ההגדרה של Active Directory ב-AlloyDB Omni היא אופציונלית ומושבתת כברירת מחדל. אפשר להשתמש במנגנון ההגדרה הזה רק בסביבות שבהן נעשה שימוש ב-Active Directory Server לאימות.
לפני שמתחילים
לפני שמבצעים שילוב עם Active Directory, חשוב לוודא שהמקרה שלכם עונה על הקריטריונים הבאים:
- מוודאים ש-Active Directory מוגדר.
- מקבלים את
REALMשל שרת Active Directory. - מקבלים את שם המארח של המרכז להקצאת מפתחות (KDC) של שרת Active Directory. שם המארח מאוחסן בקובצי האימג' של Docker.
- מקבלים את שם המארח של שרת האדמין של שרת ה-Active Directory. שם המארח הזה מאוחסן בקובצי האימג' של Docker.
- מוודאים שיש לכם גישה לשרת Active Directory כדי שתוכלו ליצור קובץ
.keytab. - בוחרים משתמש Active Directory שישמש לבדיקה ולכניסה.
- מקבלים קובץ
.keytabמשרת ה-Active Directory הקיים.
קבלת קובץ .keytab משרת Active Directory קיים
כדי לקבל קובץ keytab משרת Active Directory, פועלים לפי השלבים הבאים:
- נכנסים כאדמינים לטרמינל של PowerShell בשרת Active Directory.
- כדי ליצור משתמש בשם
postgres, מריצים את הפקודה הבאה, או משתמשים בממשק המשתמש של Active Directory. - יוצרים קובץ keytab של חשבון ראשי לשירות שמופה לשרת Active Directory הזה.
- מעתיקים את קובץ ה-keytab למחשב Linux.
New-ADUser -Name "postgres" `
-SamAccountName "postgres" `
-UserPrincipalName "postgres@REALM" `
-Description "Service Account for AlloyDB Omni PostgreSQL Kerberos Authentication" `
-AccountPassword (Read-Host -AsSecureString "Set a strong password for the postgres service account") `
-Enabled $true `
-PasswordNeverExpires $true
ktpass /princ postgres/ALLOYDB_HOST_NAME@REALM /Pass ChangeMe123 /mapuser postgres /crypto ALL /ptype KRB5_NT_PRINCIPAL /mapOp set /out C:\Users\Public\postgres.keytab
כאשר <HOST> הוא שם הדומיין שמוגדר במלואו של השרת שבו אתם מתכננים לפרוס את AlloyDB Omni – לדוגמה, alloydb-server.ad.example.com. צריך להגדיר את אותו המארח בקובץ krb5.conf במיפוי של תחום הדומיין.
הפעלת אימות Active Directory
כדי להפעיל אימות של Active Directory ב-AlloyDB Omni, צריך לפעול לפי השלבים הבאים, שכוללים הגדרה של ממשק תכנות יישומים (API) גנרי לשירות אבטחה (GSSAPI), שהוא ממשק תכנות יישומים שמאפשר לתוכנות לגשת לשירותי אבטחה.
מוסיפים את הרשומות הבאות לקובץ
/var/lib/postgresql/data/pg_hba.conf, לפני הרשומה
host all all all scram-sha-256.מריצים את פקודת Docker הבאה כדי להוסיף את
gssבתוך הקונטיינר:docker exec CONTAINER_NAME sed -i 's;^host all all all scram-sha-256$;hostgssenc all all 0.0.0.0/0 gss map=gssmap\n&;' /var/lib/postgresql/data/pg_hba.conf
מריצים את פקודת Docker הבאה כדי לוודא שהקובץ
pg_hba.confנמצא בתוך הקונטיינר:docker exec CONTAINER_NAME cat /var/lib/postgresql/data/pg_hba.conf
מוודאים שהרשומה הבאה מופיעה בקובץ:
hostgssenc all all 0.0.0.0/0 gss map=gssmap
מידע נוסף זמין במאמר בנושא קובץ pg_hba.conf.
מעתיקים את קובץ כרטיסיית המפתח לספריית הנתונים בתוך תמונת AlloyDB Omni.
docker cp PATH TO KEYTAB FILE CONTAINER_NAME:/var/lib/postgresql/data/alloydb.keytab docker exec CONTAINER_NAME chmod 600 /var/lib/postgresql/data/alloydb.keytab docker exec CONTAINER_NAME chown postgres:postgres /var/lib/postgresql/data/alloydb.keytab
קובץ ה-keytab נוצר על ידי Kerberos עבור שרת PostgreSQL. מידע נוסף על אימות זמין במאמר אימות GSSAPI.
מוסיפים רשומה לקובץ keytab לקובץ
/var/lib/postgresql/data/DATA_DIR/postgresql.conf.מריצים את פקודת Docker הבאה כדי להוסיף את הרשומה בתוך הקונטיינר:
docker exec CONTAINER_NAME sed -i '$akrb_server_keyfile='"'"'/var/lib/postgresql/data/alloydb.keytab'"'" /var/lib/postgresql/data/postgresql.conf
מריצים את פקודת Docker הבאה כדי לוודא שהקובץ
postgresql.confנמצא בתוך המאגר:docker exec CONTAINER_NAME tail /var/lib/postgresql/data/postgresql.conf
מוודאים שהרשומה הבאה מופיעה בקובץ:
krb_server_keyfile=/var/lib/postgresql/data/alloydb.keytab
מידע נוסף זמין במאמר בנושא krb_server_keyfile.
אופציונלי: מוסיפים רשומות לקובץ
/var/lib/postgresql/data/DATA_DIR/pg_ident.conf.כשמשתמשים במערכת אימות חיצונית כמו GSSAPI, יכול להיות שהשם של משתמש מערכת ההפעלה שיזם את החיבור לא יהיה זהה למשתמש (תפקיד) במסד הנתונים שרוצים להשתמש בו.
במקרה כזה, צריך לציין את המיפוי של משתמש המערכת למשתמש PostgreSQL בקובץ
/var/lib/postgresql/data/DATA_DIR/pg_ident.conf:docker exec -it CONTAINER_NAME bash $ echo -e " gssmap /^(.*)@EXAMPLE\.COM$ \1 gssmap /^(.*)@example\.com$ \1 " | column -t | tee -a /var/lib/postgresql/data/pg_ident.conf
כדי להטמיע מיפוי של שמות משתמשים, מציינים
map=gssmapבשדה האפשרויות בקובץpg_hba.conf.מידע נוסף על אימות מבוסס-Ident זמין במאמר בנושא מיפוי Ident.
טוענים מחדש את ההגדרות של PostgreSQL באמצעות הפקודה הבאה:
docker exec -it CONTAINER_NAME psql -h localhost -U postgres psql (16.3) Type "help" for help. postgres=# select pg_reload_conf();
בדיקת אימות Active Directory
כדי לוודא שהאימות של Active Directory פועל, פועלים לפי השלבים הבאים:
- נכנסים ל-Active Directory באמצעות
kinit. מריצים את הפקודה
psqlהבאה מהמכונה שבה בדרך כלל מריצים את הפקודהkinit:root@4f6414ad02ef:/# kinit AD_USER_NAME Password for user1@YOUR.REALM: root@4f6414ad02ef:/# psql --h ALLOYDB_SERVER_HOST_NAME -U AD_USER_NAME psql (16.6 (Ubuntu 16.6-0ubuntu0.24.04.1), server 16.3) GSSAPI-encrypted connection Type "help" for help. user1=#
השבתת אימות באמצעות Active Directory
כדי להשבית את האימות של Active Directory ב-AlloyDB Omni, צריך לבצע את השלבים הבאים להשבתת GSSAPI:
מסירים את הרשומות בקובץ
pg_hba.confשמפנות לשיטת האימותgss:docker exec CONTAINER_NAME sed -i '/hostgssenc all all 0.0.0.0\/0 gss map=gssmap/d' /var/lib/postgresql/data/pg_hba.conf
טוענים מחדש את ההגדרות של PostgreSQL באמצעות הפקודה הבאה:
docker exec -it CONTAINER_NAME psql -h localhost -U postgres psql (16.3) Type "help" for help. postgres=# select pg_reload_conf();