SLES 15와 SSSD의 Active Directory 통합: 단계별 가이드

도메인 사용자 로그인이 필요한 일반적인 SUSE Linux Enterprise Server 15 호스트의 경우, SUSE는 YaST 사용자 로그온 관리와 SSSD를 대부분의 Active Directory 환경에 가장 적합한 솔루션으로 권장합니다. SSSD는 Linux ID 및 PAM 인증 경로를 제공하며, Active Directory는 계정 및 Kerberos 인증의 소스로 사용됩니다. NTLM 또는 교차 포리스트 트러스트 지원이 필요한 경우에는 Winbind가 더 적합합니다. 자동화를 선호하는 경우, SUSE는 realmd도메인 검색 및 멤버십 도구인 를 사용한 도메인 가입에 대해서도 안내하고 있습니다. 따라서 대규모 환경에서 사용하기 전에 시스템에서 어떤 클라이언트 소프트웨어와 액세스 정책을 구성할지 확인해야 합니다.

이 절차는 2026년 10월 6일에 확인된 SLES 15 SP7 보안 및 강화 가이드를 따릅니다. SUSE 서비스 팩은 다를 수 있으며, 아래 지침은 문서 기반 절차일 뿐이며 해당 명령이 사용자의 도메인에서 실행되었다는 것을 보장하는 것은 아닙니다. 예시 도메인 및 호스트 이름은 사용자의 환경에 맞는 값으로 변경하십시오. 먼저 중요하지 않은 SLES 시스템에서 테스트하고 도메인 인증 구성 오류에 대비하여 로컬 관리자 계정을 확보해 두십시오.

작업에 적합한 통합 방법을 선택하십시오.

방법잘 어울릴 때계획을 세우는 데 있어서의 절충점
SSSD를 이용한 YaST 사용자 로그인 관리SLES 클라이언트 또는 범용 서버에서 표준 AD 사용자 및 그룹 조회와 PAM 로그인을 사용하려는 경우입니다.YaST는 SSSD 및 관련 시스템 서비스를 통해 설정을 적용합니다. 배포 전에 이름 형식, 액세스 규칙 및 홈 디렉터리 동작을 검증하십시오.
Winbind를 사용한 YaST Windows 도메인 멤버십Samba 기반 도메인 멤버십, NTLM 지원 또는 포리스트 간 신뢰 동작이 필요합니다.이 시스템은 도메인 ID 및 인증에 SSSD 대신 Winbind를 사용하므로 동일한 로그인 구성에 두 공급자를 모두 사용하지 않도록 하십시오.
realmd 명령줄터미널 워크플로가 필요하거나 도메인 검색 및 등록을 스크립트로 자동화하고 싶으신가요?등록 옵션과 그에 따른 클라이언트 구성은 설치된 구성 요소 및 정책에 따라 달라집니다. 기본값이 운영 환경의 액세스 규칙과 일치한다고 가정하지 말고, 검색된 영역과 그에 따른 구성을 검토하십시오.

SUSE는 SSSD 기반의 YaST 옵션이 대부분의 AD 가입에 적합하다고 설명하고, NTLM 또는 교차 포리스트 트러스트가 필요한 경우에는 Winbind를 권장합니다. 이는 실용적인 시작점일 뿐이며, Samba 파일 서버, sudo 규칙, SSH 키 조회 또는 다중 도메인 이름 충돌과 같은 애플리케이션별 요구 사항을 테스트하는 것을 대체할 수는 없습니다. 일반적인 Linux 로그인 환경의 경우, 문서화된 요구 사항이 다른 방법을 제시하지 않는 한 SSSD부터 시작하는 것이 좋습니다.

SLES를 Active Directory에 연결하기 전에 준비해야 할 사항

  • 안정적인 호스트 이름: 의도한 정규화된 호스트 이름을 선택하고 네트워크 및 Active Directory에서 일관되게 확인되는지 확인하십시오. 컴퓨터 계정 명명 규칙이 필요한 경우 디렉터리 팀과 협의하십시오.
  • AD를 인식하는 DNS 작동 방식: SLES 클라이언트는 AD 영역 및 해당 서비스(SRV) 레코드를 확인할 수 있는 DNS 서버에 쿼리해야 합니다. 공용 리졸버만 사용하는 경우 도메인 검색이 제대로 되지 않는 경우가 많습니다.
  • 시간 동기화: Kerberos는 클라이언트와 도메인 컨트롤러의 시계가 정확하게 동기화되어야 합니다. 암호 또는 SSSD 문제를 해결하기 전에 NTP 동기화를 확인하십시오.
  • 도메인 컨트롤러에 대한 네트워크 액세스: 방화벽 및 라우팅 설정에서 조직의 AD 구성에 필요한 프로토콜과 포트(DNS, Kerberos, LDAP 및 필요한 글로벌 카탈로그 또는 암호 변경 트래픽 포함)를 허용하는지 확인하십시오. 모든 포트를 무작정 열지 말고, AD/네트워크 관리자가 승인된 규칙을 제공하도록 하십시오.
  • 승인된 등록 ID: 올바른 조직 단위에서 컴퓨터 개체를 추가하거나 재사용할 수 있는 권한이 있는 계정을 사용하십시오. 위임된 참여 권한이 있는 경우 높은 권한이 있는 계정을 일상적으로 사용하는 것을 피하십시오.
  • 복구 액세스: 검증된 로컬 관리자 로그인 정보와 콘솔에 액세스할 수 있는 방법을 유지하십시오. 새 로그인 경로를 확인하기 전에 도메인을 서버로 다시 접속하는 유일한 경로로 설정하지 마십시오.

SUSE는 특히 Kerberos 인증을 위해 AD에서 접근 가능한 DNS와 정확한 시간을 강조합니다. 해당 가이드에서는 도메인 이름이 .local특정 가입 시나리오에서 멀티캐스트 DNS와 충돌할 수 있다고 언급합니다. AD에서 해당 접미사를 사용하는 경우, 도메인 이름이나 확인자 설정을 변경하기 전에 디렉터리 관리자에게 SLES 릴리스 및 네트워크 구성에 미치는 영향을 확인하십시오.

hostnamectl --static
hostname -f
timedatectl status
getent hosts ad01.corp.example.com
host -t SRV _ldap._tcp.dc._msdcs.corp.example.com

이 host명령을 실행하려면 최소 설치 환경에서 DNS 유틸리티 패키지가 필요할 수 있습니다. 이러한 검사는 필요한 모든 방화벽 경로가 열려 있음을 증명하는 것은 아니며, 등록 전에 일반적인 이름 확인 및 시간 관련 문제를 파악하는 데 도움이 됩니다.

YaST와 SSSD를 사용하여 도메인에 가입하세요.

  1. 리졸버를 설정합니다. YaST를 열고 네트워크 설정 , 호스트 이름/DNS를 차례로 선택합니다 . AD DNS 서버 또는 AD 영역을 올바르게 전달하는 내부 리졸버를 구성합니다. 설정을 저장하고 호스트가 도메인 컨트롤러와 AD 서비스 레코드를 확인할 수 있는지 확인합니다.
  2. 사용자 로그온 관리를 엽니다. YaST 기본 창에서 사용자 로그온 관리를 실행하고 설정 변경을 선택합니다 . 이는 SLES 15 SP7 가이드에 나오는 SSSD 기반 인증 모듈이며, Winbind를 사용하는 Windows 도메인 멤버십 모듈 과는 다릅니다 .
  3. AD 도메인을 추가합니다. [도메인 추가]를 선택하고 DNS 도메인 이름(예: )을 입력한 다음 ID 데이터 및 인증 모두에 대해 Microsoft Active Directory를corp.example.com 선택합니다 . 도메인이 활성화되어 있는지 확인합니다. 네트워크에서 DNS 자동 검색이 적절하지 않은 경우, 가이드에 설명된 대로 승인된 도메인 컨트롤러 호스트 이름을 지정합니다.
  4. 컴퓨터 이름과 검색 결과를 확인하십시오. 로컬 호스트 이름을 Active Directory(AD)에 등록된 컴퓨터 이름과 비교하십시오. 등록 전에 불일치하는 부분을 수정하십시오. YaST는 AD 서버를 검색하고 클라이언트가 아직 등록되지 않았음을 보고해야 합니다. 검색에 실패하면 임의의 인증 공급자를 시도하기보다는 DNS, 시간, 라우팅 및 방화벽 검사를 다시 수행하십시오.
  5. 승인된 계정으로 등록하세요. 시스템에 접속할 수 있도록 허용된 AD 자격 증명을 입력하십시오. YaST는 이 과정에서 누락된 소프트웨어를 설치할 수 있습니다. 대화 상자에 Samba 구성을 덮어쓸지 여부를 묻는 옵션이 표시될 수 있습니다. Samba/AD 설정에 변경 사항이 필요한 경우에만 해당 옵션을 활성화하고, Samba 서비스가 이미 사용 중인 경우에는 기존 구성을 먼저 유지하십시오.
  6. 의도한 로그인 동작을 활성화하십시오. 도메인 사용자 로그온 관리 에서 액세스 권한을 부여할 계정을 결정한 후에만 도메인 사용자 로그온을 활성화하십시오. 사용자가 필요로 하는 경우 로컬 홈 디렉터리 생성을 구성하십시오. SUSE는 관련 fallback_homedir옵션 에 대한 문서를 제공 override_homedir하며 /home/%u가능한 형식으로 예시를 보여줍니다. 다중 도메인 환경에서는 고유한 경로를 설계하고 짧은 사용자 이름만 사용하기 전에 SSSD 설명서를 참조하십시오.
  7. 설정을 저장하고 검토한 후 권한이 없는 사용자 계정으로 테스트하십시오. 설정을 적용하고 도메인 및 선택한 옵션이 올바른지 확인한 다음 콘솔 또는 실제로 사용할 로그인 서비스를 통해 일반 도메인 계정으로 테스트하십시오. 컴퓨터에 가입할 때 사용한 계정만으로 테스트하지 마십시오.

SSSD 가입을 어떻게 확인하나요?

SSSD가 활성화되어 있는지, NSS가 알려진 도메인 ID를 확인할 수 있는지, 그리고 실제 로그인이 성공하는지 확인하십시오. 테스트 사용자가 로그인한 후 Kerberos 티켓을 확인하십시오. SUSE는 연결 확인 항목 klist에 이러한 사항을 포함하고 있습니다.getent passwd

systemctl status sssd
getent passwd 'alex@corp.example.com'
id 'alex@corp.example.com'
klist

정확한 ID 문자열은 SSSD 명명 설정에 따라 다릅니다. 일부 환경에서는 DOMAIN\userUPN 스타일 이름 대신 다른 형식을 사용합니다. getent레코드가 반환되지 않으면 구성된 이름 형식과 도메인을 쿼리하고 있는지 확인한 후 서비스 로그를 검사하십시오.

sudo journalctl -u sssd --since "15 minutes ago"

조회 성공만으로는 사용자가 로그인할 수 있음을 증명할 수 없으며, 기존 Kerberos 티켓이 있다고 해서 모든 애플리케이션이 의도한 PAM 스택을 사용하고 있음을 증명할 수도 없습니다. 새 세션을 테스트하고, 필요한 경우 암호를 변경하고, 그룹 기반 권한 부여 및 관련 SSH 또는 데스크톱 로그인 경로를 테스트하십시오. 액세스가 허용하려는 사용자에게만 제한되는지 확인하십시오.

SSSD와 Winbind 중 어떤 절충안이 가장 중요할까요?

AD ID와 대화형 로그인이 필요한 대부분의 SLES 클라이언트의 경우, SUSE의 사용자 로그온 관리 지침에서 권장하는 SSSD(Secure Service Device)가 가장 간편한 선택입니다. SSSD는 ID 조회 및 PAM(Property Access Management) 인증을 통합하고 디렉터리에 일시적으로 연결할 수 없는 경우에도 복원력을 유지하기 위해 정보를 캐시할 수 있습니다. 캐시된 액세스에는 한계가 있습니다. 처음 로그인할 때는 캐시된 자격 증명을 사용할 수 없으며, 디렉터리 기반 리소스에 액세스하거나 암호를 변경하려면 여전히 도메인 컨트롤러에 연결해야 합니다. 캐싱을 완전한 AD 장애 해결책으로 생각하기보다는 오프라인 로그인 정책을 수립하고 테스트하는 것이 좋습니다.

Samba의 도메인 통합, NTLM 또는 크로스 포리스트 트러스트에 특별히 의존하는 요구 사항이 있는 경우 Winbind를 선택하십시오. Winbind는 SSSD의 단순한 대체 옵션이 아닙니다. 각 경로는 서로 다른 데몬과 NSS/PAM 구성 요소를 사용합니다. 도메인 조회 및 로그인을 담당하는 서비스를 명확히 문서화하고, 기존의 수동 PAM/NSS 편집 설정과 YaST에서 관리하는 설정을 혼합하여 사용하지 않도록 하십시오.

realmd반복 가능한 셸 워크플로가 중요한 경우에 사용하십시오 . SUSE의 SLES 15 SP7 스토리지 관리 가이드에는 realm discover --verboseDNS 기반 검색, realm join --verbose등록 및 realm permit로그인 권한에 대한 문서가 있습니다. 사용 중인 릴리스에서 선택된 클라이언트 소프트웨어와 생성된 SSSD 구성을 확인하십시오. 명시적인 정책이 없는 한 프로덕션 환경에서 "모든 사용자 액세스 허용"과 같은 광범위한 액세스는 피하십시오.

일반적인 오류 및 다음 점검 사항

  • 도메인 검색 결과가 없습니다. 클라이언트의 DNS 서버와 AD SRV 레코드를 확인한 다음 호스트가 나열된 도메인 컨트롤러에 연결할 수 있는지 확인하십시오.
  • 올바른 암호를 사용했음에도 불구하고 Kerberos 오류가 발생하는 경우: 시스템 시간 동기화, 도메인 컨트롤러에 사용되는 DNS 이름, 컴퓨터 계정이 활성화되어 있고 이름이 올바른지 확인하십시오.
  • 사용자가 연결은 되지만 로그인할 수 없습니다. YaST에서 도메인 로그인이 활성화되어 있는지 확인하고, Active Directory에서 액세스 제한 및 계정 상태를 확인하고, SSSD/PAM 로그를 검토하십시오.
  • 로그인은 되지만 홈 디렉터리가 없습니다. 홈 디렉터리 생성이 활성화되어 있는지, 그리고 설정된 경로가 해당 사용자에게 유효하고 고유한 경로인지 확인하십시오.
  • 이전 실험 후 가입이 실패한 경우: 오래된 컴퓨터 개체, 중복 호스트 이름, 남아있는 Winbind 또는 수동 NSS/PAM 구성, 일치하지 않는 컴퓨터 암호 등을 확인하십시오. 컴퓨터 개체를 삭제하거나 로컬 SSSD 데이터를 지우기 전에 AD 관리자와 협의하여 정리 작업을 진행하십시오.

언제 멈추고 다른 접근 방식을 선택해야 할까요?

환경이 포리스트 간 신뢰 동작, NTLM, Samba 서버 역할, 중복되는 짧은 사용자 이름을 사용하는 여러 포리스트 또는 YaST의 기본 설정에서 표현되지 않는 복잡한 액세스 규칙에 의존하는 경우 배포 전에 잠시 중단하십시오. 이러한 조건은 기본 공급자를 변경하거나 추가 SSSD 구성을 요구할 수 있습니다. 스테이징 시스템에서 대표 계정과 실제 서비스를 사용하여 테스트하고 정책이 검증될 때까지 복구 로그인을 유지하십시오.

결론적으로, Active Directory ID 및 로그인이 필요한 표준 SLES 15 SP7 워크스테이션 또는 서버의 경우, SSSD 기반의 YaST 사용자 로그온 관리 방식을 사용하는 것이 좋습니다. 먼저 DNS, 시간, 호스트 이름 지정 및 가입 권한을 올바르게 설정한 다음, 이름 조회, Kerberos, PAM 로그인 및 액세스 범위를 확인하십시오. SUSE에서 요구하는 특정 Samba, NTLM 또는 포리스트 간 요구 사항에 따라 Winbind를 선택하고, realmd명령줄 워크플로가 운영 프로세스에 더 적합한 경우 해당 도구를 사용하십시오.

출처: SUSE SLES 15 SP7 보안 및 강화 가이드: Active Directory 지원 ; SUSE SLES 15 SP7 스토리지 관리 가이드: realmd ; SUSE SLES 15 SP7: 인증 클라이언트 및 SSSD ; SUSE SLES 15 SP7 릴리스 노트 .

댓글 남기기

SLES 15와 SSSD의 Active Directory 통합: 단계별 가이드

SLES 15와 SSSD의 Active Directory 통합: 단계별 가이드

YaST를 사용하여 SSSD를 통해 SLES 15를 Active Directory에 연결합니다. DNS 및 시간 설정을 준비하고, 도메인 로그인을 구성하고, Kerberos를 확인하고, SSSD, Winbind 및 realmd를 비교합니다.

Pardus Linux에서 Realtek RTL8821CE Wi-Fi 드라이버 문제 해결하기

Pardus Linux에서 Realtek RTL8821CE Wi-Fi 드라이버 문제 해결하기

Pardus Linux에서 RTL8821CE Wi-Fi 문제를 해결하려면 내장 rtw88 드라이버, Realtek 펌웨어, rfkill, NetworkManager 및 안전 대체 옵션을 확인하십시오.

Fix "Temporary Failure Resolving DNS" in Debian 12 with systemd-resolved

Fix "Temporary Failure Resolving DNS" in Debian 12 with systemd-resolved

Diagnose and fix Debian 12 DNS resolution failures with systemd-resolved, including resolv.conf, NetworkManager, networkd, cache, and verification.

Pardus Linux와 Windows 11을 안전하게 듀얼 부팅하는 방법

Pardus Linux와 Windows 11을 안전하게 듀얼 부팅하는 방법

Pardus 25.2를 Windows 11과 함께 설치하려면 Windows 볼륨을 백업하고 축소한 다음 UEFI USB로 부팅하고 기존 EFI 및 복구 파티션을 보호하십시오.

SLES에서 Zypper 저장소 새로 고침 실패 오류 500 해결 방법

SLES에서 Zypper 저장소 새로 고침 실패 오류 500 해결 방법

SUSE Linux Enterprise Server에서 HTTP 500 오류로 인한 Zypper 새로 고침 실패를 진단합니다. 실패한 저장소를 식별하고, 프록시 및 등록을 확인한 다음, 메타데이터를 안전하게 새로 고칩니다.

Pardus Package Manager (PETA) vs Standard APT Command Line: What Current Pardus Actually Uses

Pardus Package Manager (PETA) vs Standard APT Command Line: What Current Pardus Actually Uses

Compare the so-called Pardus package manager “PETA” with APT, clarify current Pardus package tools, and choose the right interface for desktop use or administration.

우분투에서 커널 업데이트 후 NVIDIA 드라이버가 로드되지 않는 문제를 해결하는 방법

우분투에서 커널 업데이트 후 NVIDIA 드라이버가 로드되지 않는 문제를 해결하는 방법

우분투 커널 업데이트 후 NVIDIA 드라이버가 로드되지 않는 문제를 해결하려면 커널 모듈, 보안 부팅, DKMS, 헤더, Nouveau 및 버전 불일치를 확인하십시오.

구형 하드웨어에 Pardus 23을 설치하는 방법: 단계별 안내

구형 하드웨어에 Pardus 23을 설치하는 방법: 단계별 안내

레거시 BIOS, 부팅 가능한 USB, 안전한 파티셔닝, 그리고 저사양 하드웨어에 대한 설치 후 검사 기능을 갖춘 구형 64비트 PC에 Pardus 23.4 XFCE를 설치하는 방법입니다.

Gooroom OS 보안 모델 설명: 신뢰할 수 있는 부팅, OS 보호 및 브라우저 샌드박싱

Gooroom OS 보안 모델 설명: 신뢰할 수 있는 부팅, OS 보호 및 브라우저 샌드박싱

Gooroom OS가 신뢰할 수 있는 부팅, 실행 파일 및 운영 체제 보호, 브라우저 제어를 어떻게 계층화하는지, 그리고 사용자가 샌드박싱에 대해 무엇을 확인해야 하는지 알아보세요.

메모리 부족으로 인한 MySQL 다운 오류 없이 저사양 VPS에서 Debian 12를 실행하는 방법

메모리 부족으로 인한 MySQL 다운 오류 없이 저사양 VPS에서 Debian 12를 실행하는 방법

데비안 12 메모리 부족 현상을 진단하고, MariaDB 또는 MySQL의 크기를 적절하게 조정하고, 스왑 공간을 신중하게 추가하고, VPS가 워크로드를 처리할 수 있는지 확인하십시오.