인증 · 인가 · 암호화를 실제로 구현하는 소프트웨어를 모은다. 목적별로 고르는 기준은 다음과 같다.
| 목적 | 제품 |
|---|---|
| 계정을 한곳에 두고 여러 서비스가 같은 계정으로 인증 | OpenLDAP · FreeIPA · Active Directory |
| 티켓 기반 상호 인증 — Hadoop · Cloudera 계열 | Kerberos |
| 웹 · 앱 SSO 와 API 접근 위임 | Keycloak · Ory Hydra |
| 원격지에서 내부망 접근 | OpenVPN · WireGuard — VPN |
| 통신 구간 암호화 | TLS · SSH 터널링 |
FreeIPA 는 Kerberos KDC 와 LDAP(389 DS), CA, DNS 를 한 묶음으로 제공하는 통합 서버다. 개별 제품을 따로 세우는 대신 클러스터 인증을 한 번에 세울 때 쓴다.
--negotiate 로 WebHDFS · YARN 같은 SPNEGO 보호 서비스를 호출한다.ipa-getkeytab 으로 받아야 하는 이유와 KVNO 가 어긋날 때의 증상.kinit 실패 메시지별 원인과 조치.use_fully_qualified_names 설정.renew_lifetime 을 맞춘다.ldapsearch 로는 계정이 잘 나오는데 getent passwd <user> 와 id <user> 에는 아무것도 나오지 않는다…