 Users & Groups 탭을 선택합니다.
  2. Manage Group 링크를 클릭하고 "그룹 항목 찾기,"(page 71)의 설명과 같이 관리하려는 그룹을 찾은 후 Group Members 아래의 Edit 버튼을 누릅니다.
  3. 목록에서 제거하려는 각 구성원에 대하여 Remove from list? 열 아래의 해당 선택란을 선택합니다.
  4. 다른 방법으로 제거하려는 항목을 검색하는 필터를 만든 후 Find and Remove 버튼을 누릅니다. 검색 필터를 만드는 방법에 대한 자세한 내용은 "그룹 구성원 추가," (page 73)를 참조하십시오.

  5. Save Changes를 누릅니다. 그룹 구성원 목록에서 해당 항목이 삭제됩니다.

소유자 관리

그룹 구성원 목록을 관리하는 것과 마찬가지로 그룹의 소유자를 관리할 수 있습니다. 더 자세한 내용은 아래의 표에 명시한 부분을 참조하십시오.

표 3-6) 추가 정보

원하는 작업

해당 부분

그룹에 소유자 추가

"그룹 구성원 추가,"(page 73)

소유자 목록에 그룹 추가

"그룹 구성원 목록에 그룹 추가,"(page 74)

소유자 목록에서 항목 제거

"그룹 구성원 목록에서 항목 제거,"(page 75)

추가 참조 관리

"추가 참조"는 현재 그룹과 관련될 수 있는 다른 디렉토리 항목을 참조합니다. 여기에서 현재 그룹과 관련된 사용자 및 기타 그룹의 항목을 쉽게 찾을 수 있습니다.

그룹 구성원 목록을 관리하는 것과 마찬가지로 추가 참조를 관리할 수 있습니다. 더 자세한 내용은 아래의 표에 명시한 부분을 참조하십시오.

표 3-7) 추가 정보

원하는 작업

해당 부분

추가 참조에 사용자 추가

"그룹 구성원 추가,"(page 73)

추가 참조에 그룹 추가

"그룹 구성원 목록에 그룹 추가,"(page 74)

추가 참조에서 항목 제거

"그룹 구성원 목록에서 항목 제거,"(page 75)

그룹 제거

그룹을 삭제하려면 다음과 같이 합니다.

  1. Administration Server에 액세스하고 Users & Groups 탭을 선택합니다.
  2. Manage Group 링크를 클릭하고 "그룹 항목 찾기," (page 71)의 설명과 같이 관리하려는 그룹을 찾은 후 Delete Group 버튼을 누릅니다.

  3. 참고

    Administration Server는 제거하는 그룹의 개별 구성원을 제거하지 않으며 단지 제거되는 그룹 항목만 삭제합니다.


그룹 이름 변경

그룹의 이름을 변경하려면 다음과 같이 합니다.

  1. Administration Server에 액세스하고 Users & Groups 탭을 선택합니다.
  2. Manage Group 링크를 클릭하고 "그룹 항목 찾기," (page 71)의 설명과 같이 관리하려는 그룹을 찾습니다.
  3. Rename Group 버튼을 누르고 표시되는 대화 상자에 새 그룹 이름을 입력합니다.

그룹 항목의 이름을 변경하는 경우 오직 그룹의 이름만 변경하게 되며, Rename Group 기능을 사용하여 항목을 하나의 조직 단위에서 다른 단위로 옮길 수는 없습니다. 예를 들어 회사에 다음과 같은 조직이 있는 것으로 가정합니다.

이 예에서 그룹의 이름을 Online Sales에서 Internet Investments로 변경할 수 있으나 Marketing 조직 단위 아래에 있는 Online Sales가 Product Management 조직 단위 아래의 Online Sales로 되도록 항목의 이름을 변경할 수는 없습니다.


조직 단위 생성

조직 단위에는 그룹 구성원이 포함될 수 있으며 보통 사업 단위, 부서 또는 기타 명확히 구분되는 사업 그룹을 나타냅니다. DN은 하나 이상의 조직 단위에 존재할 수 있습니다.

조직 단위를 만들려면 다음과 같이 합니다.

  1. Administration Server에 액세스하고 Users & Groups 탭을 선택합니다.
  2. New Organizational Unit 링크를 누르고 필요한 정보를 입력합니다.

자세한 내용은 온라인 도움말의 New Group 페이지를 참조하십시오.

디렉토리 관리자는 다음의 참고에 유의할 필요가 있습니다.

예를 들어 Accounting이라는 이름의 새 조직을 West Coast라는 이름의 조직 단위 내에 만들며 기본 DN이 o=Ace Industry, c=US인 경우, 새 조직 단위의 DN은 다음과 같습니다.


조직 단위 관리

Organizational Unit Edit 폼에서 조직 단위를 편집하고 관리할 수 있습니다. 이 단원에서는 다음 작업에 대해 설명합니다.

조직 단위 찾기

조직 단위를 찾으려면 다음과 같이 합니다.

  1. Administration Server에 액세스하고 Users & Groups 탭을 선택합니다.
  2. Manage Organizational Units 링크를 누릅니다.
  3. Find organizational unit 필드에 찾으려는 단위의 이름을 입력합니다. 검색 필드에 다음의 항목을 입력할 수 있습니다.
    • 이름. 이름의 전체 또는 부분을 입력합니다. 검색 문자열과 일치되는 모든 항목이 검색됩니다. 해당 항목을 찾을 수 없는 경우 검색 문자열을 포함하는 모든 항목이 검색됩니다. 해당 항목을 찾을 수 없는 경우 검색 문자열과 소리가 유사한 모든 항목이 검색됩니다.
    • 디렉토리에 있는 그룹을 모두 보려면 별표(*)를 사용합니다. 필드에 아무런 값을 입력하지 않아도 동일한 결과를 얻을 수 있습니다.
    • 임의 LDAP 검색 필터. 등호(=)가 포함된 문자열은 검색 필터로 간주됩니다.
    • 다른 방법으로 Find all units whose 필드의 드롭 다운 메뉴를 사용하여 검색 범위를 좁힐 수 있습니다.

  4. Look within 필드에서 검색하려는 항목의 상위 조직 단위를 선택합니다.
  5. 기본값은 디렉토리의 루트 지점입니다.

  6. Format 필드에서 On-Screen 또는 Printer를 선택합니다.
  7. Find를 누릅니다.
  8. 검색 조건과 일치하는 조직 단위가 모두 표시됩니다.

  9. 결과 표에서 찾으려는 조직 단위의 이름을 누릅니다.

"Find all units whose" 필드

Find all units whose 필드를 사용하면 사용자 정의 검색 필터를 만들 수 있습니다. 이 필드를 사용하면 Find Organizational Unit 필드에서 검색되는 결과를 더욱 정밀하게 할 수 있습니다.

Look Within 디렉토리에 포함된 모든 그룹 항목을 표시하려면 별표(*)를 입력하거나 이 필드를 공란으로 남겨둡니다.

사용자 정의 검색 필터를 만드는 방법에 대한 내용은 "사용자 정의 검색 쿼리 작성,"를(page 62) 참조하십시오.

조직 단위 속성 편집

조직 단위 항목을 변경하려면 Administration Server에 액세스하고 다음과 같이 합니다.

  1. "조직 단위 찾기,"(page 77)에 설명한 대로 편집하려는 조직 단위를 찾습니다.
  2. 조직 단위 편집 폼이 표시됩니다.

  3. 표시된 필드를 원하는 대로 변경하고 Save Changes를 누릅니다.
  4. 변경 사항은 즉시 적용됩니다.


    참고

    조직 단위 편집 폼을 편집하여 표시되지 않은 속성 값을 변경해야 하는 경우도 있습니다. 이 경우 사용할 수 있으면 Directory Server ldapmodify 명령줄 유틸리티를 사용하십시오.


조직 단위 이름 변경

조직 단위 항목의 이름을 변경하려면 Administration Server에 액세스하고 다음과 같이 합니다.

  1. 이름을 변경하려는 조직 아래의 디렉토리에 항목이 있으면 안 됩니다.
  2. "조직 단위 찾기,"(page 77)에 설명한 대로 편집하려는 조직 단위를 찾습니다.
  3. Rename 버튼을 누릅니다.
  4. 표시되는 대화 상자에 새 조직 단위 이름을 입력합니다.

  5. 참고

    조직 단위 항목의 이름을 변경하는 경우 오직 조직 단위의 이름만 변경하게 되며, 이름 변경 기능을 사용하여 항목을 하나의 조직 단위에서 다른 단위로 옮길 수는 없습니다. 자세한 내용은 "조직 단위 이름 변경," (page 79)를 참조하십시오.


조직 단위 삭제

조직 단위 항목을 삭제하려면 Administration Server에 액세스하고 다음과 같이 합니다.

  1. 이름을 변경하려는 조직 아래의 디렉토리에 항목이 있으면 안 됩니다.
  2. "조직 단위 찾기,"(page 77)에 설명한 대로 삭제하려는 조직 단위를 찾습니다.
  3. Delete 버튼을 누릅니다.
  4. 표시되는 확인 대화 상자에서 OK를 누릅니다.
  5. 조직 단위는 즉시 삭제됩니다.



이전      목차      색인      다음     


Copyright 2003 Sun Microsystems, Inc. All rights reserved.