이 장은 셀에서 사용자 계정을 작성하고 유지하는 방법을 설명합니다.
선호하는 사용자 계정 작성 방법은 uss 프로그램으로서 이를 사용하면 명령 하나로 여러 계정을 작성할 수 있습니다. uss 명령 집합을 사용한 사용자 계정 작성 및 삭제를 참조하십시오. 각 계정 구성요소를 개별적으로 작성하려면 AFS 사용자 계정 작성의 방법을 따르십시오.
이 장에서는 지정된 명령을 사용하여 다음 타스크를 수행하는 방법을 설명합니다.
| 보호 데이터베이스 항목 작성 | pts createuser |
| 인증 데이터베이스 항목 작성 | kas create |
| 볼륨 작성 | vos create |
| 볼륨 마운트 | fs mkmount |
| ACL에서 항목 작성 | fs setacl |
| 보호 데이터베이스 항목 조사 | pts examine |
| 디렉토리 소유권 변경 | /etc/chown |
| 실패한 인증 시도 제한 | -attempts 및 -locktime을 사용한 kas setfields |
| 인증 데이터베이스 항목 잠금 해제 | kas unlock |
| 암호 수명 설정 | -pwexpires를 사용한 kas setfields |
| 암호 재사용 금지 | -reuse를 사용한 kas setfields |
| AFS 암호 변경 | kas setpassword |
| 사용자가 소유한 그룹 나열 | pts listowned |
| 보호 데이터베이스 항목 이름 바꾸기 | pts rename |
| 인증 데이터베이스 항목 삭제 | kas delete |
| 볼륨 이름 바꾸기 | vos rename |
| 마운트 포인트 제거 | fs rmmount |
| 보호 데이터베이스 항목 삭제 | pts delete |
| 볼륨 위치 나열 | vos listvldb |
| 볼륨 제거 | vos remove |
AFS와 UNIX 파일 시스템간의 차이점은 완전한 AFS 사용자 계정이 UNIX 사용자 계정과 같지 않다는 것을 암시합니다. 다음 목록은 AFS 계정의 구성요소를 설명합니다. 같은 정보가 uss 명령 집합을 사용한 사용자 계정 작성 및 삭제의 해당 절에도 있지만 편의를 위해 여기서 반복합니다.
셀의 AFS 파일 공간에 대해 인증된 액세스를 얻으려면 사용자는 유효한 AFS 토큰뿐만 아니라 캐쉬 관리 프로그램이 사용자를 나타내는 기계의 로컬 암호 파일(/etc/passwd 또는 이와 동등한 것)에 있는 항목도 가지고 있어야 합니다. 이 절에서는 사용자의 AFS UID가 로컬 암호 파일에 표시된 UNIX UID와 일치해야 하는 중요한 이유를 논의하고 파일의 암호 필드에 입력되는 적합한 값을 설명합니다.
uss 명령을 사용하는 한 가지 이유는 이를 통해 자동으로 계정 작성의 일부로 로컬 암호 파일 항목을 생성할 수 있기 때문입니다. 공통 원본 암호 파일 작성을 참조하십시오.
이 절의 정보와 비슷한 정보가 uss 명령 집합을 사용한 사용자 계정 작성 및 삭제의 해당 절에 있지만 편의를 위해 여기서 반복합니다.
사용자 계정은 AFS 사용자 ID 번호(AFS UID)와 UNIX UID가 일치하는 경우 가장 관리하고 사용하기 쉽습니다. AFS 문서의 모든 명령은 이렇게 일치한다고 간주합니다.
UNIX ls -l과 ls -ld 명령으로 보고된 소유자 이름이 AFS 파일과 디렉토리에 적합하도록 AFS와 UNIX UID를 동일하게 만드는 것이 가장 기본적인 이유입니다. 다음 표준 UNIX 실습에서 파일 서버는 AFS 파일이나 디렉토리의 소유자 필드인 소유자의 AFS UID에 사용자 이름 대신 번호를 기록합니다. ls -l 명령을 실행하면 이는 AFS 보호 데이터베이스가 아닌 로컬 암호 파일의 맵핑에 따라 UID를 사용자 이름으로 변환합니다. AFS와 UNIX UID가 일치하지 않으면 ls -l 명령은 예상하지 못한(그리고 틀린) 소유자를 보고합니다. 출력은 로컬 암호 파일이 같은 UNIX UID를 다른 이름에 맵하는 경우 다른 클라이언트 시스템에서도 달라질 수 있습니다.
지정된 절에 있는 권장사항을 따라 다양한 사용자 유형에 대해 계정을 작성할 때 AFS와 UNIX UID를 일치시키십시오.
AFS를 사용하여 인증하는 것이 사용자를 로컬 파일 시스템에 로그하고 원스텝으로 AFS 토큰을 확보하는 AFS-수정 로그인 유틸리티를 설치하고 구성하는 경우 사용자에게 가장 쉬운 방법입니다. 이런 경우 로컬 암호 파일은 더 이상 대부분의 상황에서 로그인할 수 있는 사용자의 능력을 제어하지 않습니다. 왜냐하면 사용자가 올바른 AFS 암호를 제공하면 AFS-수정 로그인 유틸리티가 로컬 암호 파일을 참조하지 않기 때문입니다. 그럼에도 불구하고 다음과 같은 방법으로 암호 파일 항목의 암호 필드(일반적으로, 두번째 필드)를 사용하여 로그인과 인증을 제어할 수 있습니다.
AFS-수정 로그인 유틸리티를 사용하지 않으면 표준 UNIX 암호를 사용자가 사용하는 모든 클라이언트 기계의 로컬 암호 파일에 입력해야 합니다. 사용자는 로컬 파일 시스템에만 로그인한 후 klog 명령을 실행하여 AFS를 통해 인증해야 합니다. 로컬 암호 파일에 있는 암호와 인증 데이터베이스가 같으면 가장 간단하지만 이를 권하지는 않습니다.
이 절에서는 셀에 AFS 계정으로 변환할 기존 UNIX 계정이 있는 경우 고려해야 할 3가지 주요 문제에 대해 논의합니다.
앞에서 셜명했듯이 AFS 사용자는 인증된 사용자로 모든 클라이언트 시스템에서 AFS 파일 공간을 액세스할 수 있도록 로컬 암호 파일에 항목이 있어야 합니다. 관리와 사용 모두 UNIX UID와 AFS UID가 일치할 때 훨씬 쉬워집니다. 기존 UNIX 계정을 변환할 때 다음과 같이 두 가지 대안이 있습니다.
사용자 UNIX UID를 유지하고 있으므로 로컬 암호 파일 항목에서 UID를 변경하지 않아도 됩니다. 그러나, AFS-수정 로그인 유틸리티를 사용하는 경우 아마도 항목에서 암호 필드를 변경해야 합니다. 암호 필드에 있는 값이 AFS-수정 로그인 유틸리티를 사용한 로그인에 어떻게 영향을 주는지에 대해서는 로컬 암호 파일에서 암호 지정을 참조하십시오.
현재 또는 앞으로 기존 UNIX UID가 없는 사용자를 위해 AFS 계정을 작성해야 하는 경우 새 AFS UID가 기존 UNIX UID와 충돌하지 않아야 합니다. 보호 데이터베이스에서 max user id 카운터를 가장 큰 기존 UNIX UID보다 큰 값으로 설정하는 것이 가장 쉬운 방법입니다. AFS UID와 GID 카운터 표시 및 설정을 참조하십시오.
보호 서버가 AFS 계정을 작성할 때 AFS UID를 자동으로 할당하도록 합니다. 그런 후 모든 클라이언트 기계의 로컬 암호 파일에서 사용자 항목을 변경하여 새 UID를 포함해야 합니다.
UNIX UID 변경에는 한 가지 장애가 있습니다. 사용자가 AFS 사용자가 되기 전에 로컬 파일 시스템에서 소유한 모든 파일과 디렉토리는 계속 소유자 필드에 이전 UID를 가지고 있습니다. ls -l과 ls -ld 명령으로 올바른 소유자를 표시하려면 파일을 로컬 파일 시스템에 남겨 놓거나 AFS로 옮기던지 간에 chown 명령을 사용하여 값을 사용자의 새 UIDㄹ 변경해야 합니다. AFS로 로컬 파일 이동을 참조하십시오.
기존 UNIX 계정에는 이미 암호 필드에(섞인) 암호가 있는 로컬 암호 파일의 항목이 있습니다. 아마도 사용하는 로그인 유틸리티의 유형에 따라 필드의 값을 변경해야 합니다.
기존 UNIX 계정이 있는 새 AFS 사용자는 기계의 로컬 파일 시스템에 이미 저장된 파일과 디렉토리가 있을 것으므로 이를 새 홈 볼륨으로 전송하는 것이 좋습니다. 가장 쉬운 방법은 이를 AFS 클라이언트 기계의 로컬 디스크로 이동한 다음 UNIX mv 명령을 사용하여 이를 사용자의 새 AFS 홈 디렉토리로 전송하는 것입니다.
파일과 디렉토리를 AFS로 옮기면서 그 모드 비트 변경의 의미를 염두에 두십시오. AFS는 모드 비트의 두번째와 세번째 세트(그룹 및 기타)를 무시하고 첫번째 세트(소유자 비트)를 직접 사용하지 않지만 ACL의 항목과 함께만 사용합니다(자세한 내용은 AFS가 UNIX 모드 비트를 해석하는 방법 참조). ACL이 최소한 모드 비트만큼만 파일이나 디렉토리를 보호하도록 하십시오.
사용자의 UNIX UID가 새 AFS UID와 일치하도록 변경하기로 한 경우 UNIX 파일과 디렉토리의 소유권도 변경해야 합니다. system:administrators 그룹의 구성원이 일단 AFS에 상주하면 파일과 디렉토리에서 chown 명령을 실행할 수 있습니다.
사용자 계정을 작성할 수 있는 방법에는 두 가지가 있습니다. uss 명령을 사용하는 선호 방법은 명령 하나로 여러 계정을 작성할 수 있게 합니다. 이는 템플릿을 사용하여 각 사용자에게 동일한 계정 구성요소(예를 들어, 할당량)에 표준 값을 정의하지만 더 많은 변수 구성요소(예를 들어, 사용자 이름)에는 서로 다른 값을 제공합니다. uss 명령 집합을 사용한 사용자 계정 작성 및 삭제를 참조하십시오.
두 번째 방법에서는 계정의 각 구성요소를 작성할 때마다 별도의 명령을 실행합니다. 이는 한번에 계정 하나씩 작성할 때 가장 적합합니다. 일부 명령은 관련 구성요소의 인스턴스를 하나만 작성할 수 있기 때문입니다. 각 구성요소의 기능을 검토하려면 AFS 사용자 계정의 구성요소를 참조하십시오.
다음 명령을 사용하여 기능 레벨에서 서로 다른 3가지 사용자 계정 유형을 작성하십시오. 유형에 대한 설명은 AFS 사용자 계정 구성을 참조하십시오.
% klog admin_user Password: admin_password
다음 목록은 필요한 특권을 지정하고 이를 가지고 있는지 확인하는 방법을 나타냅니다.
% pts membership system:administrators
% bos listusers <machine name>
% fs listacl [<dir/file path>]
system:administrators 그룹의 구성원은 항상 모든 ACL에 대해 암시적으로 a(administer) 권한을 가지며, 기본적으로는 l(lookup) 권한을 가지며 필요한 경우 fs setacl 명령을 사용하여 다른 권한을 부여할 수 있습니다.
% pts createuser <user name> [<user id>]
여기서,
인증 서버는 기존 AFS 토큰을 사용하지 않고 자신의 인증 프로세스를 수행합니다. 기본적으로 이것은 로컬(UNIX) ID를 인증하며, AFS가 특권을 부여한 관리자에 해당되지 않을 수 있습니다. -admin 인수를 삽입하여 인증 데이터베이스 항목에 ADMIN 플래그가 있는 ID의 이름을 지정하십시오. 항목에 플래그가 있는 지 확인하려면, ADMIN 플래그가 설정되어 있는지 확인하려면에서 설명한 것처럼 kas examine 명령을 실행하십시오.
% kas create <name of user> \
-admin <admin principal to use for authentication>
Administrator's (admin_user) password: admin_password
initial_password: initial_password
Verifying, please re-enter initial_password: initial_password
여기서,
% vos create <machine name> <partition name> <volume name> \
[-maxquota <initial quota (KB)>]
여기서,
% fs mkmount <directory> <volume name>
여기서,
읽기 전용 볼륨에서 새 마운트 포인트를 작성하려고 할 때 실패하지 않도록 마운트 포인트까지의 읽기/쓰기 경로를 지정하십시오. 일반적으로, 경로 이름의 두 번째 레벨에서 셀 이름 앞에 점을 찍어 읽기/쓰기 경로를 표시합니다(예를 들어, /afs/.abc.com). 파일 공간을 통한 읽기/쓰기와 읽기 전용 경로의 개념에 대한 내용은 마운트 포인트 통과 규칙을 참조하십시오.
% fs setvol <dir/file path> -offlinemsg <offline message>
여기서
마운트 포인트에 대한 읽기/쓰기 경로를 지정하여 읽기 전용 볼륨을 변경하려고 할 때 발생하는 장애를 피하십시오. 일반적으로 경로 이름의 두 번째 레벨의 셀 이름 앞에 마침표를 사용하여 읽기/쓰기 경로를 나타내십시오(예를 들어 /afs/.abc.com). 파일 경로를 통한 읽기/쓰기 및 읽기 전용 경로의 개념에 대해 좀더 살펴 보려면 마운트 포인트 통과 규칙을 참조하십시오.
명령을 사용하여 vos create 명령이 새 루트 디렉토리에 대해 ACL에 자동으로 배치하는 항목을 편집하거나 제거하십시오. 이는 system:administrators 그룹에 모든 권한을 부여합니다. 항목을 제거해도 기본적으로 그룹의 구성원은 a(관리)를 묵시적으로 가지고 있고 기본적으로 모든 ACL에 l(조회)을 가지고 있으며 다른 권한이 필요하면 스스로에게 이를 부여합니다.
fs setacl 명령에 대한 자세한 내용은 ACL 항목 설정을 참조하십시오.
% fs setacl <directory> -acl <user name> all \
[system:administrators desired_permissions]
기존 UNIX 계정을 AFS 계정으로 변환하면 일부 파일과 디렉토리를 사용자의 새 AFS 홈 디렉토리로 이동할 수 있습니다. 기존 UNIX 계정 변환을 참조하십시오.
% pts examine <user or group name or id>
여기서,
출력의 첫 행은 사용자 이름과 AFS UID를 표시합니다. 출력에 대한 자세한 내용과 예는 보호 데이터베이스에서 정보 표시를 참조하십시오.
일부 운영 체제에서는 로컬 수퍼유저 root만 chown 명령을 실행할 수 있습니다. 필요한 경우 chown 명령 전에 su 명령을 실행하십시오.
% chown new_owner_ID directory
여기서,
% vos release <volume name or ID>
| 주: | 이 단계는 홈 디렉토리의 상위 디렉토리 그 자체가 복제된 볼륨의 마운트 포인트가 아니어도 필요합니다(그리고 이런 경우 더 쉽게 지나침). 예를 들어, ABC사가 사용자 볼륨에 대한 마운트 포인트를 /afs/abc.com/usr 디렉토리에 놓는다고 하십시오. 이는 마운트 포인트이기 보다 일반 디렉토리이므로 /afs/abc.com 디렉토리에 마운트된 root.cell 볼륨에 상주합니다. 그 볼륨은 복제되므로 새 마운트 포인트를 작성하여 이를 변경한 후 관리자는 vos release 명령을 실행해야 합니다. |
package 유틸리티를 사용하여 암호 파일의 공동 버전을 모든 클라이언트 기계에 분배하면 공동 버전에서만 변경해야 합니다. package 프로그램을 사용한 클라이언트 시스템 구성을 참조하십시오.
AFS는 허가 받지 않은 액세스로부터 셀의 파일 공간을 보호할 수 있도록 여러 가지 선택적 기능을 제공합니다. 다음 목록은 이에 대한 요약과 명령을 나열합니다.
허가 받지 않은 사용자가 파일 공간을 액세스할 수 있는 가장 일반적인 방법은 허가된 사용자의 암호를 추측해 내는 것입니다. 이 공격 방법은 공격자가 여러 로그인 프로세스를 동시에 사용하거나 RPC 인터페이스를 직접 사용할 수 있는 경우 매우 위험합니다.
이런 유형의 공격에서 보호하려면 -attempts 인수를 kas setfields 명령에 사용하여 사용자가 연속으로 실패할 수 있는 횟수를 제한하므로써 AFS-수정된 로그인 유틸리티나 klog 명령을 사용할 때 올바른 암호를 입력합니다. 한계를 초과하면 인증 서버는 kas setfields 명령을 -locktime 인수와 함께 사용하여 정의한 시간 기간에 대해 사용자의 인증 데이터베이스 항목(인증 시도 금지)을 잠급니다. 원하는 경우 시스템 관리자는 kas unlock 명령을 사용하여 완전한 로그아웃 시간이 지나가기 전에 항목을 잠금 해제할 수 있습니다.
특정 상황에서 실패한 인증 시도의 수 제한을 적용하는 데 사용하는 메카니즘은 실패한 시도의 수가 -attempts 인수에 의해 설정된 제한보다 작은 경우에도 잠금을 유발할 수 있습니다. klog 및 AFS 수정 로그인 유틸리티와 같은 클라이언트측 인증 프로그램은 보통 각 인증 시도 시에 무작위로 인증 서버를 선택하며 실패하는 경우에는 다음 시도를 위해 다른 인증 서버를 선택하게 됩니다. 다양한 데이터베이스 서버 시스템에서 실행되는 인증 서버는 사용자가 올바른 암호를 제공할 때까지 실수한 횟수에 대해 서로 정보를 교환하지 않습니다. 대신 각 인증 서버는 자체의 보조 데이터베이스 파일 kaserverauxdb(기본적으로 /usr/afs/local 디렉토리에 있음)를 별도로 유지하며 여기에 각 사용자 계정의 연속 인증 실패 횟수와 가장 최근의 실패 시간을 기록합니다. 이것은 평균적으로 각 인증 서버가 실패한 총 시도 수의 한 부분만 알고 있음을 의미합니다. -attempts 인수에 의해 설정된 두 번 이상의 시도를 허용하지 않게 하는 유일한 방법은 각 인증 서버가 전체 중 일부만 허용하게 하는 것입니다. 자세히 말하면 실패한 시도에 대한 제한이 f이고 인증 서버의 수가 S이면 각 인증 서버는 f를 S로 나눈 시도 수만큼만 허용할 수 있습니다(인증 서버의 Ubik 동기화 사이트에서 나머지 fmodS를 계산함).
보통 이것은 허용되는 시도 수를 구성된 제한(f)보다 작게 만들어 줍니다. 한 인증 서버가 시도를 거부하면 클라이언트는 성공적으로 인증을 받거나 모든 서버에 접속할 때까지 다른 서버 인스턴스에 계속 접속합니다. 그러나 하나 이상의 인증 서버 프로세스를 사용할 수 없는 경우 이 제한은 U를 S로 나눈 비율까지 효과적으로 줄어듭니다. 여기서 U는 사용할 수 없는 서버의 수이고 S는 정상적으로 사용할 수 있는 수입니다.
실패한 인증 시도에 대한 제한을 설정할 때 발생할 수 있는 원하지 않는 결과를 피하려면 다음 권장사항을 유념하십시오.
요약에서 권장된 인증 시도 제한은 9번이며 로그아웃 시간은 25분입니다.
암호를 오래 사용할 수록 공격자는 이를 알아낼 수 있는 시간을 더 갖게 됩니다. 이런 유형의 공격으로부터 보호하려면 -pwexpires 인수를 kas setfields 명령에서 사용하여 사용자의 암호가 유효한 일 수를 제한합니다. 사용자는 암호가 만기된 후 AFS를 사용하여 인증할 수 없지만 30일 동안 kpasswd 명령을 사용하여 새 암호를 설정할 수 있습니다. 30일이 지난 후 인증 데이터베이스 항목에 ADMIN 플래그가 있는 관리자만 암호를 변경할 수 있습니다.
암호 수명을 설정하면 많은 AFS-수정 로그인 유틸리티(klog 명령은 아님)는 PASSWORD_EXPIRES 환경 변수를 암호가 만기할 때까지 남아 있는 일 수로 설정합니다. 0으로 설정하면 암호는 오늘 만기된다는 것을 의미합니다. 원하는 경우 사용자의 로그인 스크립트를 사용자 정의하여 만기 전에 남아 있는 일 수를 표시하고 만기 전 남아 있는 일 수가 적으면 암호 변경을 요구할 수도 있습니다.
사용자에게 새 암호를 정기적으로 선택하도록 강요하는 것은 사용자가 새 암호를 단지 현재 값으로 설정하는 경우에는 효과적이지 않습니다. 사용자가 새 암호를 마지막 20 개의 암호와 비슷한 것으로 설정하지 않도록 하려면 -reuse 인수를 kas setfields 명령에서 사용하십시오.
암호 재사용을 금하고 사용자가 너무 비슷한 암호를 지정하면 인증 서버는 다음 메시지를 생성하여 이를 거부합니다.
Password was not changed because it seems like a reused password
연속 사용자는 암호를 연속으로 20번 변경하여 이 제한을 건너뛸 수 있습니다(또는 스크립트를 실행하여 이를 수행하게 함). 이것이 문제일 것이라는 생각이 들면 -minhours 인수를 kaserver 초기설정 명령에 포함시킬 수 있습니다(자세한 내용은 AFS Administration Reference의 명령 참조 페이지 참조). 사용자가 암호를 너무 자주 변경하려고 하면 다음 메시지가 나타납니다.
Password was not changed because you changed it too recently; see your systems administrator
스크립트나 kpwvalid라고 하는 프로그램을 작성하여 암호에 대해 최소한의 품질 표준을 설정할 수 있습니다. kpwvalid 파일이 있으면 kpasswd와 kas setpassword 명령 인터프리터는 이를 호출하여 새 암호를 확인합니다. 암호가 품질 표준을 따르지 않으면 kpwvalid 프로그램은 적합한 코드를 리턴하고 명령 인터프리터는 암호를 거부합니다.
kpwvalid 파일은 실행 가능해야 하고 kpasswd 및 kas 2진과 같은 AFS 디렉토리에 상주해야 하며 그 디렉토리의 ACL은 w(쓰기) 권한을 system:administrators 그룹에게만 부여해야 합니다.
kpwvalid 프로그램을 작성하기로 결정하면 다음과 같은 표준을 설정하는 것에 대해 고려해 보십시오.
AFS 분배에는 kpwvalid 프로그램 예가 포함됩니다. AFS Administration Reference에 있는 kpwvalid 참조 페이지를 참조하십시오.
인증 서버는 기존 AFS 토큰을 사용하지 않고 자신의 인증 프로세스를 수행합니다. 기본적으로 이것은 로컬(UNIX) ID를 인증하며, AFS가 특권을 부여한 관리자에 해당되지 않을 수 있습니다. -admin 인수를 삽입하여 인증 데이터베이스 항목에 ADMIN 플래그가 있는 ID의 이름을 지정하십시오. 항목에 플래그가 있는 지 확인하려면, ADMIN 플래그가 설정되어 있는지 확인하려면에서 설명한 것처럼 kas examine 명령을 실행하십시오.
% kas setfields <name of user> \
-admin <admin principal to use for authentication> \
-attempts <maximum successive failed login tries ([0..254])> \
-locktime <failure penalty [hh:mm or minutes]>
Administrator's (admin_user) password: admin_password
여기서,
시간을 시와 분(hh:mm) 또는 분으로만(mm) 지정합니다. 이 범위는 01(1 분)에서 36:00(36 시간)까지입니다. kas 명령 인터프리터는 자동으로 더 큰 값을 36:00으로 줄이고 영이 아닌 각 값을 다음으로 큰 8.5분의 배수로 반올림합니다.
특히 관리 계정에서 0(영)의 값을 제공하지 않는 것이 가장 좋습니다. 왜냐하면 이는 무한대의 로그아웃 시간을 설정하기 때문입니다. 관리자는 항상 kas unlock 명령을 실행하여 이런 계정을 잠금 해제해야 합니다.
인증 서버는 기존 AFS 토큰을 사용하지 않고 자신의 인증 프로세스를 수행합니다. 기본적으로 이것은 로컬(UNIX) ID를 인증하며, AFS가 특권을 부여한 관리자에 해당되지 않을 수 있습니다. -admin 인수를 삽입하여 인증 데이터베이스 항목에 ADMIN 플래그가 있는 ID의 이름을 지정하십시오. 항목에 플래그가 있는 지 확인하려면, ADMIN 플래그가 설정되어 있는지 확인하려면에서 설명한 것처럼 kas examine 명령을 실행하십시오.
% kas -admin <admin principal to use for authentication>
Administrator's (admin_user) password: admin_password
ka>
여기서 -admin은 admin과 같은 그 인증 데이터베이스 항목에 ADMIN 플래그가 있는 관리 계정을 명명합니다. 암호 프롬프트는 이를 admin_user로 표시합니다. 적합한 암호를 admin_password로 입력합니다.
ka> examine <name of user> User is locked until time
ka> unlock <authentication ID>
여기서,
인증 서버는 기존 AFS 토큰을 사용하지 않고 자신의 인증 프로세스를 수행합니다. 기본적으로 이것은 로컬(UNIX) ID를 인증하며, AFS가 특권을 부여한 관리자에 해당되지 않을 수 있습니다. -admin 인수를 삽입하여 인증 데이터베이스 항목에 ADMIN 플래그가 있는 ID의 이름을 지정하십시오. 항목에 플래그가 있는 지 확인하려면, ADMIN 플래그가 설정되어 있는지 확인하려면에서 설명한 것처럼 kas examine 명령을 실행하십시오.
% kas setfields <name of user> \
-pwexpires <number days password is valid [0..254])> \
-admin <admin principal to use for authentication>
Administrator's (admin_user) password: admin_password
여기서,
암호가 유효하지 않게 되면(만기) 사용자는 인증할 수 없게 되지만 30일 내에 kpasswd이나 kas setpassword 명령을 실행하여 암호를 변경할 수 있습니다(그 이후에는 관리자가 이를 변경해야 함). 클럭은 kas setfields 명령이 실행될 때가 아닌 암호가 마지막으로 변경된 때에 시작합니다. 만기가 소급되지 않도록 하려면 사용자는 명령을 실행하기 전에 암호를 변경하면 됩니다.
인증 서버는 기존 AFS 토큰을 사용하지 않고 자신의 인증 프로세스를 수행합니다. 기본적으로 이것은 로컬(UNIX) ID를 인증하며, AFS가 특권을 부여한 관리자에 해당되지 않을 수 있습니다. -admin 인수를 삽입하여 인증 데이터베이스 항목에 ADMIN 플래그가 있는 ID의 이름을 지정하십시오. 항목에 플래그가 있는 지 확인하려면, ADMIN 플래그가 설정되어 있는지 확인하려면에서 설명한 것처럼 kas examine 명령을 실행하십시오.
% kas setfields <name of user> -reuse < permit password reuse (yes/no)> \
-admin <admin principal to use for authentication>
Administrator's (admin_user) password: admin_password
여기서,
계정을 작성하는 중에 초기 암호를 설정한 다음 AFS 사용자 안내서의 설명에 따라 kpasswd 명령을 사용할 수 있으므로 사용자 암호를 변경할 필요가 없습니다. 사용자가 암호를 잊어버리거나 로그인할 수 없는 경우는 매우 드물지만 kas setpassword 명령을 사용하여 새 암호를 설정할 수 있습니다.
로컬 암호 파일(/etc/passwd 또는 이와 동등한 것)에 있는 항목의 암호 필드에 암호가 실제로 섞여 있으면 그 암호도 변경하십시오. 더 자세한 내용은 로컬 암호 파일에서 암호 지정을 참조하십시오.
인증 서버는 기존 AFS 토큰을 사용하지 않고 자신의 인증 프로세스를 수행합니다. 기본적으로 이것은 로컬(UNIX) ID를 인증하며, AFS가 특권을 부여한 관리자에 해당되지 않을 수 있습니다. -admin 인수를 삽입하여 인증 데이터베이스 항목에 ADMIN 플래그가 있는 ID의 이름을 지정하십시오. 항목에 플래그가 있는 지 확인하려면, ADMIN 플래그가 설정되어 있는지 확인하려면에서 설명한 것처럼 kas examine 명령을 실행하십시오.
% kas setpassword <name of user> \
-admin <admin principal to use for authentication>
Administrator's (admin_user) password: admin_password
new_password: new_password
Verifying, please re-enter new_password: new_password
여기서,
사용자 볼륨은 할당량 측면에서 다른 모든 볼륨과 동일합니다. vos create 명령에 대해 -maxquota 인수를 사용하여 다른 할당량을 설정하지 않는 한 새로운 각 AFS 볼륨은 기본 할당량인 5000 KB를 가집니다. 또한 다음 명령 중 하나를 사용하여 언제든지 할당량을 변경할 수 있습니다.
다음의 세 가지 명령 중 하나를 사용하여 볼륨의 할당량을 표시할 수 있습니다.
명령은 볼륨 할당량과 현재 크기 설정 및 표시를 참조하십시오.
일반적으로 사용자 계정의 많은 구성요소는 보호 및 인증 데이터베이스 항목, 볼륨 이름, 홈 디렉토리 이름을 포함하는 사용자 이름을 통합하고 있습니다. 사용자 이름을 변경할 때 모든 구성요소의 이름을 변경하여 일관성을 유지하는 것이 바람직하므로 사용자 이름을 변경하는 것은 새로운 사용자 계정을 작성하는 절차처럼 여러 단계를 가집니다.
% klog admin_user Password: admin_password
다음 목록은 필요한 특권을 지정하고 이를 가지고 있는지 확인하는 방법을 나타냅니다.
% pts membership system:administrators
% bos listusers <machine name>
% fs listacl [<dir/file path>]
system:administrators 그룹의 구성원은 항상 모든 ACL에 대해 암시적으로 a(administer) 권한을 가지며, 기본적으로는 l(lookup) 권한을 가지며 필요한 경우 fs setacl 명령을 사용하여 다른 권한을 부여할 수 있습니다.
% pts listowned <user or group name or id>
% pts rename <old name> <new name>
각 그룹에 대해 이 명령을 반복하십시오. 단계 3에는 구문이 자세하게 설명됩니다.
% pts rename <old name> <new name>
인증 서버는 기존 AFS 토큰을 사용하지 않고 자신의 인증 프로세스를 수행합니다. 기본적으로 이것은 로컬(UNIX) ID를 인증하며, AFS가 특권을 부여한 관리자에 해당되지 않을 수 있습니다. -admin 인수를 삽입하여 인증 데이터베이스 항목에 ADMIN 플래그가 있는 ID의 이름을 지정하십시오. 항목에 플래그가 있는 지 확인하려면, ADMIN 플래그가 설정되어 있는지 확인하려면에서 설명한 것처럼 kas examine 명령을 실행하십시오.
% kas -admin <admin principal to use for authentication>
Administrator's (admin_user) password: admin_password
ka>
여기서 -admin은 admin과 같은 그 인증 데이터베이스 항목에 ADMIN 플래그가 있는 관리 계정을 명명합니다. 암호 프롬프트는 이를 admin_user로 표시합니다. 적합한 암호를 admin_password로 입력합니다.
ka> delete <name of user>
여기서,
ka> create <name of user> initial_password: password Verifying, please re-enter initial_password: password
여기서,
ka> quit
% vos rename <old volume name> <new volume name>
% fs rmmount <directory>
% fs mkmount <directory> <volume name>
% vos release <volume name or ID>
| 주: | 이 단계는 홈 디렉토리의 상위 디렉토리 그 자체가 복제된 볼륨의 마운트 포인트가 아니어도 필요합니다(그리고 이런 경우 더 쉽게 지나침). 예를 들어 ABC Corporation 템플릿은 /afs/abc.com/usr 디렉토리에 사용자 볼륨에 대한 마운트 포인트를 추가합니다. 이는 마운트 포인트이기 보다 일반 디렉토리이므로 /afs/abc.com 디렉토리에 마운트된 root.cell 볼륨에 상주합니다. 그 볼륨은 복제되므로 이를 후 관리자는 vos release 명령을 실행해야 합니다. |
계정을 제거하기 전에 테이프와 같은 영구 저장 매체에 사용자의 홈 볼륨의 백업 사본을 작성하는 것이 좋습니다. 여러 계정을 제거하려면 이 명령 대신 uss delete 명령을 사용하는 것이 보다 효율적일 수 있습니다. uss delete 명령을 사용한 개별 계정 삭제를 참조하십시오.
% klog admin_user Password: admin_password
다음 목록은 필요한 특권을 지정하고 이를 가지고 있는지 확인하는 방법을 나타냅니다.
% pts membership system:administrators
% bos listusers <machine name>
% fs listacl [<dir/file path>]
system:administrators 그룹의 구성원은 항상 모든 ACL에 대해 암시적으로 a(administer) 권한을 가지며, 기본적으로는 l(lookup) 권한을 가지며 필요한 경우 fs setacl 명령을 사용하여 다른 권한을 부여할 수 있습니다.
% pts listowned <user or group name or id>
% pts delete <user or group name or id>+
여기서,
인증 서버는 기존 AFS 토큰을 사용하지 않고 자신의 인증 프로세스를 수행합니다. 기본적으로 이것은 로컬(UNIX) ID를 인증하며, AFS가 특권을 부여한 관리자에 해당되지 않을 수 있습니다. -admin 인수를 삽입하여 인증 데이터베이스 항목에 ADMIN 플래그가 있는 ID의 이름을 지정하십시오. 항목에 플래그가 있는 지 확인하려면, ADMIN 플래그가 설정되어 있는지 확인하려면에서 설명한 것처럼 kas examine 명령을 실행하십시오.
% kas delete <name of user> \
-admin <admin principal to use for authentication>
Administrator's (admin_user) password: admin_password
여기서,
% vos listvldb <volume name or ID>
여기서,
% vos remove <machine name> <partition name> <volume name or ID>
여기서,
사용자의 백업 볼륨을 홈 디렉토리의 하위 디렉토리로 마운트한 경우 이 명령을 사용하면 백업 버전이 마운트 해제됩니다. 파일 공간의 관련되지 않은 위치로 백업 버전을 마운트한 경우 이 버전에 대해 fs rmmount 명령을 반복하십시오.
% fs rmmount <directory>
여기서,
마운트 포인트로의 읽기/쓰기 경로를 지정하여 읽기 전용 볼륨에서 마운트 포인트를 삭제하려고 할 때 발생할 수 있는 장애를 피하십시오. 일반적으로, 경로 이름의 두 번째 레벨에서 셀 이름 앞에 점을 찍어 읽기/쓰기 경로를 표시합니다(예를 들어, /afs/.abc.com). 파일 공간을 통한 읽기/쓰기와 읽기 전용 경로의 개념에 대한 내용은 볼륨 마운트를 참조하십시오.
% pts delete <user or group name or id>
% vos release <volume name or ID>
| 주: | 이 단계는 홈 디렉토리의 상위 디렉토리 그 자체가 복제된 볼륨의 마운트 포인트가 아니어도 필요합니다(그리고 이런 경우 더 쉽게 지나침). 예를 들어 ABC Corporation 템플릿은 /afs/abc.com/usr 디렉토리에 사용자 볼륨에 대한 마운트 포인트를 추가합니다. 이는 마운트 포인트이기 보다 일반 디렉토리이므로 /afs/abc.com 디렉토리에 마운트된 root.cell 볼륨에 상주합니다. 그 볼륨은 복제되므로 마운트 포인트를 삭제하여 이를 변경한 후 관리자는 vos release 명령을 실행해야 합니다. |