IBM DB2 정책 저장소 구성 방법
목차
casso128kkr
목차
2
단일 IBM DB2 데이터베이스가 다음 기능을 수행할 수 있습니다.
- 정책 저장소
- 키 저장소
- 로깅 데이터베이스
참고:
세션 정보를 별도의 데이터베이스에 저장하십시오. 정책 저장소를 사용하여 세션 정보를 저장하지 마십시오.단일 데이터베이스를 사용하면 관리 태스크를 간소화할 수 있습니다. 다음 섹션에서는
Single Sign-On
데이터를 저장할 단일 데이터베이스 서버를 구성하는 방법에 대한 지침을 제공합니다.IBM DB2 데이터베이스를 정책 저장소, 키 저장소 및 로깅 데이터베이스로 구성하려면 다음 절차를 완료하십시오.
시작하기 전에 필수 데이터베이스 정보를 수집했는지 확인하십시오. 아래 단계 중 일부에서 이 정보가 필요합니다.
데이터베이스 인스턴스 설정 확인
필수 데이터베이스 설정
다음의 데이터베이스 인스턴스 설정을 구성하십시오.
- 정책 저장소만 구성할 경우 테이블스페이스 페이지 크기(page_size) 및 버퍼 풀 페이지 크기 설정을 16,000 이상으로 설정하십시오. 정책 저장소 스키마에는 각 설정의 기본 DB2 값이 충분하지 않습니다.16k 페이지 크기의 인스턴스를 만들려면 DB2 관리 명령 프롬프트에서 다음 명령을 실행하십시오.db2 create database <database> using codeset UTF-8 territory en PAGESIZE 16384
- 정책 저장소와 감사 저장소를 구성할 경우 테이블스페이스 페이지 크기(page_size) 및 버퍼 풀 페이지 크기 설정을 32,000 이상으로 설정하십시오. 정책 및 감사 저장소 스키마에는 각 설정의 기본 DB2 값이 충분하지 않습니다.
데이터베이스 정보 수집
단일 IBM DB2 데이터베이스를 정책 저장소 또는 다른 유형의
Single Sign-On
데이터 저장소로 작동하도록 구성하려면 특정 데이터베이스 정보가 필요합니다.다음 사항을 고려하십시오.
- W 접두사가 붙은 정보는 Windows 요구 사항을 나타냅니다.
- U 접두사가 붙은 정보는 UNIX 요구 사항을 나타냅니다.
정책 저장소나 다른 유형의
Single Sign-On
데이터 저장소를 구성하기 전에 다음 정보를 수집하십시오. IBM DB2 정보 워크시트를 사용하여 값을 기록할 수 있습니다.- 데이터베이스 인스턴스 이름- 정책 저장소 또는 데이터 저장소로 기능하는 데이터베이스 인스턴스의 이름을 확인합니다.
- 관리 계정- 데이터베이스의 개체에 대한 생성, 읽기, 수정 및 삭제 권한이 있는 계정의 사용자 이름을 확인합니다.
- 관리 암호- 관리 계정의 암호를 확인합니다.
- IP 주소- 데이터베이스 호스트 시스템의 IP 주소를 확인합니다.
- Tcp 포트- 데이터베이스가 수신 대기하는 포트를 확인합니다.
- (W)데이터 원본 이름- 데이터베이스 원본을 식별할 이름을 확인합니다.
- (U)정책 서버 루트- 정책 서버가 설치된 위치의 명시적 경로를 확인합니다.
- (U)패키지- 동적 SQL을 처리할 패키지의 이름을 확인합니다.
- (U)패키지 소유자- 패키지에 할당된 AuthID를 확인합니다. AuthID는 패키지의 모든 SQL을 실행할 권한이 있어야 합니다.
- (U)권한 부여 AuthID- 패키지에 대한 실행 권한을 제한하려면 패키지에 대한 실행 권한이 부여된 AuthID를 확인합니다.기본 유선 프로토콜 설정:공용
- (U)격리 수준- 시스템에서 잠금을 획득하고 해제하는 방법을 확인합니다.기본 유선 프로토콜 설정:CURSOR_STABILTY
- (U)동적 섹션- 유선 프로토콜 드라이버 패키지에서 단일 사용자에 대해 준비할 수 있는 섹션의 수를 확인합니다.기본 유선 프로토콜 설정:100
스키마 만들기
다음 단계를 수행하십시오.
- siteminder_home\db\tier2\DB2로 이동합니다.siteminder_home은 정책 서버 설치 경로입니다.
- 텍스트 편집기에서sm_db2_ps.sql파일을 열고 전체 파일의 내용을 복사합니다.이 파일은 DB2 데이터베이스의 정책 또는 키 저장소에 대한 스키마를 지정합니다.
- 파일 내용을 쿼리에 붙여 넣고 쿼리를 실행합니다.정책 및 키 저장소 스키마가 DB2 데이터베이스에 생성됩니다.
- (선택 사항) 2~3 단계를 반복하여 DB2 데이터베이스에 감사 로그 또는 샘플 사용자 스키마를 생성합니다.
- smsampleusers_db2.sqlDB2 데이터베이스의 샘플 사용자에 대한 스키마를 지정하고 데이터베이스를 샘플 사용자로 채웁니다.
해당 스키마가 DB2 데이터베이스에 생성됩니다.참고:정책 저장소를 사용하여 키, 감사 및 샘플 사용자를 저장하는 것은 선택 사항입니다. 별도의 데이터베이스를 사용하여 이러한 유형의 데이터 저장소로 각각 작동하도록 할 수 있습니다. - 다음 위치 중 하나의 DB2.sql 스키마 파일을 DB2 호스트 시스템에 복사합니다.위치:새로 설치하는 경우siteminder_home\xps\db\Tier2DirSupport 디렉터리에서 이 스키마 파일을 찾을 수 있습니다.업그레이드하는 경우 이 스키마 파일은siteminder_home\xps\db\schema_extension\db\IBM DB2 디렉터리에 있습니다.siteminder_home은 정책 서버 설치 경로입니다.
- 명령 프롬프트를 열고 다음 명령을 실행합니다.db2 -td@ [-v] -f path\DB2.sqlpath는 DB2 스키마 파일의 경로입니다.
- 정책 저장소 스키마가 생성되었습니다.
Single Sign-On
에 대한 IBM DB2 데이터 원본 구성Windows 시스템에서 DB2 데이터 원본 만들기
ODBC를 사용하는 경우 DB2 유선 프로토콜 드라이버에 대한 DB2 데이터 원본을 생성할 수 있습니다.
다음 단계를 수행하십시오.
- "시작"을 클릭하고 "프로그램", "관리 도구"로 이동합니다.
- "ODBC 데이터 원본(64비트)"을 선택합니다."ODBC 데이터 원본 관리자" 대화 상자가 열립니다.
- "시스템 DSN" 탭을 클릭하고 "추가"를 클릭합니다.
- 아래로 스크롤하여 "Single Sign-OnDB2 Wire Protocol"을 선택하고 "마침"을 클릭합니다.
- "ODBC DB2 Wire Protocol Driver 설정" 대화 상자의 "일반" 탭에서 다음 단계를 완료합니다.
- "데이터 원본 이름" 필드에 이름을 입력합니다.예:SiteMinder DB2 Wire Data Source
- (선택 사항) "설명" 필드에 DB2 유선 프로토콜 데이터 원본에 대한 설명을 입력합니다.
- "IP 주소"ߙ필드에 DB2 데이터베이스가 설치된 IP 주소를 입력합니다.
- "TCP 포트" 필드에 DB2가 시스템에서 수신 대기하는 포트 번호를 입력합니다.
- "연결 테스트"를 클릭합니다.연결이 테스트됩니다.
- "확인"을 클릭합니다."ODBC DB2 Wire Protocol Driver 설정" 대화 상자가 닫히고, 선택 내용이 저장되고 DB2 데이터 원본이 Windows 시스템에 생성됩니다.
참고:
이제 생성한 데이터 원본을 사용하도록 Single Sign-On
을 구성할 수 있습니다.UNIX 시스템에서 DB2 데이터 원본 만들기
CA Single Sign-on
ODBC 데이터 원본은 system_odbc.ini 파일을 사용하여 구성합니다. 이 파일은 policy_server_home/db에 있는 db2wire.ini를 system_odbc.ini로 이름을 바꿔 생성할 수 있습니다. 이 system_odbc.ini 파일에는 사용할 수 있는 ODBC 데이터 원본의 이름뿐 아니라 이러한 데이터 원본과 연관된 특성도 모두 들어 있습니다. 각 사이트에 맞게 이 파일을 사용자 지정해야 합니다. CA Single Sign-on
에 대한 추가 ODBC 사용자 디렉터리를 정의하는 등 이 파일에 데이터 원본을 더 추가할 수도 있습니다.system_odbc.ini 파일의 첫 번째 섹션인 [ODBC Data Sources]에는 현재 사용할 수 있는 모든 데이터 원본의 목록이 들어 있습니다. "=" 앞의 이름은 해당 파일에서 각 개별 데이터 원본을 설명하는 이후 섹션을 나타냅니다. "=" 뒷부분은 주석 필드입니다.
system_odbc.ini 파일에는 각 데이터 원본의 특성을 설명하는 섹션이 있습니다. 첫 번째 특성은 해당 데이터 원본이
CA Single Sign-on
에서 사용될 때 로드되는 ODBC 드라이버입니다. 나머지 특성은 드라이버마다 다릅니다.DB2 데이터 원본을 추가하려면 파일의 [ODBC Data Sources] 섹션에 새 데이터 원본 이름을 추가한 후 데이터 원본과 동일한 이름을 사용하여 데이터 원본을 설명하는 섹션을 추가해야 합니다. 새 서비스 이름을 생성하거나 다른 드라이버를 사용하려는 경우에는 system_odbc.ini 파일을 변경해야 합니다. [SiteMinder Data Source] 아래에 DB2 드라이버에 대한 항목을 추가해야 합니다.
또한 DB2 데이터 원본을 구성하려면 먼저
policy_server_home
/db 디렉터리에 system_odbc.ini 파일을 생성해야 합니다. 이를 위해서는 policy_server_home
/db에 있는 db2wire.ini를 system_odbc.ini로 이름을 바꿔야 합니다.참고:
policy_server_home
은 정책 서버 설치 경로입니다.DB2 유선 프로토콜 드라이버 구성
다음 표에서는 DB2 데이터 원본의 구성 매개 변수를 보여 줍니다. 이러한 매개 변수를 편집하여 데이터 원본에 대해 별도의 키, 감사 로그, 세션 및 샘플 사용자 데이터베이스를 구성할 수 있습니다.
매개 변수
| 설명
| 편집 방법
|
Data Source Name | 데이터 원본의 이름입니다. | 데이터 원본 이름을 대괄호로 묶어 입력합니다. |
Driver | SiteMinder DB2 유선 프로토콜 드라이버의 전체 경로입니다. | "nete_ps_root"를 정책 서버 설치 디렉터리로 바꿉니다. |
설명 | 데이터 원본에 대한 설명입니다. | 원하는 대로 설명을 입력합니다. |
데이터베이스 | DB2 UDB 데이터베이스의 이름입니다. | "nete_database"를 DB2 UDB 서버에 구성된 데이터베이스의 이름으로 바꿉니다. |
IPAddress | DB2 UDB 서버의 IP 주소나 호스트 이름입니다. | "nete_server_ip"를 DB2 UDB 서버의 IP 주소나 호스트 이름으로 바꿉니다. |
TcpPort | DB2 UDB 서버의 TCP 포트 번호입니다. | 기본값 50000을 DB2 UDB 서버의 실제 TCP 포트 번호로 바꿉니다. |
Package | 동적 SQL을 처리할 패키지의 이름입니다. | "nete_package"를 생성하려는 패키지의 이름으로 바꿉니다. |
PackageOwner | (선택 사항) 패키지에 할당된 AuthID입니다. | 기본적으로 비어 있습니다. 이 DB2 AuthID에는 패키지의 모든 SQL을 실행할 수 있는 권한이 있어야 합니다. |
GrantAuthid | 패키지에 대한 실행 권한이 부여된 AuthID입니다. | 기본적으로 "PUBLIC"입니다. 패키지에 대한 실행 권한을 제한하려는 경우 원하는 AuthID를 지정합니다. |
GrantExecute | GrantAuthid에 나열된 AuthID에 실행 권한을 부여할지 여부를 지정합니다. | 1 또는 0이 될 수 있습니다. 기본적으로 0으로 설정됩니다. |
IsolationLevel | 시스템에서 잠금을 확보 및 해제하는 방법입니다. | 기본값은 CURSOR_STABILITY입니다. |
DynamicSections | DB2 유선 프로토콜 드라이버 패키지가 단일 사용자에 대해 준비할 수 있는 문의 수입니다. | 기본값은 100입니다. 원하는 문 수를 입력합니다. |
정책 서버를 데이터베이스에 연결
정책 서버가 정책 저장소의
Single Sign-On
데이터에 액세스할 수 있도록 정책 서버를 데이터베이스에 연결하십시오.다음 단계를 수행하십시오.
- 정책 서버 관리 콘솔을 열고 데이터 탭을 클릭합니다.
- "저장소" 목록에서 다음 값을 선택합니다.ODBC
- "데이터베이스" 목록에서 다음 값을 선택합니다.Policy Store
- 데이터 원본 정보 필드에 데이터 원본 이름을 입력합니다.
- (Windows) 입력하는 이름은 데이터 원본을 생성할 때 "데이터 원본 이름" 필드에 입력한 이름과 일치해야 합니다.
- (UNIX) 입력하는 이름은 system_odbc.ini 파일의 데이터 원본 항목 첫 줄과 일치해야 합니다. 기본적으로 이 파일의 첫 행은 [Single Sign-OnData Sources]입니다. 첫 번째 항목을 수정한 경우 올바른 값을 입력해야 합니다.
- 데이터베이스 인스턴스에 대한 모든 권한이 있는 데이터베이스 계정의 사용자 이름 및 암호를 해당 필드에 입력하고 확인합니다.
- Single Sign-On에 할당되는 최대 데이터베이스 연결 수를 지정합니다.참고최상의 성능을 위해서는 기본 연결 수인 25를 유지하는 것이 좋습니다.
- "적용"을 클릭하여 설정을 저장합니다.
- "데이터베이스" 목록에서 다음 값을 선택합니다.Key Store
- "저장소" 목록에서 다음 값을 선택합니다.ODBC
- 다음 옵션을 선택합니다.Use the Policy Store database
- "데이터베이스" 목록에서 다음 값을 선택합니다.Audit Logs
- "저장소" 목록에서 다음 값을 선택합니다.ODBC
- 다음 옵션을 선택합니다.Use the Policy Store database
- "적용"을 클릭하여 설정을 저장합니다.
- "연결 테스트"를 클릭하여 정책 서버가 정책 저장소에 액세스할 수 있는지 확인합니다.
- "확인"을 클릭합니다.데이터베이스를 정책 저장소, 키 저장소 및 로깅 데이터베이스로 사용하도록 정책 서버가 구성되었습니다.
Single Sign-On
슈퍼 사용자 암호 설정기본 관리자 계정의 이름은
siteminder
로 지정됩니다. 이 계정에는 최대 권한이 있습니다.일상적인 작업에는 기본 슈퍼 사용자를 사용하지 마십시오. 다음과 같은 경우에 기본 슈퍼 사용자를 사용하십시오.
- 관리 UI에 처음 액세스할 경우
- Single Sign-On유틸리티를 처음 관리할 경우
- 슈퍼 사용자 권한이 있는 다른 관리자를 생성할 경우
다음 단계를 수행하십시오.
- smreg 유틸리티를siteminder_home\bin에 복사합니다.
- siteminder_home정책 서버 설치 경로를 지정합니다.
참고이 유틸리티는 정책 서버 설치 키트의 최상위 수준에 있습니다. - 다음 명령을 실행합니다.smreg -supassword
- password기본 관리자의 암호를 지정합니다.
- 암호는 적어도 6자보다 길어야 하며 24자를 넘을 수 없습니다.
- 암호에 앰퍼샌드(&)나 별표(*)를 사용할 수 없습니다.
- 암호에 공백이 있는 경우 암호를 따옴표로 묶으십시오.
참고:Oracle 정책 저장소를 구성하는 경우 암호의 대/소문자가 구분됩니다. 다른 모든 정책 저장소에서는 암호의 대/소문자를 구분하지 않습니다. - siteminder_home\bin에서 smreg를 삭제합니다. smreg를 삭제하면 이전 암호를 모르는 다른 사람은 암호를 변경할 수 없게 됩니다.
기본 관리자 계정의 암호가 설정되었습니다.
정책 저장소 데이터 정의 가져오기
정책 저장소 데이터 정의 가져오기를 사용하여 정책 저장소에서 생성하고 저장할 수 있는 개체의 유형을 정의합니다.
다음 단계를 수행하십시오.
- 명령 창을 열고siteminder_home\xps\dd로 이동합니다.
- siteminder_home정책 서버 설치 경로를 지정합니다.
- 다음 명령을 실행합니다.XPSDDInstall SmMaster.xdd
- XPSDDInstall필수 데이터 정의를 가져옵니다.
기본 정책 저장소 개체 가져오기
기본 정책 저장소 개체 가져오기를 사용하여 관리 UI 및 정책 서버에서 사용할 정책 저장소를 구성합니다.
다음 사항을 고려하십시오.
- siteminder_home\bin에 대한 쓰기 액세스 권한이 있는지 확인하십시오. 가져오기 유틸리티에서 정책 저장소 개체를 가져오려면 이 권한이 필요합니다.
- siteminder_home정책 서버 설치 경로를 지정합니다.
- Windows UAC(사용자 계정 컨트롤)가 사용되도록 설정된 경우 명령줄 창을 관리자 권한으로 여십시오. 사용하는 계정에 관리자 권한이 있는 경우에도 이 방식으로 명령줄 창을 여십시오. 자세한 내용은Single Sign-On구성 요소의 릴리스 정보를 참조하십시오.
다음 단계를 수행하십시오.
- 명령 창을 열고siteminder_home\db로 이동합니다.
- 다음 파일 중 하나를 가져옵니다.
- smpolicy.xml을 가져오려면 다음 명령을 실행합니다.XPSImport smpolicy.xml -npass
- smpolicy-secure.xml을 가져오려면 다음 명령을 실행합니다.XPSImport smpolicy-secure.xml -npass
- npass암호를 사용할 필요가 없음을 지정합니다. 기본 정책 저장소 개체에 암호화된 데이터가 포함되지 않습니다.
- 옵션 팩 기능을 가져오려면 다음 명령을 실행합니다.XPSImport ampolicy.xml -npass
- 페더레이션 기능을 가져오려면 다음 명령을 실행합니다.XPSImport fedpolicy-12.5.xml -npass
- OAuth 또는 OpenID Connect를 사용하려면 다음 명령을 실행하여 OpenID Connect에 대한 기본 OAuth 엔터티와 기본 클레임 및 범위 개체를 가져옵니다.XPSImport default-fedobjects-config.xml -npass-npass는 암호가 필요하지 않음을 나타냅니다.
참고:
smpolicy.xml을 가져오면 Single Sign-On
에서 별도로 라이선스가 제공되는 레거시 페더레이션 및 웹 서비스 변수 기능을 사용할 수 있게 됩니다. 웹 서비스 변수 기능을 사용하려면 CA 고객 담당자에게 라이선스 정보에 대해 문의하십시오.관리 UI 등록 준비
관리 UI에 최초로 로그인하려면 기본 슈퍼 사용자 계정을 사용하십시오. 최초 로그인 시에는 관리 UI를 정책 서버에 등록하여 두 구성 요소 간에 트러스트 관계를 생성해야 합니다.
등록을 준비하려면 XPSRegClient 유틸리티를 사용하여 슈퍼 사용자 계정 이름과 암호를 제공합니다. 정책 서버는 이러한 자격 증명을 사용하여 등록 요청이 유효하며 트러스트 관계를 설정할 수 있는지 확인합니다.
다음 사항을 고려하십시오.
- 자격 증명을 제공한 때부터 24시간 이내에 최초 관리 UI 로그인이 이루어져야 합니다. 관리 UI 설치를 하루 안에 수행할 계획이 아니면 관리 UI를 설치하기 전에 다음 단계를 완료하십시오.
- (UNIX) XPSRegClient를 사용하기 전에Single Sign-On환경 변수가 설정되어야 합니다. 환경 변수가 설정되지 않은 경우 수동으로 설정하십시오.
다음 단계를 수행하십시오.
- 정책 서버 호스트 시스템에 로그인합니다.
- 다음 명령을 실행합니다.XPSRegClient super_user_account_name[:passphrase] -adminui-setup -ttimeout-rretries-ccomment-cp -llog_path-eerror_path-vT -vI -vW -vE -vF
- passphrase기본 슈퍼 사용자 계정의 암호를 지정합니다.참고암호를 지정하지 않으면 XPSRegClient에서 암호를 입력하고 확인하라는 메시지가 표시됩니다.
- -adminui-setup관리 UI가 정책 서버에 최초로 등록되도록 지정합니다.
- -ttimeout(선택 사항) 관리 UI를 설치할 때부터 정책 서버에 로그인하고 정책 서버와의 트러스트 관계를 생성할 때까지 할당된 시간을 지정합니다. 이 시간 만료 값을 초과할 경우 정책 서버에서는 등록 요청을 거부합니다.측정 단위:분기본값:240(4시간)최소값:15최대값:1440(24시간)
- -rretries(선택 사항) 관리 UI를 등록할 때 허용되는 시도 실패 횟수를 지정합니다. 관리 UI에 최초로 로그인할 때 올바르지 않은 관리자 자격 증명을 제출하면 등록 시도가 실패할 수 있습니다.기본값:1최대:5
- -ccomment(선택 사항) 정보 제공을 위해 등록 로그 파일에 지정된 설명을 삽입합니다.참고설명을 따옴표로 묶으십시오.
- -cp(선택 사항) 등록 로그 파일에 여러 줄로 된 설명을 포함할 수 있도록 지정합니다. 그러면 유틸리티에서 여러 줄로 된 설명에 대한 메시지가 표시되고 정보 제공을 위해 등록 로그 파일에 지정된 설명이 삽입됩니다.참고설명을 따옴표로 묶으십시오.
- -llog_path(선택 사항) 등록 로그 파일을 내보내야 하는 위치를 지정합니다.기본값:siteminder_home\logsiteminder_home정책 서버 설치 경로를 지정합니다.
- -eerror_path(선택 사항) 예외를 지정된 경로로 보냅니다.기본값:stderr
- -vT(선택 사항) 세부 정보 표시 수준을 "TRACE"(경고)으로 설정합니다.
- -vI(선택 사항) 세부 정보 표시 수준을 "INFO"(경고)으로 설정합니다.
- -vW(선택 사항) 세부 정보 표시 수준을 "WARNING"(경고)으로 설정합니다.
- -vE(선택 사항) 세부 정보 표시 수준을 "ERROR"(경고)으로 설정합니다.
- -vF(선택 사항) 세부 정보 표시 수준을 "FATAL"(경고)으로 설정합니다.
- Enter 키를 누릅니다.XPSRegClient가 정책 서버에 관리자 자격 증명을 제공합니다. 정책 서버에서는 관리 UI에 최초로 로그인할 때 이러한 자격 증명을 사용하여 등록 요청을 확인합니다.