이 섹션에서는 Horizon Cloud CA(인증 기관) 또는 Microsoft Enterprise CA를 사용하여 다중 포리스트 환경의 SSO에 대해 Active Directory를 준비하는 방법을 설명합니다.
다중 포리스트 배포에서는 일반적으로 사용자가 한 포리스트(사용자 포리스트)에서 인증을 받고 다른 포리스트(리소스 포리스트)의 데스크톱과 같은 리소스에 액세스합니다. 이 시나리오에서 True SSO와 같은 기능을 사용하도록 설정하려면 리소스 포리스트가 사용자 포리스트에 사용되는 인증 기관을 신뢰해야 합니다.
다음 사전 요구 사항 및 절차는 포리스트 간에 인증서 신뢰 및 통신이 올바르게 설정되도록 합니다.
사전 요구 사항
시작하기 전에 다음 사전 요구 사항이 충족되는지 확인합니다.
- 리소스 포리스트와 사용자 포리스트 사이에는 최소한 단방향 신뢰 관계가 있습니다(배포 설계에 따라 양방향 신뢰도 사용할 수 있음).
- 포리스트 전체에서 이름 확인이 가능하도록 DNS 확인이 구성되어 있습니다.
- CRL(인증서 해지 목록)은 포리스트 전체에서 액세스할 수 있습니다.
- 인증서 발급 및 유효성 검사를 지원하기 위해 도메인 컨트롤러, 인증 기관 및 모든 참여 포리스트의 Horizon 구성 요소 간에 네트워크 연결이 존재합니다.
- 인증 기관에서 발급한 인증서는 포리스트 전체에서 유효한지 검사할 수 있습니다.
이어서 진행되는 절차 요약
여러 포리스트에서 SSO를 사용하도록 설정하려면 루트 인증서 및 사용자 포리스트의 인증 기관에서 발급된 중간 인증서를 리소스 포리스트에서 신뢰할 수 있는지 확인해야 합니다.
Horizon Cloud CA 배포의 경우 SSO 인증서 번들이 PowerShell 스크립트를 사용하여 Active Directory에 게시됩니다. Microsoft Enterprise CA 배포의 경우 인증서 서비스는 Active Directory 내에서 사용할 수 있는 인증서 정보를 게시합니다.
다음 절차에서는 교차 포리스트 인증이 성공할 수 있도록 이러한 인증서를 게시하고 구성하는 방법을 설명합니다.
신뢰된 루트 인증 기관에 루트 인증서 추가
Omnissa 또는 Microsoft Enterprise CA 인증서 체인에서 종료하는 루트 인증서를 Active Directory의 그룹 정책을 사용하여 신뢰할 수 있는 루트 인증 기관 저장소에 추가해야 합니다.
절차
-
신뢰 구성의 일부인 모든 Active Directory 포리스트에서 신뢰할 수 있는 루트 인증 기관에 루트 인증서를 추가합니다.
-
시작 > 관리 도구 > 그룹 정책 관리를 선택합니다.
-
도메인을 확장하고 기본 도메인 정책을 마우스 오른쪽 버튼으로 클릭하고 편집을 클릭합니다.
-
-
컴퓨터 구성 섹션을 확장하고 Windows 설정\보안 설정\공개 키를 여십시오.
-
신뢰할 수 있는 루트 인증 기관을 마우스 오른쪽 버튼으로 클릭하고 가져오기를 선택합니다.
-
마법사에 표시된 메시지에 따라 루트 인증서(예:
rootCA.cer)를 가져오고 확인을 클릭합니다. -
그룹 정책 창을 닫으십시오.
결과
이제 도메인의 모든 시스템에서 신뢰할 수 있는 루트 저장소의 루트 인증서 복사본을 가지고 있습니다.
다음에 수행할 작업
중간 인증 기관(CA)을 사용해 스마트 카드 로그인 또는 도메인 컨트롤러 인증서를 발급하는 경우 Active Directory의 중간 인증 기관 그룹 정책에 중간 인증서를 추가하십시오.
중간 인증 기관에 중간 인증서 추가
Horizon Cloud 또는 Microsoft Enterprise CA 인증 체인의 모든 중간 인증서를 Active Directory의 그룹 정책을 사용하여 중간 인증 기관 저장소에 추가해야 합니다.
절차
-
신뢰 구성의 일부인 모든 Active Directory 포리스트에서 Horizon Cloud CA 인증서 체인의 일부인 모든 중간 인증서를 중간 인증 기관에 추가합니다. Active Directory 서버에서 그룹 정책 관리 플러그인으로 이동한 후 다음 단계를 완료하십시오.
-
시작 > 관리 도구 > 그룹 정책 관리를 선택합니다.
-
도메인을 확장하고 기본 도메인 정책을 마우스 오른쪽 버튼으로 클릭하고 편집을 클릭합니다.
-
-
컴퓨터 구성 섹션을 확장하고 Windows 설정\보안 설정\공개 키에 대한 정책을 엽니다.
-
중간 인증 기관을 마우스 오른쪽 버튼으로 클릭하고 가져오기를 선택합니다.
-
마법사에 표시된 메시지에 따라 중간 인증서(예:
intermediateCA.cer)를 가져오고 확인을 클릭합니다. -
그룹 정책 창을 닫으십시오.
결과
이제 도메인의 모든 시스템에서 중간 인증 기관 저장소의 중간 인증서 복사본을 가지고 있습니다.
Enterprise NTAuth 저장소에 루트 인증서 추가
Horizon Cloud 또는 Microsoft Enterprise CA 인증 체인을 종료하는 루트 인증서를 Active Directory의 Enterprise NTAuth 저장소에 추가해야 합니다.
절차
-
Enterprise NTAuth 저장소에 인증서를 게시하려면 Active Directory 서버에서
certutil명령을 사용하십시오.예:
certutil -dspublish -f path_to_root_CA_cert NTAuthCA
결과
이제 해당 CA에서 이러한 유형의 인증서를 신뢰하고 발급할 수 있습니다.
이 페이지가 도움이 되었나요?