SLES 15マシンをSUSE Managerオフラインに登録する方法

SLES 15 マシンは、管理対象の SUSE Manager クライアントになるために、インターネットに直接アクセスする必要はありません。必要なのは、内部の SUSE Manager サーバーまたはプロキシへの安定したネットワークアクセス、および適切な SLES 製品チャネル、ブートストラップ リポジトリ、アクティベーション キー、および信頼資料が、その環境内に既に用意されていることです。

この区別は重要です。「オフライン クライアント登録」とは、通常、SLES ホストが SUSE カスタマー センターやパブリック リポジトリにはアクセスできないものの、内部の SUSE Manager システムにはアクセスできる状態を指します。完全にエア ギャップされた SUSE Manager の展開は、より大規模なアーキテクチャ上の問題となります。リポジトリ コンテンツを、サポートされているミラーリング方法を使用して、まず切断された環境にインポートする必要があります。SUSE は、この点について、切断された環境設定ガイドで別途説明しています。

この手順の目的は、単にクライアントをシステム一覧に表示させることだけではありません。良好な結果には、次の4つの目に見える兆候があります。ホストが意図したアクティベーションキーとベースチャネルで登録されていること、Saltクライアントが実行され、マネージャと通信していること、パッケージメタデータがパブリックリポジトリではなくSUSE Managerから取得されていること、そして更新や状態チェックなどの簡単な管理アクションが正常に完了することです。

始める前に「オフライン」の意味を理解しておく

このガイドでは、SLES 15 クライアントはインターネットに直接アクセスできません。ネットワーク経由で FQDN を使用して、内部の SUSE Manager Server またはプロキシに名前解決してアクセスできます。マネージャーには、必要な SLES 15 コンテンツが既に同期されています。SUSE Manager Server 自体がインターネットから切断されている場合は、クライアントのオンボーディングを試みる前に、SUSE のドキュメントに記載されている切断ワークフローを使用して、まずそのコンテンツを準備して同期してください。

SUSEの最新のクライアント向けドキュメントには、SLE 15はデフォルトでPython 3を使用するため、Python 2用に作成されたブートストラップスクリプトは再生成する必要があると記載されています。SUSE Managerのアップグレードまたは移行後には、新しいシステムをオンボーディングする前にブートストラップスクリプトを再生成することも推奨されます。「ブートストラップスクリプトを使用したクライアントの登録」を参照してください。

ステップ1:正しいSLESチャネルが同期されていることを確認します。

クライアントを操作する前に、SUSE Manager にそのマシンに必要な SLES のバージョン、サービス パック、アーキテクチャ、およびモジュールが正確に登録されていることを確認してください。たとえば、SLES 15 SP7 x86_64 ホストを、異なるサービス パックまたはアーキテクチャ向けのコンテンツでブートストラップしてはいけません。

SUSE ManagerのWeb UIで、製品チャネルと同期状態を確認してください。チャネル名はリリースや有効化されているモジュールによって異なるため、確認せずに別の環境からチャネルラベルをコピーしないでください。

SUSE Managerのソフトウェアチャネルページの例。同期されたSLES 15のベース、アップデート、アプリケーション、およびモジュールチャネルを示しています。

チャネルビューの例:ブートストラップリポジトリを作成する前に、SLES 15製品ファミリーと必要なモジュールが同期されていることを確認してください。

品質チェック:基本製品とアクティベーションキーに必要なすべてのチャネルが完全に同期されていることを確認してください。同期が完了していない場合は、ここで処理を停止してください。登録は部分的に成功しても、必要なクライアントパッケージをダウンロードできない場合は失敗する可能性があります。

ステップ2:ブートストラップリポジトリを確認または生成する

すべてのクライアントは、初期導入に使用するパッケージを含むブートストラップリポジトリにアクセスする必要があります。SUSE Managerは通常、必要な製品チャネルが同期された後にブートストラップリポジトリを自動的に作成および再生成しますが、手動で生成することもできます。

コンテナ化されたSUSE Manager 5.xサーバーで、まずサーバーコンテナに入ります。

mgrctl term

次に、利用可能なブートストラップリポジトリのターゲットを一覧表示します。

mgr-create-bootstrap-repo -l

mgr-create-bootstrap-repo -l コマンドの実行結果と、利用可能な SLE ブートストラップリポジトリのターゲット一覧を示すターミナルウィンドウ。

リポジトリリストを使用して、導入しようとしているSLESのリリースとアーキテクチャに一致するターゲットを特定してください。

該当するブートストラップリポジトリが存在しない場合、または再生成が必要な場合は、作成してください。

mgr-create-bootstrap-repo -c SLE-version-x86_64

SUSE はブートストラップリポジトリの場所を に記載しています/srv/www/htdocs/pub/repositories/。複数の製品がコードベースを共有している場合、ツールは正しい親チャネルを指定するように求めることがあります。現在の手順はブートストラップリポジトリに記載されています。

SLESブートストラップリポジトリの作成と、正常に完了したことを示すターミナルウィンドウ。

リポジトリの構築が成功すると、管理対象ネットワーク内から初期のSaltパッケージと登録パッケージを提供できるようになります。

アプローチを変更すべきタイミング:必須チャネルが欠落しているためにリポジトリを生成できない場合は、ランダムなRPMをクライアントにコピーしてエラーを回避しようとしないでください。まず、製品の同期または切断されたコンテンツのインポートを修正してください。

ステップ3:目的のチャネル割り当てでアクティベーションキーを作成します

アクティベーションキーは、単なる登録トークン以上のものです。クライアントに割り当てられるソフトウェアチャネルやグループなど、重要なオンボーディング動作を決定します。登録するSLESのリリースとロールに合わせて、専用のキーを作成してください。

Web UIでアクティベーションキーの設定を開き、ベースチャネルと子チャネルが対象のSLESマシンと一致していることを確認してください。登録自体は成功したとしても、別のサービスパック用に作成されたキーを再利用することは避けてください。

SUSE Managerのアクティベーションキーのページの例。ベースソフトウェアチャネルと子ソフトウェアチャネルが割り当てられたSLESアクティベーションキーが表示されています。

アクティベーションキーは、新しいSLES 15ホストを、使用させたい内部チャネルに正確にマッピングする必要があります。

品質チェック:アクティベーションキーが、クライアントのOSとアーキテクチャに対応する単一の明確なベースチャネルに解決されることを確認してください。複数の親チャネルによってマッピングが不明瞭になる場合は、ブートストラップスクリプトを実行する前に修正してください。

ステップ4:新しいブートストラップスクリプトを生成する

SUSE では、mgr-bootstrap登録スクリプトを作成するために を使用することを推奨しています。SUSE Multi-Linux Manager 5.1 では、 と の 2 つの必須引数があり--activation-keysます--script。

mgrctl term
mgr-bootstrap --activation-keys=<ACTIVATION_KEY> --script=bootstrap-sles15-offline.sh

生成されたスクリプトは、Web UI の[管理] > [マネージャー設定] > [ブートストラップスクリプト]からも作成できます。プロキシベースの設計の場合は、後でサーバー参照を暗黙的に編集するのではなく、プロキシの FQDN 用のスクリプトを生成してください。

アクティベーションキーを含むSLES 15ブートストラップスクリプトの生成を示すターミナルウィンドウ。

オフラインクライアントが実際にアクセスできるサーバーまたはプロキシと、アクティベーションキーに関連付けられた新しいスクリプトを生成します。

SSLは有効にしておいてください。SUSEは、ブートストラップ構成でSSLを無効にすることを強く推奨していません。隔離されたネットワークでは、クライアントが意図した管理システムと通信していることを検証する必要があるため、証明書の信頼性は依然として重要です。

ステップ5:クライアントから名前解決、ルーティング、証明書の到達可能性をテストする

スクリプトを実行する前に、SLES 15 から SUSE Manager への内部パスをテストしてください。具体的なチェック内容はトポロジーによって異なりますが、少なくとも、スクリプトで使用されるマネージャーまたはプロキシの FQDN への DNS 解決と HTTPS による到達可能性を確認してください。

getent hosts suma.example.com
curl -I https://suma.example.com/pub/

環境がデフォルトの Salt 接続方法を使用する場合、クライアントはマネージャーへの必要な Salt 接続を確立できる必要があります。SUSE の手動コマンドライン登録に関するドキュメントでは、Salt 通信用にポート 4505 と 4506 が指定されています。「コマンドラインでのクライアントの登録」を参照してください。

SLES 15のターミナル画面で、内部のSUSE Managerサーバーからブートストラップスクリプトを取得する様子を示しています。

転送手順では、内部マネージャまたはプロキシのアドレスを使用する必要があります。クライアント側でインターネットに直接アクセスする必要はありません。

品質チェック:クライアントがブートストラップスクリプトに埋め込まれたFQDNを解決し、パブリックルートにフォールバックすることなくアクセスできることを確認します。これが失敗した場合は、続行する前にDNS、ファイアウォール、プロキシルーティング、またはCAの信頼関係を修正してください。

ステップ6:ブートストラップスクリプトを隔離されたネットワークにコピーする

クライアントがSUSE ManagerのWebサービスに直接アクセスできる場合は、マネージャーからブートストラップスクリプトをダウンロードしてください。クライアントがより厳格なセグメントに属している場合は、SCPなどの承認された内部メカニズムを使用して、ジャンプホストまたはリムーバブルメディア経由でファイルを転送してください。このスクリプト自体は、内部マネージャーへの継続的な接続の必要性を排除するものではなく、初期設定のみを処理するものです。

curl -O https://suma.example.com/pub/bootstrap/bootstrap-sles15-offline.sh
chmod 700 bootstrap-sles15-offline.sh

HTTPによる直接転送が禁止されている場合は、管理された転送プロセスを経てスクリプトを転送した後、スクリプトのチェックサムを確認してください。これは、エアギャップ環境や高セキュリティ環境で特に有効です。

ステップ7:root権限でブートストラップスクリプトを実行し、リポジトリまたは証明書のエラーを監視します。

SLESクライアント上でスクリプトをローカルで実行します。

sudo ./bootstrap-sles15-offline.sh

このスクリプトは、必要な Salt コンポーネントをインストールし、信頼マテリアルを配置し、アクティベーションキーを適用して、オンボーディングプロセスを開始します。正確なパッケージ名は、SUSE Manager および SLES のリリースによって異なる場合があります。現在の SUSE ドキュメントでは、Salt Bundle の使用が増えていますvenv-salt-minionが、SLES 15 のブートストラップパスは で始まりsalt-minion、オンボーディング中に に切り替わる場合があります。

SLES 15ターミナルで、ブートストラップスクリプトの実行、Saltコンポーネントのインストール、登録、およびサービスの再起動の様子を示しています。

最終行だけで成功を判断するのではなく、ブートストラップの出力に証明書エラー、利用できないパッケージ、リポジトリの不一致、またはアクティベーションキーの問題がないか確認してください。

品質チェック:パッケージ解決エラー、TLS信頼エラー、オフラインクライアントがアクセスできない公開リポジトリへの参照がないことを確認してください。スクリプトが誤ったリポジトリを使用しようとした場合は、スクリプトを繰り返し実行するのではなく、手順1~4を再度実行してください。

ステップ8:SUSE Managerでクライアントを確認し、管理トラフィックをテストします。

オンボーディングが完了したら、 SUSE Manager の「システム」を開き、新しいクライアントを探します。ホスト名、ベースチャネル、システムグループ、および現在のステータスを確認してください。システムの一覧が表示されることは必要なチェックポイントですが、受け入れテストのすべてではありません。

SUSE Manager Systemsのページの一例。アクティブな状態のSLES 15クライアントと、端末のサービスステータスチェックが表示されています。

登録は、システムが想定どおりのチャネル割り当てを表示し、かつSaltクライアントがアクティブな状態を維持している場合にのみ完了します。

クライアント側で、インストールされているSaltスタックと一致するサービス名を確認してください。

systemctl status venv-salt-minion
# or, where applicable:
systemctl status salt-minion

次に、SUSE Manager からパッケージデータの更新や無害な状態/クエリの実行など、リスクの低い管理操作を 1 つ実行します。操作が完了し、その後クライアントが再度チェックインすることを確認してください。

オフライン登録が本当に良いかどうかを判断する方法

チェック良い結果立ち止まって修理する理由
製品内容正しいSLES 15サービスパック、アーキテクチャ、およびモジュールが内部的に同期されています。サービスパックのチャンネルが欠落しているか、混在している
Bootstrapリポジトリ適切な製品ターゲット向けに生成されています作成に失敗するか、親チャネルが曖昧です
アクティベーションキー目的のベースチャネルと子チャネルを割り当てます別のOSの役割またはリリースに関する重要なポイント
ネットワークパスクライアントは内部的に解決してマネージャー/プロキシのFQDNに到達しますパブリックDNSまたはインターネットパスが必要です
TLS証明書の検証エラーはありませんSSLが無効になっているか、信頼チェーンが解決されていません
塩塩束/ミニオンサービスは引き続き有効で、管理アクションは完了していますクライアントは一度表示されるが、その後はチェックインできない

よくある故障パターンとその意味

スクリプトはパッケージをダウンロードできません

まず、ブートストラップリポジトリとアクティベーションキーチャネルのマ​​ッピングを、クライアントの正確なSLESリリースと比較してください。SUSEは、リポジトリ情報がベースチャネルと一致している必要があると警告しています。一致しない場合、ブートストラッププロセスは正しいパッケージを取得できません。

クライアントは登録するが、パッケージ操作が失敗する

以前の設定からローカルリポジトリが残っているかどうかを確認してください。SUSEのSaltブートストラッププロセスは、SUSE Managerによって提供されるリポジトリを前提として設計されているため、ローカルに割り当てられたリポジトリは、一貫性のあるチャネル管理を妨げる可能性があります。オフライン環境では、残っているパブリックリポジトリへの参照が特に失敗する可能性が高くなります。

Saltサービスは起動するが、システムは非アクティブ状態のままである。

DNS、ファイアウォールポリシー、および接続方法を検証してください。ネットワーク境界を越えて標準のSalt接続が不可能な場合、SUSEはファイアウォールで保護されたゾーンまたは切断されたゾーンのクライアント向けに、代替手段としてSSHプッシュをドキュメントに記載しています。これは設計変更であり、簡単なブートストラップ調整ではないため、ネットワークモデルで本当に必要な場合にのみ使用してください。

コピーしたブートストラップスクリプトはアップグレード前は動作していたが、現在は動作しない。

再生成してください。SUSE では、移行後や、古い Python の前提条件を引き継ぐ可能性のある SLE 15 システムの導入時に、ブートストラップ スクリプトを再作成することを推奨しています。

この方法の限界

この手順を実行しても、SUSE Manager のコンテンツがエアギャップ内に魔法のように出現するわけではありません。マネージャーが SUSE Customer Center にアクセスできない場合は、RMT/SMT を利用したミラーリングや、その他のドキュメント化された同期設計など、サポートされているオフラインコンテンツワークフローが必要です。また、ブートストラップスクリプトは、登録後にクライアントと内部マネージャーまたはプロキシ間のネットワークアクセスを置き換えるものでもありません。

最後に、コマンドやサービス名は、SUSE Managerの世代やSLESサービスパックによって異なる場合があります。この記事では、現在のSUSE 5.xのブートストラップワークフローを基準としていますが、ご使用の環境にインストールされている正確なバージョンのドキュメントを参照して手順を確認してください。

公式資料

コメントを残す

SLES 15マシンをSUSE Managerオフラインに登録する方法

SLES 15マシンをSUSE Managerオフラインに登録する方法

同期チャネル、ブートストラップリポジトリ、アクティベーションキー、および検証済みのSaltブートストラップワークフローを使用して、インターネットアクセスなしでSLES 15をSUSE Managerに登録します。

Ubuntu 24.04でサスペンド後にWi-Fiが切断される問題を解決する方法

Ubuntu 24.04でサスペンド後にWi-Fiが切断される問題を解決する方法

Ubuntu 24.04 でサスペンド後に Wi-Fi が切断される問題のトラブルシューティング: アップデート、無線ブロックと NetworkManager の確認、省電力テスト、ログの検査、修正の検証。

ALSA設定の微調整でUbuntu 24.04の音の歪みを修正する

ALSA設定の微調整でUbuntu 24.04の音の歪みを修正する

ALSAデバイスを診断し、WirePlumberのバッファ、サンプルレート、および直接ALSA設定を安全に調整することで、Ubuntu 24.04におけるパチパチ音、ブーンというノイズ、および歪んだ音を修正します。

セキュアブートを使用したSLES 15へのカスタムカーネルモジュールのインストール方法

セキュアブートを使用したSLES 15へのカスタムカーネルモジュールのインストール方法

カスタムSLES 15カーネルモジュールに署名する方法、MOKに証明書を登録する方法、セキュアブートでモジュールをロードする方法、結果を検証する方法、およびカーネルのアップデートを処理する方法を学びます。

SLES 15 KVM仮想化設定およびVM自動起動ガイド

SLES 15 KVM仮想化設定およびVM自動起動ガイド

SLES 15 上に KVM をセットアップし、libvirt のネットワークとストレージを設定し、仮想マシンを作成し、自動起動を有効にし、ホストの再起動後に確実に起動することを確認します。

How to Configure a WireGuard Point-to-Site VPN Server on Debian 12

How to Configure a WireGuard Point-to-Site VPN Server on Debian 12

Configure a WireGuard point-to-site VPN on Debian 12 with wg-quick, IPv4 forwarding, nftables NAT, client profiles, systemd startup, and verification.

How to Harden SLES 15 for STIG Compliance: A Safe OpenSCAP Workflow

How to Harden SLES 15 for STIG Compliance: A Safe OpenSCAP Workflow

Audit SLES 15 against the current DISA STIG, review OpenSCAP findings, test remediations, and document exceptions before production rollout.

SUSE Linux Enterprise Server で SAP HANA のメモリ制限を設定する方法

SUSE Linux Enterprise Server で SAP HANA のメモリ制限を設定する方法

SUSE Linux Enterprise Server 上で SAP HANA のグローバルおよびステートメントメモリ制限を設定する方法、HANA の制限を SUSE MemoryLow と比較する方法、そして各変更を安全に検証する方法を学びましょう。

Gooroom OSのブラウザ分離設定を安全に設定する方法

Gooroom OSのブラウザ分離設定を安全に設定する方法

Gooroom OSのブラウザ分離の仕組みを学び、信頼できるURLとブロックされたURLのポリシーを準備し、GPMSの設定を調整し、構築したシステムの設定を確認します。

Harmonica OSのシステム要件と互換性ガイド(旧型ノートパソコン向け)

Harmonica OSのシステム要件と互換性ガイド(旧型ノートパソコン向け)

インストール前に、HamoniKR 8.0のシステム要件、Lite版とフルエディションの要件、および古い64ビットノートパソコンとの互換性に関する実用的チェックを確認してください。