SLES 15와 SSSD의 Active Directory 통합: 단계별 가이드
YaST를 사용하여 SSSD를 통해 SLES 15를 Active Directory에 연결합니다. DNS 및 시간 설정을 준비하고, 도메인 로그인을 구성하고, Kerberos를 확인하고, SSSD, Winbind 및 realmd를 비교합니다.
도메인 사용자 로그인이 필요한 일반적인 SUSE Linux Enterprise Server 15 호스트의 경우, SUSE는 YaST 사용자 로그온 관리와 SSSD를 대부분의 Active Directory 환경에 가장 적합한 솔루션으로 권장합니다. SSSD는 Linux ID 및 PAM 인증 경로를 제공하며, Active Directory는 계정 및 Kerberos 인증의 소스로 사용됩니다. NTLM 또는 교차 포리스트 트러스트 지원이 필요한 경우에는 Winbind가 더 적합합니다. 자동화를 선호하는 경우, SUSE는 realmd도메인 검색 및 멤버십 도구인 를 사용한 도메인 가입에 대해서도 안내하고 있습니다. 따라서 대규모 환경에서 사용하기 전에 시스템에서 어떤 클라이언트 소프트웨어와 액세스 정책을 구성할지 확인해야 합니다.
이 절차는 2026년 10월 6일에 확인된 SLES 15 SP7 보안 및 강화 가이드를 따릅니다. SUSE 서비스 팩은 다를 수 있으며, 아래 지침은 문서 기반 절차일 뿐이며 해당 명령이 사용자의 도메인에서 실행되었다는 것을 보장하는 것은 아닙니다. 예시 도메인 및 호스트 이름은 사용자의 환경에 맞는 값으로 변경하십시오. 먼저 중요하지 않은 SLES 시스템에서 테스트하고 도메인 인증 구성 오류에 대비하여 로컬 관리자 계정을 확보해 두십시오.
| 방법 | 잘 어울릴 때 | 계획을 세우는 데 있어서의 절충점 |
|---|---|---|
| SSSD를 이용한 YaST 사용자 로그인 관리 | SLES 클라이언트 또는 범용 서버에서 표준 AD 사용자 및 그룹 조회와 PAM 로그인을 사용하려는 경우입니다. | YaST는 SSSD 및 관련 시스템 서비스를 통해 설정을 적용합니다. 배포 전에 이름 형식, 액세스 규칙 및 홈 디렉터리 동작을 검증하십시오. |
| Winbind를 사용한 YaST Windows 도메인 멤버십 | Samba 기반 도메인 멤버십, NTLM 지원 또는 포리스트 간 신뢰 동작이 필요합니다. | 이 시스템은 도메인 ID 및 인증에 SSSD 대신 Winbind를 사용하므로 동일한 로그인 구성에 두 공급자를 모두 사용하지 않도록 하십시오. |
| realmd 명령줄 | 터미널 워크플로가 필요하거나 도메인 검색 및 등록을 스크립트로 자동화하고 싶으신가요? | 등록 옵션과 그에 따른 클라이언트 구성은 설치된 구성 요소 및 정책에 따라 달라집니다. 기본값이 운영 환경의 액세스 규칙과 일치한다고 가정하지 말고, 검색된 영역과 그에 따른 구성을 검토하십시오. |
SUSE는 SSSD 기반의 YaST 옵션이 대부분의 AD 가입에 적합하다고 설명하고, NTLM 또는 교차 포리스트 트러스트가 필요한 경우에는 Winbind를 권장합니다. 이는 실용적인 시작점일 뿐이며, Samba 파일 서버, sudo 규칙, SSH 키 조회 또는 다중 도메인 이름 충돌과 같은 애플리케이션별 요구 사항을 테스트하는 것을 대체할 수는 없습니다. 일반적인 Linux 로그인 환경의 경우, 문서화된 요구 사항이 다른 방법을 제시하지 않는 한 SSSD부터 시작하는 것이 좋습니다.
SUSE는 특히 Kerberos 인증을 위해 AD에서 접근 가능한 DNS와 정확한 시간을 강조합니다. 해당 가이드에서는 도메인 이름이 .local특정 가입 시나리오에서 멀티캐스트 DNS와 충돌할 수 있다고 언급합니다. AD에서 해당 접미사를 사용하는 경우, 도메인 이름이나 확인자 설정을 변경하기 전에 디렉터리 관리자에게 SLES 릴리스 및 네트워크 구성에 미치는 영향을 확인하십시오.
hostnamectl --static
hostname -f
timedatectl status
getent hosts ad01.corp.example.com
host -t SRV _ldap._tcp.dc._msdcs.corp.example.com
이 host명령을 실행하려면 최소 설치 환경에서 DNS 유틸리티 패키지가 필요할 수 있습니다. 이러한 검사는 필요한 모든 방화벽 경로가 열려 있음을 증명하는 것은 아니며, 등록 전에 일반적인 이름 확인 및 시간 관련 문제를 파악하는 데 도움이 됩니다.
corp.example.com 선택합니다 . 도메인이 활성화되어 있는지 확인합니다. 네트워크에서 DNS 자동 검색이 적절하지 않은 경우, 가이드에 설명된 대로 승인된 도메인 컨트롤러 호스트 이름을 지정합니다.fallback_homedir옵션 에 대한 문서를 제공 override_homedir하며 /home/%u가능한 형식으로 예시를 보여줍니다. 다중 도메인 환경에서는 고유한 경로를 설계하고 짧은 사용자 이름만 사용하기 전에 SSSD 설명서를 참조하십시오.SSSD가 활성화되어 있는지, NSS가 알려진 도메인 ID를 확인할 수 있는지, 그리고 실제 로그인이 성공하는지 확인하십시오. 테스트 사용자가 로그인한 후 Kerberos 티켓을 확인하십시오. SUSE는 연결 확인 항목 klist에 이러한 사항을 포함하고 있습니다.getent passwd
systemctl status sssd
getent passwd 'alex@corp.example.com'
id 'alex@corp.example.com'
klist
정확한 ID 문자열은 SSSD 명명 설정에 따라 다릅니다. 일부 환경에서는 DOMAIN\userUPN 스타일 이름 대신 다른 형식을 사용합니다. getent레코드가 반환되지 않으면 구성된 이름 형식과 도메인을 쿼리하고 있는지 확인한 후 서비스 로그를 검사하십시오.
sudo journalctl -u sssd --since "15 minutes ago"
조회 성공만으로는 사용자가 로그인할 수 있음을 증명할 수 없으며, 기존 Kerberos 티켓이 있다고 해서 모든 애플리케이션이 의도한 PAM 스택을 사용하고 있음을 증명할 수도 없습니다. 새 세션을 테스트하고, 필요한 경우 암호를 변경하고, 그룹 기반 권한 부여 및 관련 SSH 또는 데스크톱 로그인 경로를 테스트하십시오. 액세스가 허용하려는 사용자에게만 제한되는지 확인하십시오.
AD ID와 대화형 로그인이 필요한 대부분의 SLES 클라이언트의 경우, SUSE의 사용자 로그온 관리 지침에서 권장하는 SSSD(Secure Service Device)가 가장 간편한 선택입니다. SSSD는 ID 조회 및 PAM(Property Access Management) 인증을 통합하고 디렉터리에 일시적으로 연결할 수 없는 경우에도 복원력을 유지하기 위해 정보를 캐시할 수 있습니다. 캐시된 액세스에는 한계가 있습니다. 처음 로그인할 때는 캐시된 자격 증명을 사용할 수 없으며, 디렉터리 기반 리소스에 액세스하거나 암호를 변경하려면 여전히 도메인 컨트롤러에 연결해야 합니다. 캐싱을 완전한 AD 장애 해결책으로 생각하기보다는 오프라인 로그인 정책을 수립하고 테스트하는 것이 좋습니다.
Samba의 도메인 통합, NTLM 또는 크로스 포리스트 트러스트에 특별히 의존하는 요구 사항이 있는 경우 Winbind를 선택하십시오. Winbind는 SSSD의 단순한 대체 옵션이 아닙니다. 각 경로는 서로 다른 데몬과 NSS/PAM 구성 요소를 사용합니다. 도메인 조회 및 로그인을 담당하는 서비스를 명확히 문서화하고, 기존의 수동 PAM/NSS 편집 설정과 YaST에서 관리하는 설정을 혼합하여 사용하지 않도록 하십시오.
realmd반복 가능한 셸 워크플로가 중요한 경우에 사용하십시오 . SUSE의 SLES 15 SP7 스토리지 관리 가이드에는 realm discover --verboseDNS 기반 검색, realm join --verbose등록 및 realm permit로그인 권한에 대한 문서가 있습니다. 사용 중인 릴리스에서 선택된 클라이언트 소프트웨어와 생성된 SSSD 구성을 확인하십시오. 명시적인 정책이 없는 한 프로덕션 환경에서 "모든 사용자 액세스 허용"과 같은 광범위한 액세스는 피하십시오.
환경이 포리스트 간 신뢰 동작, NTLM, Samba 서버 역할, 중복되는 짧은 사용자 이름을 사용하는 여러 포리스트 또는 YaST의 기본 설정에서 표현되지 않는 복잡한 액세스 규칙에 의존하는 경우 배포 전에 잠시 중단하십시오. 이러한 조건은 기본 공급자를 변경하거나 추가 SSSD 구성을 요구할 수 있습니다. 스테이징 시스템에서 대표 계정과 실제 서비스를 사용하여 테스트하고 정책이 검증될 때까지 복구 로그인을 유지하십시오.
결론적으로, Active Directory ID 및 로그인이 필요한 표준 SLES 15 SP7 워크스테이션 또는 서버의 경우, SSSD 기반의 YaST 사용자 로그온 관리 방식을 사용하는 것이 좋습니다. 먼저 DNS, 시간, 호스트 이름 지정 및 가입 권한을 올바르게 설정한 다음, 이름 조회, Kerberos, PAM 로그인 및 액세스 범위를 확인하십시오. SUSE에서 요구하는 특정 Samba, NTLM 또는 포리스트 간 요구 사항에 따라 Winbind를 선택하고, realmd명령줄 워크플로가 운영 프로세스에 더 적합한 경우 해당 도구를 사용하십시오.
출처: SUSE SLES 15 SP7 보안 및 강화 가이드: Active Directory 지원 ; SUSE SLES 15 SP7 스토리지 관리 가이드: realmd ; SUSE SLES 15 SP7: 인증 클라이언트 및 SSSD ; SUSE SLES 15 SP7 릴리스 노트 .
YaST를 사용하여 SSSD를 통해 SLES 15를 Active Directory에 연결합니다. DNS 및 시간 설정을 준비하고, 도메인 로그인을 구성하고, Kerberos를 확인하고, SSSD, Winbind 및 realmd를 비교합니다.
Pardus Linux에서 RTL8821CE Wi-Fi 문제를 해결하려면 내장 rtw88 드라이버, Realtek 펌웨어, rfkill, NetworkManager 및 안전 대체 옵션을 확인하십시오.
Diagnose and fix Debian 12 DNS resolution failures with systemd-resolved, including resolv.conf, NetworkManager, networkd, cache, and verification.
Pardus 25.2를 Windows 11과 함께 설치하려면 Windows 볼륨을 백업하고 축소한 다음 UEFI USB로 부팅하고 기존 EFI 및 복구 파티션을 보호하십시오.
SUSE Linux Enterprise Server에서 HTTP 500 오류로 인한 Zypper 새로 고침 실패를 진단합니다. 실패한 저장소를 식별하고, 프록시 및 등록을 확인한 다음, 메타데이터를 안전하게 새로 고칩니다.
Compare the so-called Pardus package manager “PETA” with APT, clarify current Pardus package tools, and choose the right interface for desktop use or administration.
우분투 커널 업데이트 후 NVIDIA 드라이버가 로드되지 않는 문제를 해결하려면 커널 모듈, 보안 부팅, DKMS, 헤더, Nouveau 및 버전 불일치를 확인하십시오.
레거시 BIOS, 부팅 가능한 USB, 안전한 파티셔닝, 그리고 저사양 하드웨어에 대한 설치 후 검사 기능을 갖춘 구형 64비트 PC에 Pardus 23.4 XFCE를 설치하는 방법입니다.
Gooroom OS가 신뢰할 수 있는 부팅, 실행 파일 및 운영 체제 보호, 브라우저 제어를 어떻게 계층화하는지, 그리고 사용자가 샌드박싱에 대해 무엇을 확인해야 하는지 알아보세요.
데비안 12 메모리 부족 현상을 진단하고, MariaDB 또는 MySQL의 크기를 적절하게 조정하고, 스왑 공간을 신중하게 추가하고, VPS가 워크로드를 처리할 수 있는지 확인하십시오.