기업 인증 연동 · LDAP 과 조직도 · 퀴즈
퀴즈: LDAP 과 조직도
문항 7개. 정답과 해설은 풀어 본 뒤에 보여 드립니다.
LDAP 필터 `(&(objectClass=inetOrgPerson)(|(title=부장)(title=차장))(!(ou=총무팀)))` 가 뽑는 대상은?
- 부장이면서 차장인 사람 중 총무팀
- 부장 또는 차장이면서 총무팀이 아닌 사람
- 총무팀의 부장과 차장
- 부장, 차장, 총무팀 소속 전원
AD 와 동기화할 때 `uid` 나 DN 이 아니라 `objectGUID` 를 연결 키로 써야 하는 이유는?
- 이름 변경이나 부서 이동으로 uid/DN 이 바뀌면 같은 사람이 새로 생성되기 때문
- objectGUID 가 문자열보다 짧아 인덱스와 비교 비용이 적기 때문
- AD 는 objectGUID 에만 인덱스를 만들어 두어 조회가 빠르기 때문
- DN 표기는 AD 고유 확장이라 다른 디렉터리로 옮길 때 호환되지 않기 때문
AD 필터 `(!(userAccountControl:1.2.840.113556.1.4.803:=2))` 가 하는 일은?
- userAccountControl 값이 정확히 2 인 계정만 제외
- userAccountControl 에 ACCOUNTDISABLE(0x2) 비트가 켜진 계정, 즉 비활성 계정을 제외
- 비밀번호가 만료된 계정을 제외
- 컴퓨터 계정만 선택
'최근 변경된 엔트리만' 가져오는 증분 동기화의 구조적 한계는?
- 삭제된 엔트리를 감지하지 못해 퇴사자 계정이 우리 쪽에 남는다
- 새로 생성된 계정을 감지하지 못한다
- 그룹 정보를 가져오지 못한다
- 비밀번호를 동기화하지 못한다
그룹이 `member` 로 사람을 가리키는 디렉터리에서 로그인마다 '이 사용자의 그룹'을 구할 때 주의할 점은?
- 그룹 정보를 가져올 수 없다
- member 속성은 조회할 수 없다
- 전체 그룹을 스캔하게 되어 그룹 수가 늘면 로그인이 급격히 느려진다
- 그룹 이름이 중복될 수 있다
LDAP 그룹에서 '끊어진 멤버십(dangling member)'이 생기는 근본 원인은?
- 서버 구현에 따라 삭제 처리에 알려진 결함이 있기 때문
- 그룹의 member 수가 한계를 넘으면 뒤쪽 항목이 잘려 나가기 때문
- 다중 마스터 복제에서 삭제가 늦게 전파되어 일시적으로 어긋나기 때문
- member 는 DN 문자열일 뿐이고 서버가 참조 무결성을 강제하지 않기 때문
운영 스크립트에서 `ldapsearch -w <비밀번호>` 대신 `-y <파일>` 을 써야 하는 이유는?
- -w 로 준 비밀번호는 프로세스 목록에 노출돼 같은 서버의 다른 사용자가 볼 수 있어서
- -w 는 인자를 셸이 먼저 해석해 특수문자가 든 비밀번호를 그대로 넘기지 못해서
- -y 는 인증 정보를 미리 읽어 두어 바인드 왕복을 한 번 줄여 주기 때문에
- -w 는 평문 LDAP 전용이라 LDAPS 로 붙을 때는 무시되기 때문에