Skip to content

Active Directory 인증 플러그인

Active Directory 인증 플러그인은 Konduo Enterprise 로그인에 AD 또는 범용 LDAP 디렉터리를 연결합니다. 플러그인은 auth_provider 인터페이스만 제공하며, 권한 부여와 역할 정책은 Konduo RBAC가 담당합니다.

특징

  • auto, active_directory, generic_ldap 모드로 RootDSE 기반 디렉터리 감지와 LDAP 대체 경로를 지원합니다.
  • 사용자 이름/비밀번호 로그인, 외부 계정 프로필, 비밀번호 변경 불가 정책을 명확히 노출합니다.
  • LDAPS, StartTLS, CA 번들, 클라이언트 인증서 기반 mTLS 설정을 지원합니다.
  • 상태 메타데이터는 바인드, 기준 DN 검색, TLS 상태, 접근 필터, 외부 ID 전략을 비밀값 없이 보여줍니다.

등록 전 확인

  • LDAP URL, 바인드 DN, 바인드 비밀번호, 기준 DN, 사용자 검색 필터를 준비합니다.
  • TLS 검증을 켤 경우 CA 인증서 또는 서버 인증서 체인을 준비합니다.
  • AD 그룹 또는 LDAP 속성으로 로그인 관문을 둘 때 테스트 사용자와 복구용 로컬 관리자 계정을 준비합니다.

운영 팁

  • auto 모드가 기대와 다르게 범용 LDAP로 판정되면 RootDSE 응답과 디렉터리 모드를 함께 확인합니다.
  • 인증 성공과 RBAC 부여는 별개입니다. 로그인 관문 통과 후 Konduo 역할 매핑을 따로 점검합니다.
  • insecure_skip_verify는 서버 인증서 검증만 건너뛰며, 서버가 요구하는 클라이언트 인증서를 대체하지 않습니다.

운영 시나리오

  • 사내 AD를 운영자 로그인 소스로 연결할 때는 제한된 보안 그룹으로 먼저 로그인 관문을 구성하고, 역할 부여는 Konduo RBAC에서 별도로 검증합니다.
  • AD가 아닌 LDAP 서버를 연결할 때는 generic_ldap 모드로 고정해 RootDSE 감지 차이 때문에 로그인 정책이 흔들리지 않게 합니다.
  • 인증 장애가 발생하면 바인드 자격 증명, 검색 기준, 사용자 필터, TLS 신뢰 체인, 접근 필터 순서로 분리해 확인합니다.

경계

  • 이 플러그인은 인증 공급자이며 디렉터리 계정 관리, 그룹 동기화, 비밀번호 변경, 권한 부여 엔진을 대체하지 않습니다.
  • 상태 메타데이터는 운영 진단용 상태만 노출하고 바인드 비밀번호, 클라이언트 키, LDAP 응답의 민감한 값은 노출하지 않아야 합니다.