שילוב תמיכה במשתמשי Active Directory עם AlloyDB Omni

בחירת גרסה של מאמר העזרה:

בדף הזה מוסבר איך לשלב את AlloyDB Omni עם הטמעה קיימת של Active Directory, כדי שתוכלו להשתמש בשמות המשתמש והסיסמאות הקיימים שלכם כדי לגשת למסד הנתונים של AlloyDB Omni. שילוב של Active Directory מספק את Kerberos כמנגנון האימות שמוגדר כברירת מחדל לתקשורת עם AlloyDB Omni. מידע נוסף זמין במאמר בנושא סקירה כללית על Active Directory.

ההגדרה של Active Directory ב-AlloyDB Omni היא אופציונלית ומושבתת כברירת מחדל. אפשר להשתמש במנגנון ההגדרה הזה רק בסביבות שבהן נעשה שימוש ב-Active Directory Server לאימות.

לפני שמתחילים

לפני שמבצעים שילוב עם Active Directory, חשוב לוודא שהמקרה שלכם עונה על הקריטריונים הבאים:

  • מוודאים ש-Active Directory מוגדר.
  • מקבלים את REALM של שרת Active Directory.
  • מקבלים את שם המארח של המרכז להקצאת מפתחות (KDC) של שרת Active Directory. שם המארח מאוחסן בקובצי האימג' של Docker.
  • מקבלים את שם המארח של שרת האדמין של שרת ה-Active Directory. שם המארח הזה מאוחסן בקובצי האימג' של Docker.
  • מוודאים שיש לכם גישה לשרת Active Directory כדי שתוכלו ליצור קובץ .keytab.
  • בוחרים משתמש Active Directory שישמש לבדיקה ולכניסה.
  • מקבלים קובץ .keytab משרת ה-Active Directory הקיים.

קבלת קובץ ‎ .keytab משרת Active Directory קיים

כדי לקבל קובץ keytab משרת Active Directory, פועלים לפי השלבים הבאים:

  1. נכנסים כאדמינים לטרמינל של PowerShell בשרת Active Directory.
  2. כדי ליצור משתמש בשם postgres, מריצים את הפקודה הבאה, או משתמשים בממשק המשתמש של Active Directory.
  3.   New-ADUser -Name "postgres" `
                   -SamAccountName "postgres" `
                   -UserPrincipalName "postgres@REALM" `
                   -Description "Service Account for AlloyDB Omni PostgreSQL Kerberos Authentication" `
                   -AccountPassword (Read-Host -AsSecureString "Set a strong password for the postgres service account") `
                   -Enabled $true `
                   -PasswordNeverExpires $true
      
  4. יוצרים קובץ keytab של חשבון ראשי לשירות שמופה לשרת Active Directory הזה.
  5.   ktpass /princ postgres/ALLOYDB_HOST_NAME@REALM /Pass ChangeMe123 /mapuser postgres /crypto ALL /ptype KRB5_NT_PRINCIPAL /mapOp set /out C:\Users\Public\postgres.keytab
      

    כאשר <HOST> הוא שם הדומיין שמוגדר במלואו של השרת שבו אתם מתכננים לפרוס את AlloyDB Omni – לדוגמה, alloydb-server.ad.example.com. צריך להגדיר את אותו המארח בקובץ krb5.conf במיפוי של תחום הדומיין.

  6. מעתיקים את קובץ ה-keytab למחשב Linux.

הפעלת אימות Active Directory

כדי להפעיל אימות של Active Directory ב-AlloyDB Omni, צריך לפעול לפי השלבים הבאים, שכוללים הגדרה של ממשק תכנות יישומים (API) גנרי לשירות אבטחה (GSSAPI), שהוא ממשק תכנות יישומים שמאפשר לתוכנות לגשת לשירותי אבטחה.

  1. מוסיפים את הרשומות הבאות לקובץ /var/lib/postgresql/data/pg_hba.conf, לפני הרשומה
    host all all all scram-sha-256.

    1. מריצים את פקודת Docker הבאה כדי להוסיף את gss בתוך הקונטיינר:

      docker exec CONTAINER_NAME sed -i 's;^host all all all scram-sha-256$;hostgssenc all all 0.0.0.0/0 gss map=gssmap\n&;' /var/lib/postgresql/data/pg_hba.conf
      
    2. מריצים את פקודת Docker הבאה כדי לוודא שהקובץ pg_hba.conf נמצא בתוך הקונטיינר:

      docker exec CONTAINER_NAME cat /var/lib/postgresql/data/pg_hba.conf
      
    3. מוודאים שהרשומה הבאה מופיעה בקובץ:

      hostgssenc all all 0.0.0.0/0 gss map=gssmap
      

      מידע נוסף זמין במאמר בנושא קובץ pg_hba.conf.

  2. מעתיקים את קובץ כרטיסיית המפתח לספריית הנתונים בתוך תמונת AlloyDB Omni.

    docker cp PATH TO KEYTAB FILE CONTAINER_NAME:/var/lib/postgresql/data/alloydb.keytab
    docker exec CONTAINER_NAME chmod 600 /var/lib/postgresql/data/alloydb.keytab
    docker exec CONTAINER_NAME chown postgres:postgres /var/lib/postgresql/data/alloydb.keytab
    

    קובץ ה-keytab נוצר על ידי Kerberos עבור שרת PostgreSQL. מידע נוסף על אימות זמין במאמר אימות GSSAPI.

  3. מוסיפים רשומה לקובץ keytab לקובץ /var/lib/postgresql/data/DATA_DIR/postgresql.conf.

    1. מריצים את פקודת Docker הבאה כדי להוסיף את הרשומה בתוך הקונטיינר:

      docker exec CONTAINER_NAME sed -i '$akrb_server_keyfile='"'"'/var/lib/postgresql/data/alloydb.keytab'"'" /var/lib/postgresql/data/postgresql.conf
      
    2. מריצים את פקודת Docker הבאה כדי לוודא שהקובץ postgresql.conf נמצא בתוך המאגר:

      docker exec CONTAINER_NAME tail  /var/lib/postgresql/data/postgresql.conf
      
    3. מוודאים שהרשומה הבאה מופיעה בקובץ:

      krb_server_keyfile=/var/lib/postgresql/data/alloydb.keytab
      

      מידע נוסף זמין במאמר בנושא krb_server_keyfile.

  4. אופציונלי: מוסיפים רשומות לקובץ /var/lib/postgresql/data/DATA_DIR/pg_ident.conf.

    כשמשתמשים במערכת אימות חיצונית כמו GSSAPI, יכול להיות שהשם של משתמש מערכת ההפעלה שיזם את החיבור לא יהיה זהה למשתמש (תפקיד) במסד הנתונים שרוצים להשתמש בו.

    במקרה כזה, צריך לציין את המיפוי של משתמש המערכת למשתמש PostgreSQL בקובץ /var/lib/postgresql/data/DATA_DIR/pg_ident.conf:

    docker exec -it CONTAINER_NAME bash
    $ echo -e "
    gssmap              /^(.*)@EXAMPLE\.COM$     \1
    gssmap              /^(.*)@example\.com$     \1
    " | column -t | tee -a /var/lib/postgresql/data/pg_ident.conf
    

    כדי להטמיע מיפוי של שמות משתמשים, מציינים map=gssmap בשדה האפשרויות בקובץ pg_hba.conf.

    מידע נוסף על אימות מבוסס-Ident זמין במאמר בנושא מיפוי Ident.

  5. טוענים מחדש את ההגדרות של PostgreSQL באמצעות הפקודה הבאה:

    docker exec -it CONTAINER_NAME psql -h localhost -U postgres
    psql (16.3)
    Type "help" for help.
    postgres=# select pg_reload_conf();
    

בדיקת אימות Active Directory

כדי לוודא שהאימות של Active Directory פועל, פועלים לפי השלבים הבאים:

  1. נכנסים ל-Active Directory באמצעות kinit.
  2. מריצים את הפקודה psql הבאה מהמכונה שבה בדרך כלל מריצים את הפקודה kinit:

    root@4f6414ad02ef:/# kinit AD_USER_NAME
    Password for user1@YOUR.REALM:
    
    root@4f6414ad02ef:/# psql --h ALLOYDB_SERVER_HOST_NAME -U AD_USER_NAME
    psql (16.6 (Ubuntu 16.6-0ubuntu0.24.04.1), server 16.3)
    GSSAPI-encrypted connection
    Type "help" for help.
    
    user1=#
    

השבתת אימות באמצעות Active Directory

כדי להשבית את האימות של Active Directory ב-AlloyDB Omni, צריך לבצע את השלבים הבאים להשבתת GSSAPI:

  1. מסירים את הרשומות בקובץ pg_hba.conf שמפנות לשיטת האימות gss:

    docker exec CONTAINER_NAME sed -i '/hostgssenc all all 0.0.0.0\/0 gss map=gssmap/d' /var/lib/postgresql/data/pg_hba.conf
    
  2. טוענים מחדש את ההגדרות של PostgreSQL באמצעות הפקודה הבאה:

    docker exec -it CONTAINER_NAME psql -h localhost -U postgres
    psql (16.3)
    Type "help" for help.
    postgres=# select pg_reload_conf();
    

המאמרים הבאים