관리 안내서


사용자 계정 관리

이 장은 셀에서 사용자 계정을 작성하고 유지하는 방법을 설명합니다.

선호하는 사용자 계정 작성 방법은 uss 프로그램으로서 이를 사용하면 명령 하나로 여러 계정을 작성할 수 있습니다. uss 명령 집합을 사용한 사용자 계정 작성 및 삭제를 참조하십시오. 각 계정 구성요소를 개별적으로 작성하려면 AFS 사용자 계정 작성의 방법을 따르십시오.


명령 요약

이 장에서는 지정된 명령을 사용하여 다음 타스크를 수행하는 방법을 설명합니다.
보호 데이터베이스 항목 작성 pts createuser
인증 데이터베이스 항목 작성 kas create
볼륨 작성 vos create
볼륨 마운트 fs mkmount
ACL에서 항목 작성 fs setacl
보호 데이터베이스 항목 조사 pts examine
디렉토리 소유권 변경 /etc/chown
실패한 인증 시도 제한 -attempts 및 -locktime을 사용한 kas setfields
인증 데이터베이스 항목 잠금 해제 kas unlock
암호 수명 설정 -pwexpires를 사용한 kas setfields
암호 재사용 금지 -reuse를 사용한 kas setfields
AFS 암호 변경 kas setpassword
사용자가 소유한 그룹 나열 pts listowned
보호 데이터베이스 항목 이름 바꾸기 pts rename
인증 데이터베이스 항목 삭제 kas delete
볼륨 이름 바꾸기 vos rename
마운트 포인트 제거 fs rmmount
보호 데이터베이스 항목 삭제 pts delete
볼륨 위치 나열 vos listvldb
볼륨 제거 vos remove


AFS 사용자 계정의 구성요소

AFS와 UNIX 파일 시스템간의 차이점은 완전한 AFS 사용자 계정이 UNIX 사용자 계정과 같지 않다는 것을 암시합니다. 다음 목록은 AFS 계정의 구성요소를 설명합니다. 같은 정보가 uss 명령 집합을 사용한 사용자 계정 작성 및 삭제의 해당 절에도 있지만 편의를 위해 여기서 반복합니다.


로컬 암호 파일 항목 작성

셀의 AFS 파일 공간에 대해 인증된 액세스를 얻으려면 사용자는 유효한 AFS 토큰뿐만 아니라 캐쉬 관리 프로그램이 사용자를 나타내는 기계의 로컬 암호 파일(/etc/passwd 또는 이와 동등한 것)에 있는 항목도 가지고 있어야 합니다. 이 절에서는 사용자의 AFS UID가 로컬 암호 파일에 표시된 UNIX UID와 일치해야 하는 중요한 이유를 논의하고 파일의 암호 필드에 입력되는 적합한 값을 설명합니다.

uss 명령을 사용하는 한 가지 이유는 이를 통해 자동으로 계정 작성의 일부로 로컬 암호 파일 항목을 생성할 수 있기 때문입니다. 공통 원본 암호 파일 작성을 참조하십시오.

이 절의 정보와 비슷한 정보가 uss 명령 집합을 사용한 사용자 계정 작성 및 삭제의 해당 절에 있지만 편의를 위해 여기서 반복합니다.

일치하는 AFS와 UNIX UID 지정

사용자 계정은 AFS 사용자 ID 번호(AFS UID)와 UNIX UID가 일치하는 경우 가장 관리하고 사용하기 쉽습니다. AFS 문서의 모든 명령은 이렇게 일치한다고 간주합니다.

UNIX ls -l과 ls -ld 명령으로 보고된 소유자 이름이 AFS 파일과 디렉토리에 적합하도록 AFS와 UNIX UID를 동일하게 만드는 것이 가장 기본적인 이유입니다. 다음 표준 UNIX 실습에서 파일 서버는 AFS 파일이나 디렉토리의 소유자 필드인 소유자의 AFS UID에 사용자 이름 대신 번호를 기록합니다. ls -l 명령을 실행하면 이는 AFS 보호 데이터베이스가 아닌 로컬 암호 파일의 맵핑에 따라 UID를 사용자 이름으로 변환합니다. AFS와 UNIX UID가 일치하지 않으면 ls -l 명령은 예상하지 못한(그리고 틀린) 소유자를 보고합니다. 출력은 로컬 암호 파일이 같은 UNIX UID를 다른 이름에 맵하는 경우 다른 클라이언트 시스템에서도 달라질 수 있습니다.

지정된 절에 있는 권장사항을 따라 다양한 사용자 유형에 대해 계정을 작성할 때 AFS와 UNIX UID를 일치시키십시오.

로컬 암호 파일에서 암호 지정

AFS를 사용하여 인증하는 것이 사용자를 로컬 파일 시스템에 로그하고 원스텝으로 AFS 토큰을 확보하는 AFS-수정 로그인 유틸리티를 설치하고 구성하는 경우 사용자에게 가장 쉬운 방법입니다. 이런 경우 로컬 암호 파일은 더 이상 대부분의 상황에서 로그인할 수 있는 사용자의 능력을 제어하지 않습니다. 왜냐하면 사용자가 올바른 AFS 암호를 제공하면 AFS-수정 로그인 유틸리티가 로컬 암호 파일을 참조하지 않기 때문입니다. 그럼에도 불구하고 다음과 같은 방법으로 암호 파일 항목의 암호 필드(일반적으로, 두번째 필드)를 사용하여 로그인과 인증을 제어할 수 있습니다.

AFS-수정 로그인 유틸리티를 사용하지 않으면 표준 UNIX 암호를 사용자가 사용하는 모든 클라이언트 기계의 로컬 암호 파일에 입력해야 합니다. 사용자는 로컬 파일 시스템에만 로그인한 후 klog 명령을 실행하여 AFS를 통해 인증해야 합니다. 로컬 암호 파일에 있는 암호와 인증 데이터베이스가 같으면 가장 간단하지만 이를 권하지는 않습니다.


기존 UNIX 계정 변환

이 절에서는 셀에 AFS 계정으로 변환할 기존 UNIX 계정이 있는 경우 고려해야 할 3가지 주요 문제에 대해 논의합니다.

UNIX와 AFS UID 일치시키기

앞에서 셜명했듯이 AFS 사용자는 인증된 사용자로 모든 클라이언트 시스템에서 AFS 파일 공간을 액세스할 수 있도록 로컬 암호 파일에 항목이 있어야 합니다. 관리와 사용 모두 UNIX UID와 AFS UID가 일치할 때 훨씬 쉬워집니다. 기존 UNIX 계정을 변환할 때 다음과 같이 두 가지 대안이 있습니다.

제대로 암호 필드 설정하기

기존 UNIX 계정에는 이미 암호 필드에(섞인) 암호가 있는 로컬 암호 파일의 항목이 있습니다. 아마도 사용하는 로그인 유틸리티의 유형에 따라 필드의 값을 변경해야 합니다.

AFS로 로컬 파일 이동

기존 UNIX 계정이 있는 새 AFS 사용자는 기계의 로컬 파일 시스템에 이미 저장된 파일과 디렉토리가 있을 것으므로 이를 새 홈 볼륨으로 전송하는 것이 좋습니다. 가장 쉬운 방법은 이를 AFS 클라이언트 기계의 로컬 디스크로 이동한 다음 UNIX mv 명령을 사용하여 이를 사용자의 새 AFS 홈 디렉토리로 전송하는 것입니다.

파일과 디렉토리를 AFS로 옮기면서 그 모드 비트 변경의 의미를 염두에 두십시오. AFS는 모드 비트의 두번째와 세번째 세트(그룹 및 기타)를 무시하고 첫번째 세트(소유자 비트)를 직접 사용하지 않지만 ACL의 항목과 함께만 사용합니다(자세한 내용은 AFS가 UNIX 모드 비트를 해석하는 방법 참조). ACL이 최소한 모드 비트만큼만 파일이나 디렉토리를 보호하도록 하십시오.

사용자의 UNIX UID가 새 AFS UID와 일치하도록 변경하기로 한 경우 UNIX 파일과 디렉토리의 소유권도 변경해야 합니다. system:administrators 그룹의 구성원이 일단 AFS에 상주하면 파일과 디렉토리에서 chown 명령을 실행할 수 있습니다.


AFS 사용자 계정 작성

사용자 계정을 작성할 수 있는 방법에는 두 가지가 있습니다. uss 명령을 사용하는 선호 방법은 명령 하나로 여러 계정을 작성할 수 있게 합니다. 이는 템플릿을 사용하여 각 사용자에게 동일한 계정 구성요소(예를 들어, 할당량)에 표준 값을 정의하지만 더 많은 변수 구성요소(예를 들어, 사용자 이름)에는 서로 다른 값을 제공합니다. uss 명령 집합을 사용한 사용자 계정 작성 및 삭제를 참조하십시오.

두 번째 방법에서는 계정의 각 구성요소를 작성할 때마다 별도의 명령을 실행합니다. 이는 한번에 계정 하나씩 작성할 때 가장 적합합니다. 일부 명령은 관련 구성요소의 인스턴스를 하나만 작성할 수 있기 때문입니다. 각 구성요소의 기능을 검토하려면 AFS 사용자 계정의 구성요소를 참조하십시오.

다음 명령을 사용하여 기능 레벨에서 서로 다른 3가지 사용자 계정 유형을 작성하십시오. 유형에 대한 설명은 AFS 사용자 계정 구성을 참조하십시오.

개별 명령을 사용하여 사용자 계정을 하나 작성하려면

  1. 다음 계정 구성요소에 지정할 값을 결정하십시오. 인증 전용 계정을 작성하는 경우 사용자 이름, AFS UID 그리고 초기 암호만 선택해야 합니다.
  2. 다음 특권을 전부 사용하여 AFS ID를 인증하십시오. 전형적인 구성에서 admin 사용자 계정에는 이것이 들어 있거나 사용자에게 개인 관리 계정이 있을 수 있습니다(셀 보안을 증가하려면 관리 프로시듀어를 수행하는 중에만 사용할 수 있도록 특별 권한 계정을 작성하는 것이 가장 좋습니다. 더 자세한 내용은 관리 특권 개요를 참조하십시오). 필요한 경우 klog 명령을 실행하여 인증하십시오.

       % klog admin_user
       Password: admin_password
    

    다음 목록은 필요한 특권을 지정하고 이를 가지고 있는지 확인하는 방법을 나타냅니다.

  3. pts createuser 명령을 실행하여 보호 데이터베이스에 항목을 작성합니다. AFS UID 설정에 대한 내용은 일치하는 AFS와 UNIX UID 지정을 참조하십시오. 기존 UNIX 계정을 AFS 계정으로 변환하는 경우 기존 UNIX 계정 변환도 참조하십시오.

       % pts createuser <user name> [<user id>]
    

    여기서,

    cu
    createuser에 대해 사용할 수 있는 별명입니다(그리고 createu는 사용할 수 있는 가장 짧은 축약형임).

    user name
    사용자의 사용자 이름을 지정합니다(로그인할 때 입력되는 문자열). 이름의 길이를 8개의 소문자나 그 이하의 소문자 수로 제한하는 것이 가장 좋습니다. 왜냐하면, 많은 프로그램은 그 제한을 사용합니다. AFS 서버 자체는 이름에 최대 63개의 소문자까지 허용합니다. 다음과 같은 문자를 피하십시오. 콜론(:), 세미콜론(;), 쉼표(,), at 기호(@), 공백, 새 행 그리고 마침표(.) 입니다. 이런 문자는 특별 관리 이름에만 주로 사용됩니다.

    user id
    선택적이며 사용자에게 AFS UID와 일치해야 하는 UNIX UID가 이미 있는 경우에만 적합합니다. 이 인수를 제공하지 않으면 보호 서버는 AFS UID와 GID 카운터 표시 및 설정에서 설명하는 카운터를 기반으로 하나를 자동 지정합니다. 지정한 ID가 1보다 작거나 이미 사용중이면 오류가 발생합니다.
  4. kas create 명령을 실행하여 인증 데이터베이스에 항목을 작성하십시오. 사용자의 임시 초기 암호가 화면에 보이도록 에코되지 않게 하려면 -initial_password 인수를 생략하십시오. 대신 다음 구문 스펙에 표시된 대로 인수를 생략할 때 나타나는 프롬프트에서 암호를 입력하십시오.

    인증 서버는 기존 AFS 토큰을 사용하지 않고 자신의 인증 프로세스를 수행합니다. 기본적으로 이것은 로컬(UNIX) ID를 인증하며, AFS가 특권을 부여한 관리자에 해당되지 않을 수 있습니다. -admin 인수를 삽입하여 인증 데이터베이스 항목에 ADMIN 플래그가 있는 ID의 이름을 지정하십시오. 항목에 플래그가 있는 지 확인하려면, ADMIN 플래그가 설정되어 있는지 확인하려면에서 설명한 것처럼 kas examine 명령을 실행하십시오.

       % kas create <name of user> \
                       -admin <admin principal to use for authentication>  
        Administrator's (admin_user) password: admin_password
       initial_password: initial_password
       Verifying, please re-enter initial_password: initial_password
    

    여기서,

    cr
    사용할 수 있는 create의 가장 짧은 축약형입니다.

    name of user
    3 단계에서와 같이 같은 사용자 이름을 지정합니다.

    -admin
    admin 플래그와 같은 그 인증 데이터베이스 항목에 ADMIN 플래그가 있는 관리 계정을 명명합니다. 암호 프롬프트는 이를 admin_user로 표시합니다. 적합한 암호를 admin_password로 입력합니다.

    initial_password
    일부 응용프로그램이 요구하는 길이 제한을 준수하기 위해 초기 암호를 8개 이하의 문자로 구성된 문자열로 지정합니다. 초기 암호로 선택할 수 있는 것 중에는 사용자 이름, 사회 보장 번호와 같은 개인 ID 번호 또는 changeme와 같은 표준 문자열이 있습니다. 사용자에게 AFS 사용자 안내서에 설명된 대로 kpasswd 암호를 사용하여 가능한 한 빨리 문자열을 진정한 비밀 암호로 변경하도록 지시합니다.
  5. vos create 명령을 실행하여 사용자 볼륨을 작성하십시오.

       % vos create  <machine name> <partition name> <volume name>  \
                    [-maxquota <initial quota (KB)>]
    

    여기서,

    cr
    사용할 수 있는 create의 가장 짧은 축약형입니다.

    machine name
    새 볼륨을 배치할 파일 서버 기계를 명명합니다.

    partition name
    새 볼륨을 배치할 파티션을 명명합니다.

    volume name
    새 볼륨을 명명합니다. 이름은 최대 22 문자로 구성될 수 있습니다. 전형적으로, 사용자 볼륨 이름은 user.username의 양식으로 이루어집니다. 여기서 username은 3 단계에서 지정된 이름입니다.

    -maxquota
    볼륨의 할당량을 KB 블록의 수로 설정합니다. 이 인수를 생략하면 기본값은 5000KB입니다.
  6. fs mkmount 명령을 실행하여 파일 공간에 볼륨을 마운트하고 사용자 홈 디렉토리를 작성하십시오.

       % fs mkmount <directory> <volume name>
    

    여기서,

    mk
    사용할 수 있는 mkmount의 가장 짧은 축약형입니다.

    directory
    작성할 마운트 포인트를 명명합니다. 같은 이름의 디렉토리는 없어야 합니다. 부분적 경로 이름은 현재 작업 디렉토리와의 관계에 따라 해석됩니다. 지금까지의 습관에 의하면 사용자 홈 디렉토리는 /afs/.cellname/usr라고 하는 디렉토리에 마운트되고 홈 디렉토리 이름은 3 단계에 지정된 사용자 이름과 일치합니다.

    읽기 전용 볼륨에서 새 마운트 포인트를 작성하려고 할 때 실패하지 않도록 마운트 포인트까지의 읽기/쓰기 경로를 지정하십시오. 일반적으로, 경로 이름의 두 번째 레벨에서 셀 이름 앞에 점을 찍어 읽기/쓰기 경로를 표시합니다(예를 들어, /afs/.abc.com). 파일 공간을 통한 읽기/쓰기와 읽기 전용 경로의 개념에 대한 내용은 마운트 포인트 통과 규칙을 참조하십시오.

    volume name
    5 단계에서 작성된 볼륨의 이름입니다.
  7. (선택적) 볼륨 헤더에 볼륨에 대한 보조 정보를 기록하려면 -offlinemsg 인수와 함께 fs setvol 명령을 실행하십시오. 예를 들어 볼륨을 소유하는 사람이나 파일 공간에서 볼륨을 마운트한 위치를 기록할 수 있습니다. 이 정보를 표시하려면 fs examine 명령을 사용하십시오.

       % fs setvol <dir/file path>
    -offlinemsg <offline message>
    

    여기서

    sv
    허용되는 setvol의 별명(그리고 setv는 허용되는 가장 짧은 축약형)입니다.

    dir/file path
    메시지를 연관지을 볼륨의 마운트 포인트를 명명합니다. 부분 경로 이름은 현재 작업 디렉토리에 상대적으로 해석됩니다.

    마운트 포인트에 대한 읽기/쓰기 경로를 지정하여 읽기 전용 볼륨을 변경하려고 할 때 발생하는 장애를 피하십시오. 일반적으로 경로 이름의 두 번째 레벨의 셀 이름 앞에 마침표를 사용하여 읽기/쓰기 경로를 나타내십시오(예를 들어 /afs/.abc.com). 파일 경로를 통한 읽기/쓰기 및 읽기 전용 경로의 개념에 대해 좀더 살펴 보려면 마운트 포인트 통과 규칙을 참조하십시오.

    -offlinemsg
    볼륨 헤더에 기록할 보조 정보를 128자까지 지정합니다.
  8. fs setacl 명령을 실행하여 새 홈 디렉토리에 ACL을 설정하십시오. 최소한 다음과 같이 사용자에게 모든 권한을 부여할 수 있는 항목을 작성합니다.

    명령을 사용하여 vos create 명령이 새 루트 디렉토리에 대해 ACL에 자동으로 배치하는 항목을 편집하거나 제거하십시오. 이는 system:administrators 그룹에 모든 권한을 부여합니다. 항목을 제거해도 기본적으로 그룹의 구성원은 a(관리)를 묵시적으로 가지고 있고 기본적으로 모든 ACL에 l(조회)을 가지고 있으며 다른 권한이 필요하면 스스로에게 이를 부여합니다.

    fs setacl 명령에 대한 자세한 내용은 ACL 항목 설정을 참조하십시오.

       % fs setacl <directory> -acl <user name> all \
                   [system:administrators desired_permissions]
    
  9. (선택적) 새 홈 디렉토리에 구성 파일과 하위 디렉토리를 작성하십시오. 가능성에는 .login과 .logout 파일, .cshrc와 같은 셀-초기화 파일, 인쇄 및 메일 배달을 돕기 위한 파일 등이 있습니다.

    기존 UNIX 계정을 AFS 계정으로 변환하면 일부 파일과 디렉토리를 사용자의 새 AFS 홈 디렉토리로 이동할 수 있습니다. 기존 UNIX 계정 변환을 참조하십시오.

  10. (선택적) 새 .login이나 쉘 초기설정 파일에서 사용자의 $PATH 환경 변수를 정의하여 AFS 2진을 보관하는 디렉토리를 포함할 수 있습니다(예를 들어, /usr/afsws/bin과 /usr/afsws/etc 디렉토리).
  11. 12 단계와 14 단계에서 사용자의 AFS UID를 알고 있어야 합니다. 보호 서버가 3 단계에서 이를 지정하면 사용자는 이를 모를 수도 있습니다. 필요한 경우 pts examine 명령을 실행하여 이를 표시하십시오.

       % pts examine <user or group name or id>
    

    여기서,

    e
    사용할 수 있는 examine의 가장 짧은 축약형입니다.

    user or group name or id
    3 단계에서 지정한 사용자 이름입니다.

    출력의 첫 행은 사용자 이름과 AFS UID를 표시합니다. 출력에 대한 자세한 내용과 예는 보호 데이터베이스에서 정보 표시를 참조하십시오.

  12. 사용자를 홈 디렉토리의 소유자로 지정하고 9 단계에서 작성되거나 이동된 파일과 하위 디렉토리를 지정합니다. 11 단계에서 배웠듯이 사용자 이름 대신 AFS UID로 소유자를 지정하십시오. 사용자는 아직 로컬 기계 암호 파일(/etc/passwd 또는 이와 동등)에 항목이 없으므로 이는 새 계정에 필요합니다. 기존 UNIX 계정을 변환하는 경우 항목이 이미 존재할 수 있지만 UID는 아마도 틀렸을 것입니다. 이런 경우 사용자 이름을 지정하면 해당(아마도 틀렸을 것임) UID는 소유자로 기록됩니다.

    일부 운영 체제에서는 로컬 수퍼유저 root만 chown 명령을 실행할 수 있습니다. 필요한 경우 chown 명령 전에 su 명령을 실행하십시오.

       % chown new_owner_ID  directory
    

    여기서,

    new_owner_ID
    11 단계에서 배운 사용자 AFS UID입니다.

    directory
    6 단계에서 작성한 홈 디렉토리와 9 단계에서 작성한 각 하위 디렉토리나 파일을 명명합니다.
  13. 새 사용자 홈 디렉토리가 복제된 볼륨에 상주하면 vos release 명령을 사용하여 읽기/쓰기 볼륨을 복제하려면 (읽기 전용 볼륨 작성)의 설명 대로 볼륨을 해제하십시오.

       
       % vos release <volume name or ID>
       
    

    주:이 단계는 홈 디렉토리의 상위 디렉토리 그 자체가 복제된 볼륨의 마운트 포인트가 아니어도 필요합니다(그리고 이런 경우 더 쉽게 지나침). 예를 들어, ABC사가 사용자 볼륨에 대한 마운트 포인트를 /afs/abc.com/usr 디렉토리에 놓는다고 하십시오. 이는 마운트 포인트이기 보다 일반 디렉토리이므로 /afs/abc.com 디렉토리에 마운트된 root.cell 볼륨에 상주합니다. 그 볼륨은 복제되므로 새 마운트 포인트를 작성하여 이를 변경한 후 관리자는 vos release 명령을 실행해야 합니다.

  14. 사용자가 로그온할 수 있는 각 기계의 로컬 암호 파일(/etc/passwd 또는 이와 동등한 것)에서 새 사용자에 대한 항목을 작성하거나 수정하십시오. 11 단계에서 배운 대로 UNIX UID를 AFS UID와 같게 만들고 암호 필드를 적절히 채우십시오(자세한 내용은 로컬 암호 파일에서 암호 지정 참조).

    package 유틸리티를 사용하여 암호 파일의 공동 버전을 모든 클라이언트 기계에 분배하면 공동 버전에서만 변경해야 합니다. package 프로그램을 사용한 클라이언트 시스템 구성을 참조하십시오.


암호 및 인증 보안 향상

AFS는 허가 받지 않은 액세스로부터 셀의 파일 공간을 보호할 수 있도록 여러 가지 선택적 기능을 제공합니다. 다음 목록은 이에 대한 요약과 명령을 나열합니다.

연속 실패 인증 시도 횟수를 제한하려면

  1. kas setfields 명령을 -attempts 및 -locktime 인수와 함께 실행하십시오.

    인증 서버는 기존 AFS 토큰을 사용하지 않고 자신의 인증 프로세스를 수행합니다. 기본적으로 이것은 로컬(UNIX) ID를 인증하며, AFS가 특권을 부여한 관리자에 해당되지 않을 수 있습니다. -admin 인수를 삽입하여 인증 데이터베이스 항목에 ADMIN 플래그가 있는 ID의 이름을 지정하십시오. 항목에 플래그가 있는 지 확인하려면, ADMIN 플래그가 설정되어 있는지 확인하려면에서 설명한 것처럼 kas examine 명령을 실행하십시오.

       % kas setfields <name of user> \
                       -admin <admin principal to use for authentication>  \
                       -attempts <maximum successive failed login tries ([0..254])>  \
                       -locktime <failure penalty [hh:mm or minutes]>
        Administrator's (admin_user) password: admin_password
    

    여기서,

    name of user
    편집할 인증 데이터베이스 항목을 명명합니다.

    -admin
    admin 플래그와 같은 그 인증 데이터베이스 항목에 ADMIN 플래그가 있는 관리 계정을 명명합니다. 암호 프롬프트는 이를 admin_user로 표시합니다. 적합한 암호를 admin_password로 입력합니다.

    -attempts
    사용자가 인증 서버가 -locktime 인수에 의해 지정된 시간량에 대한 더 이상의 시도를 거부하기 전에 인증하는 동안 올바른 암호를 제공하기 위해(klog 명령이나 AFS-수정 로그인 유틸리티를 통해) 실패할 수 있는 최대 연속 횟수를 지정합니다. 유효한 값의 범위는 0(영)에서 254까지입니다. 이 인수를 생략하거나 0을 지정하면 인증 서버는 실패 횟수를 제한하지 않습니다.

    -locktime
    사용자가 -attempts 인수에 의해 지정된 실패 한계를 초과한 다음 인증 서버가 인증 시도를 거부하는 시간 길이를 지정합니다.

    시간을 시와 분(hh:mm) 또는 분으로만(mm) 지정합니다. 이 범위는 01(1 분)에서 36:00(36 시간)까지입니다. kas 명령 인터프리터는 자동으로 더 큰 값을 36:00으로 줄이고 영이 아닌 각 값을 다음으로 큰 8.5분의 배수로 반올림합니다.

    특히 관리 계정에서 0(영)의 값을 제공하지 않는 것이 가장 좋습니다. 왜냐하면 이는 무한대의 로그아웃 시간을 설정하기 때문입니다. 관리자는 항상 kas unlock 명령을 실행하여 이런 계정을 잠금 해제해야 합니다.

잠긴 사용자 계정을 잠금 해제하려면

  1. kas 명령을 실행하여 대화식 모드로 들어 가십시오.

    인증 서버는 기존 AFS 토큰을 사용하지 않고 자신의 인증 프로세스를 수행합니다. 기본적으로 이것은 로컬(UNIX) ID를 인증하며, AFS가 특권을 부여한 관리자에 해당되지 않을 수 있습니다. -admin 인수를 삽입하여 인증 데이터베이스 항목에 ADMIN 플래그가 있는 ID의 이름을 지정하십시오. 항목에 플래그가 있는 지 확인하려면, ADMIN 플래그가 설정되어 있는지 확인하려면에서 설명한 것처럼 kas examine 명령을 실행하십시오.

       % kas -admin <admin principal to use for authentication>  
        Administrator's (admin_user) password: admin_password
       ka>
    

    여기서 -admin은 admin과 같은 그 인증 데이터베이스 항목에 ADMIN 플래그가 있는 관리 계정을 명명합니다. 암호 프롬프트는 이를 admin_user로 표시합니다. 적합한 암호를 admin_password로 입력합니다.

  2. (kas) examine 명령을 실행하여 사용자 계정이 다음 메시지에서 처럼 사실상 잠겼는지 확인하십시오.

       ka> examine  <name of user>
       User is locked until time
    
  3. (kas) unlock 명령을 실행하여 계정을 잠금 해제하십시오.

       ka> unlock <authentication ID> 
    

    여기서,

    u
    사용할 수 있는 unlock의 가장 짧은 축약형입니다.

    authentication ID
    잠금 해제할 인증 데이터베이스 항목을 명명합니다.

암호 수명을 설정하려면

  1. kas setfields 명령을 -pwexpires 인수와 함께 실행하십시오.

    인증 서버는 기존 AFS 토큰을 사용하지 않고 자신의 인증 프로세스를 수행합니다. 기본적으로 이것은 로컬(UNIX) ID를 인증하며, AFS가 특권을 부여한 관리자에 해당되지 않을 수 있습니다. -admin 인수를 삽입하여 인증 데이터베이스 항목에 ADMIN 플래그가 있는 ID의 이름을 지정하십시오. 항목에 플래그가 있는 지 확인하려면, ADMIN 플래그가 설정되어 있는지 확인하려면에서 설명한 것처럼 kas examine 명령을 실행하십시오.

       % kas setfields <name of user> \
                       -pwexpires <number days password is valid  [0..254])>  \
                       -admin <admin principal to use for authentication> 
        Administrator's (admin_user) password: admin_password
    

    여기서,

    name of user
    암호 만기를 적용할 인증 데이터베이스 항목을 지정합니다.

    -pwexpires
    사용자 암호가 유효한 상태에서 마지막으로 변경된 다음의 일 수를 설정합니다. 1에서 254까지의 범위에서 정수를 제공하여 만기까지의 일 수를 지정하십시오.

    암호가 유효하지 않게 되면(만기) 사용자는 인증할 수 없게 되지만 30일 내에 kpasswd이나 kas setpassword 명령을 실행하여 암호를 변경할 수 있습니다(그 이후에는 관리자가 이를 변경해야 함). 클럭은 kas setfields 명령이 실행될 때가 아닌 암호가 마지막으로 변경된 때에 시작합니다. 만기가 소급되지 않도록 하려면 사용자는 명령을 실행하기 전에 암호를 변경하면 됩니다.

    -admin
    admin 플래그와 같은 그 인증 데이터베이스 항목에 ADMIN 플래그가 있는 관리 계정을 명명합니다. 암호 프롬프트는 이를 admin_user로 표시합니다. 적합한 암호를 admin_password로 입력합니다.

암호 재사용을 금지하려면

  1. kas setfields 명령을 -reuse 인수와 함께 실행하십시오.

    인증 서버는 기존 AFS 토큰을 사용하지 않고 자신의 인증 프로세스를 수행합니다. 기본적으로 이것은 로컬(UNIX) ID를 인증하며, AFS가 특권을 부여한 관리자에 해당되지 않을 수 있습니다. -admin 인수를 삽입하여 인증 데이터베이스 항목에 ADMIN 플래그가 있는 ID의 이름을 지정하십시오. 항목에 플래그가 있는 지 확인하려면, ADMIN 플래그가 설정되어 있는지 확인하려면에서 설명한 것처럼 kas examine 명령을 실행하십시오.

       % kas setfields <name of user> -reuse < permit password reuse (yes/no)>  \
                       -admin <admin principal to use for authentication> 
        Administrator's (admin_user) password: admin_password
    

    여기서,

    name of user
    암호 재사용 정책을 설정할 인증 데이터베이스 항목을 명명합니다.

    -reuse
    인증 서버에서 사용자의 마지막 20 암호 중 하나와 비슷한 암호를 다시 사용할 수 있게 하는지를 지정합니다. no 값을 지정하여 재사용을 금하거나 yes 값을 지정하여 암호 재사용을 허용하는 기본값으로 복원하십시오.

    -admin
    admin 플래그와 같은 그 인증 데이터베이스 항목에 ADMIN 플래그가 있는 관리 계정을 명명합니다. 암호 프롬프트는 이를 admin_user로 표시합니다. 적합한 암호를 admin_password로 입력합니다.

AFS 암호 변경

계정을 작성하는 중에 초기 암호를 설정한 다음 AFS 사용자 안내서의 설명에 따라 kpasswd 명령을 사용할 수 있으므로 사용자 암호를 변경할 필요가 없습니다. 사용자가 암호를 잊어버리거나 로그인할 수 없는 경우는 매우 드물지만 kas setpassword 명령을 사용하여 새 암호를 설정할 수 있습니다.

로컬 암호 파일(/etc/passwd 또는 이와 동등한 것)에 있는 항목의 암호 필드에 암호가 실제로 섞여 있으면 그 암호도 변경하십시오. 더 자세한 내용은 로컬 암호 파일에서 암호 지정을 참조하십시오.

AFS 암호를 변경하려면

  1. kas setpassword 명령을 실행하여 암호를 변경하십시오. 새 암호가 화면에 보이도록 에코되지 않게 하려면 -new_password 인수를 생략하십시오. 대신 다음과 같이 인수를 생략할 때 나타나는 프롬프트에 암호를 입력하십시오.

    인증 서버는 기존 AFS 토큰을 사용하지 않고 자신의 인증 프로세스를 수행합니다. 기본적으로 이것은 로컬(UNIX) ID를 인증하며, AFS가 특권을 부여한 관리자에 해당되지 않을 수 있습니다. -admin 인수를 삽입하여 인증 데이터베이스 항목에 ADMIN 플래그가 있는 ID의 이름을 지정하십시오. 항목에 플래그가 있는 지 확인하려면, ADMIN 플래그가 설정되어 있는지 확인하려면에서 설명한 것처럼 kas examine 명령을 실행하십시오.

       % kas setpassword <name of user> \
                       -admin <admin principal to use for authentication> 
        Administrator's (admin_user) password: admin_password
       new_password: new_password
       Verifying, please re-enter new_password: new_password
    

    여기서,

    sp
    setpassword에 대해 사용할 수 있는 별명입니다(그리고 setp는 사용할 수 있는 가장 짧은 축약형임).

    name of user
    암호를 설정할 인증 데이터베이스 항목을 명명합니다.

    -admin
    admin 플래그와 같은 그 인증 데이터베이스 항목에 ADMIN 플래그가 있는 관리 계정을 명명합니다. 암호 프롬프트는 이를 admin_user로 표시합니다. 적합한 암호를 admin_password로 입력합니다.

    new_password
    사용자의 새 암호를 지정합니다. 이를 사용하는 경우 이는 kpwvalid 프로그램에서 적용하는 제한사항의 대상이 됩니다.

사용자 볼륨에 대한 할당량 표시 및 설정

사용자 볼륨은 할당량 측면에서 다른 모든 볼륨과 동일합니다. vos create 명령에 대해 -maxquota 인수를 사용하여 다른 할당량을 설정하지 않는 한 새로운 각 AFS 볼륨은 기본 할당량인 5000 KB를 가집니다. 또한 다음 명령 중 하나를 사용하여 언제든지 할당량을 변경할 수 있습니다.

다음의 세 가지 명령 중 하나를 사용하여 볼륨의 할당량을 표시할 수 있습니다.

명령은 볼륨 할당량과 현재 크기 설정 및 표시를 참조하십시오.


사용자 이름 변경

일반적으로 사용자 계정의 많은 구성요소는 보호 및 인증 데이터베이스 항목, 볼륨 이름, 홈 디렉토리 이름을 포함하는 사용자 이름을 통합하고 있습니다. 사용자 이름을 변경할 때 모든 구성요소의 이름을 변경하여 일관성을 유지하는 것이 바람직하므로 사용자 이름을 변경하는 것은 새로운 사용자 계정을 작성하는 절차처럼 여러 단계를 가집니다.

사용자 이름을 변경하려면

  1. 다음 특권을 전부 사용하여 AFS ID를 인증하십시오. 전형적인 구성에서 admin 사용자 계정에는 이것이 들어 있거나 사용자에게 개인 관리 계정이 있을 수 있습니다(셀 보안을 증가하려면 관리 프로시듀어를 수행하는 중에만 사용할 수 있도록 특별 권한 계정을 작성하는 것이 가장 좋습니다. 더 자세한 내용은 관리 특권 개요를 참조하십시오). 필요한 경우 klog 명령을 실행하여 인증하십시오.

       % klog admin_user
       Password: admin_password
    

    다음 목록은 필요한 특권을 지정하고 이를 가지고 있는지 확인하는 방법을 나타냅니다.

  2. pts listowned 명령을 실행하여 사용자가 소유하는 그룹의 이름을 표시하십시오. 단계 3에서 보호 데이터베이스의 사용자 이름을 변경한 후에는, 보호 서버가 이러한 변경을 자동으로 반영하지 않으므로 pts rename 명령을 실행하여 각 그룹의 소유자 접두어를 새 이름에 맞게 변경하십시오. pts listowned 명령에 대한 자세한 설명을 보려면 보호 데이터베이스에서 정보 표시를 참조하십시오.

       % pts listowned <user or group name or id>
    
  3. pts rename 명령을 실행하여 보호 데이터베이스에서 사용자의 이름을 변경하십시오.

       % pts rename <old name> <new name>
    
  4. 단계 2에 나타난 것처럼 pts rename 명령을 실행하여 그룹 이름을 변경하여 소유자 접두어(콜론 앞의 그룹 이름 부분)가 소유자의 새 이름을 정확히 반영하게 하십시오.

    각 그룹에 대해 이 명령을 반복하십시오. 단계 3에는 구문이 자세하게 설명됩니다.

       % pts rename <old name> <new name>
    
  5. kas 명령을 실행하여 대화식 모드로 들어 가십시오.

    인증 서버는 기존 AFS 토큰을 사용하지 않고 자신의 인증 프로세스를 수행합니다. 기본적으로 이것은 로컬(UNIX) ID를 인증하며, AFS가 특권을 부여한 관리자에 해당되지 않을 수 있습니다. -admin 인수를 삽입하여 인증 데이터베이스 항목에 ADMIN 플래그가 있는 ID의 이름을 지정하십시오. 항목에 플래그가 있는 지 확인하려면, ADMIN 플래그가 설정되어 있는지 확인하려면에서 설명한 것처럼 kas examine 명령을 실행하십시오.

       % kas -admin <admin principal to use for authentication>  
        Administrator's (admin_user) password: admin_password
       ka>
    

    여기서 -admin은 admin과 같은 그 인증 데이터베이스 항목에 ADMIN 플래그가 있는 관리 계정을 명명합니다. 암호 프롬프트는 이를 admin_user로 표시합니다. 적합한 암호를 admin_password로 입력합니다.

  6. (kas) delete 명령을 실행하여 사용자의 기존 인증 데이터베이스 항목을 삭제하십시오.

       ka> delete <name of user>
    

    여기서,

    del
    허용되는 delete의 가장 짧은 축약형이며 별명 rm을 사용할 수도 있습니다.

    name of user
    삭제할 인증 데이터베이스 항목을 명명합니다.
  7. (kas) create 명령을 실행하여 새 사용자 이름에 대한 인증 데이터베이스 항목을 작성하십시오. 화면에 사용자의 암호 에코가 나타나지 않게 하려면 -initial_password 인수를 포함시키지 마십시오. 대신 다음 구문 스펙에 나타나는 것처럼 암호를 묻는 메시지가 나타날 때 암호를 입력하십시오.

       ka> create  <name of user>
       initial_password: password
       Verifying, please re-enter initial_password: password
    

    여기서,

    cr
    사용할 수 있는 create의 가장 짧은 축약형입니다.

    name of user
    새로운 사용자 이름을 지정합니다.

    password
    새로운 사용자 계정의 암호를 지정합니다. 사용자가 현재 암호를 알려 주는 경우에는 그대로 사용할 수 있습니다. 그렇지 않은 경우에는 일부 응용 프로그램에서 요구하는 길이 제한을 준수하기 위해 8자 이하의 문자열을 제공하십시오. 초기 암호로 선택할 수 있는 것 중에는 사용자 이름, 사회 보장 번호와 같은 개인 ID 번호 또는 changeme와 같은 표준 문자열이 있습니다. 사용자에게 AFS 사용자 안내서에서 설명하는 것처럼 kpasswd 명령을 사용하여 가능한 한 빨리 이 문자열을 비밀 암호로 변경하도록 지시하십시오.
  8. quit 명령을 실행하여 대화식 모드를 빠져 나오십시오.

       ka> quit
    
  9. vos rename 명령을 실행하여 사용자 볼륨의 이름을 변경하십시오. 자세한 구문을 보려면 볼륨의 이름을 변경하려면을 참조하십시오.

       % vos rename  <old volume name>  <new volume name>
    
  10. fs rmmount 명령을 실행하여 기존 마운트 포인트를 제거하십시오. directory 인수의 경우 마운트 포인트로의 읽기/쓰기 경로를 지정하여 읽기 전용 볼륨에서 마운트 포인트를 삭제하려고 할 때 발생할 수 있는 장애를 피하십시오.

       % fs rmmount <directory>
    
  11. fs mkmount 명령을 실행하여 볼륨의 새 이름에 대한 마운트 포인트를 작성하십시오. 앞의 단계에서처럼 directory 인수에 대해 마운트 포인트로의 읽기/쓰기 경로를 지정하십시오. 자세한 구문을 보려면 개별 명령을 사용하여 사용자 계정을 하나 작성하려면에서 6을 참조하십시오.

       % fs mkmount <directory> <volume name>
    
  12. 단계 10 및 단계 11에서 수행한 변경사항이 복제된 볼륨에 위치하는 마운트 포인트에 대한 것이면 읽기/쓰기 볼륨을 복제하려면 (읽기 전용 볼륨 작성)에서 설명하는 것처럼 vos release 명령을 사용하여 볼륨을 해제하십시오.

       
       % vos release <volume name or ID>
       
    

    주:이 단계는 홈 디렉토리의 상위 디렉토리 그 자체가 복제된 볼륨의 마운트 포인트가 아니어도 필요합니다(그리고 이런 경우 더 쉽게 지나침). 예를 들어 ABC Corporation 템플릿은 /afs/abc.com/usr 디렉토리에 사용자 볼륨에 대한 마운트 포인트를 추가합니다. 이는 마운트 포인트이기 보다 일반 디렉토리이므로 /afs/abc.com 디렉토리에 마운트된 root.cell 볼륨에 상주합니다. 그 볼륨은 복제되므로 이를 후 관리자는 vos release 명령을 실행해야 합니다.


사용자 계정 제거

계정을 제거하기 전에 테이프와 같은 영구 저장 매체에 사용자의 홈 볼륨의 백업 사본을 작성하는 것이 좋습니다. 여러 계정을 제거하려면 이 명령 대신 uss delete 명령을 사용하는 것이 보다 효율적일 수 있습니다. uss delete 명령을 사용한 개별 계정 삭제를 참조하십시오.

사용자 계정을 제거하려면

  1. 다음 특권을 전부 사용하여 AFS ID를 인증하십시오. 전형적인 구성에서 admin 사용자 계정에는 이것이 들어 있거나 사용자에게 개인 관리 계정이 있을 수 있습니다(셀 보안을 증가하려면 관리 프로시듀어를 수행하는 중에만 사용할 수 있도록 특별 권한 계정을 작성하는 것이 가장 좋습니다. 더 자세한 내용은 관리 특권 개요를 참조하십시오). 필요한 경우 klog 명령을 실행하여 인증하십시오.

       % klog admin_user
       Password: admin_password
    

    다음 목록은 필요한 특권을 지정하고 이를 가지고 있는지 확인하는 방법을 나타냅니다.

  2. (선택적) 나중에 사용자 계정을 복원해야 하는 경우 이 목적으로 지정된 파일에 사용자 이름과 AFS UID를 기록해 두십시오. 나중에 원래의 AFS UID를 가진 계정을 복원할 수 있습니다.
  3. (선택적) 사용자 볼륨의 내용을 테이프에 복사하십시오. 볼륨 덤프 및 복원의 설명대로 vos dump 명령을 사용하거나 데이터 백업의 설명대로 AFS 백업 시스템을 사용할 수 있습니다.
  4. (선택적) 사용자 항목을 제거하기 전에 보호 데이터베이스에서 사용자가 소유하는 그룹을 제거하려는 경우에는 pts listowned 명령을 실행하여 이들 그룹을 표시하십시오. 완전한 설명은 보호 데이터베이스에서 정보 표시를 참조하십시오.

       % pts listowned <user or group name or id>
    
  5. (선택적) pts delete 명령을 실행하여 사용자가 소유하는 그룹을 제거하십시오. 그러나 다른 사용자가 그들이 소유하는 디렉토리의 ACL에 해당 그룹을 배치했을 수 있으므로 이들 그룹은 제거하지 않는 것이 좋습니다.

       % pts delete <user or group name or id>+
    

    여기서,

    del
    허용되는 delete의 가장 짧은 축약형입니다.

    user or group name or id
    단계 4에서 출력에 표시되는 각 그룹의 이름이나 AFS UID를 지정합니다.
  6. kas delete 명령을 실행하여 사용자의 인증 데이터베이스 항목을 제거하십시오.

    인증 서버는 기존 AFS 토큰을 사용하지 않고 자신의 인증 프로세스를 수행합니다. 기본적으로 이것은 로컬(UNIX) ID를 인증하며, AFS가 특권을 부여한 관리자에 해당되지 않을 수 있습니다. -admin 인수를 삽입하여 인증 데이터베이스 항목에 ADMIN 플래그가 있는 ID의 이름을 지정하십시오. 항목에 플래그가 있는 지 확인하려면, ADMIN 플래그가 설정되어 있는지 확인하려면에서 설명한 것처럼 kas examine 명령을 실행하십시오.

       % kas delete <name of user> \
                       -admin <admin principal to use for authentication>  
        Administrator's (admin_user) password: admin_password
    

    여기서,

    d
    허용되는 delete의 가장 짧은 축약형입니다.

    name of user
    삭제할 인증 데이터베이스 항목을 명명합니다.

    -admin
    admin 플래그와 같은 그 인증 데이터베이스 항목에 ADMIN 플래그가 있는 관리 계정을 명명합니다. 암호 프롬프트는 이를 admin_user로 표시합니다. 적합한 암호를 admin_password로 입력합니다.
  7. vos listvldb 명령을 실행하여 제거하려는 사용자의 홈 볼륨의 사이트를 표시하십시오. 일반적으로 사용자 볼륨은 user.username으로 명명됩니다.

       % vos listvldb <volume name or ID>
    

    여기서,

    listvl
    허용되는 listvldb의 가장 짧은 축약형입니다.

    volume name 또는 ID
    볼륨의 이름이나 볼륨 ID 번호를 지정합니다.
  8. vos remove 명령을 실행하여 사용자의 볼륨을 제거하십시오. 이렇게 하면 백업 버전이 있는 경우에는 이 버전도 자동으로 제거됩니다. 사용자 볼륨을 복제하는 것은 일반적이지 않으므로 이 명령은 보통 VLDB(Volume Location Database)에서 볼륨의 항목을 완전히 제거합니다. 볼륨의 읽기 전용 복제본이 있는 경우 각 사본에 대해 개별적으로 vos remove 명령을 반복해야 합니다.

       % vos remove <machine name> <partition name> <volume name or ID>
    

    여기서,

    remo
    허용되는 remove의 가장 짧은 축약형입니다.

    machine name
    단계 7의 출력에 지정된 것처럼 볼륨이 있는 파일 서버 시스템을 명명합니다.

    partition name
    단계 7의 출력에 지정된 것처럼 볼륨이 있는 파티션을 명명합니다.

    volume name 또는 ID
    볼륨의 이름이나 ID 번호를 지정합니다.
  9. fs rmmount 명령을 실행하여 볼륨의 마운트 포인트를 제거하십시오.

    사용자의 백업 볼륨을 홈 디렉토리의 하위 디렉토리로 마운트한 경우 이 명령을 사용하면 백업 버전이 마운트 해제됩니다. 파일 공간의 관련되지 않은 위치로 백업 버전을 마운트한 경우 이 버전에 대해 fs rmmount 명령을 반복하십시오.

       % fs rmmount <directory>
    

    여기서,

    rmm
    허용되는 rmmount의 가장 짧은 축약형입니다.

    directory
    볼륨의 이전 이름(이전 홈 디렉토리)에 대해 마운트 포인트를 명명합니다. 부분적 경로 이름은 현재 작업 디렉토리와의 관계에 따라 해석됩니다.

    마운트 포인트로의 읽기/쓰기 경로를 지정하여 읽기 전용 볼륨에서 마운트 포인트를 삭제하려고 할 때 발생할 수 있는 장애를 피하십시오. 일반적으로, 경로 이름의 두 번째 레벨에서 셀 이름 앞에 점을 찍어 읽기/쓰기 경로를 표시합니다(예를 들어, /afs/.abc.com). 파일 공간을 통한 읽기/쓰기와 읽기 전용 경로의 개념에 대한 내용은 볼륨 마운트를 참조하십시오.

  10. pts delete 명령을 실행하여 사용자의 보호 데이터베이스 항목을 제거하십시오. 이 명령에 대한 자세한 설명은 단계 5에 나옵니다.

       %
    pts delete <user or group name or id>
    
  11. 삭제된 사용자 홈 디렉토리가 복제된 볼륨에 상주하면 읽기/쓰기 볼륨을 복제하려면 (읽기 전용 볼륨 작성)의 설명대로 vos release 명령을 사용하여 볼륨을 해제하십시오.

       
       % vos release <volume name or ID>
       
    

    주:이 단계는 홈 디렉토리의 상위 디렉토리 그 자체가 복제된 볼륨의 마운트 포인트가 아니어도 필요합니다(그리고 이런 경우 더 쉽게 지나침). 예를 들어 ABC Corporation 템플릿은 /afs/abc.com/usr 디렉토리에 사용자 볼륨에 대한 마운트 포인트를 추가합니다. 이는 마운트 포인트이기 보다 일반 디렉토리이므로 /afs/abc.com 디렉토리에 마운트된 root.cell 볼륨에 상주합니다. 그 볼륨은 복제되므로 마운트 포인트를 삭제하여 이를 변경한 후 관리자는 vos release 명령을 실행해야 합니다.


[ 페이지의 맨 위 | 이전 페이지 | 다음 페이지 | 목차 | 색인 ]



© IBM Corporation 2000. All Rights Reserved