FreeIPA คืออะไร และวิธีติดตั้งบน Cloud Server
FreeIPA คือระบบจัดการผู้ใช้และสิทธิ์แบบรวมศูนย์สำหรับเครื่อง Linux ทำหน้าที่คล้าย Active Directory แต่ออกแบบมาเพื่อระบบตระกูล Linux โดยเฉพาะ
- หมวดหมู่
- Identity และ SSO
- ติดตั้งบนเซิร์ฟเวอร์เองได้
- ได้
- สเปกเริ่มต้นที่แนะนำ
- 2 vCPU · RAM 4 GB
- ไลเซนส์
- GPLv3 (โอเพนซอร์ส)
- เว็บทางการ
- เปิดเว็บไซต์
- ISO/IEC 27001
- ISO 22301
- ISO 20000-1
- CSA-STAR
Data Center ในไทย มาตรฐาน TIA-942 Tier 3+ ข้อมูลอยู่ในประเทศไทย
FreeIPA คืออะไร
องค์กรที่มีเซิร์ฟเวอร์ Linux หลายเครื่องมักสร้างบัญชีผู้ใช้แยกในแต่ละเครื่อง ซึ่งกลายเป็นปัญหาเมื่อพนักงานลาออกเพราะต้องไล่ปิดบัญชีทีละเครื่อง และมักตกหล่น
FreeIPA รวมบัญชีผู้ใช้ กลุ่ม และนโยบายไว้ที่ศูนย์กลาง เครื่องทุกเครื่องที่เข้าร่วมโดเมนจะใช้บัญชีชุดเดียวกัน การปิดบัญชีที่ศูนย์กลางจึงมีผลกับทุกเครื่องทันที
ระบบยังรวมความสามารถที่จำเป็นไว้ให้ครบ ทั้งไดเรกทอรีผู้ใช้ การยืนยันตัวตนที่ไม่ต้องพิมพ์รหัสผ่านซ้ำ ระบบออกใบรับรองภายใน และการกำหนดว่าใครเข้าเครื่องไหนได้บ้าง
ความสามารถเด่นของ FreeIPA
บัญชีผู้ใช้ชุดเดียวทุกเครื่อง
ปิดบัญชีที่ศูนย์กลางแล้วมีผลกับทุกเครื่องทันที
ยืนยันตัวตนโดยไม่ต้องพิมพ์รหัสซ้ำ
ผู้ใช้เข้าสู่ระบบครั้งเดียวแล้วใช้บริการอื่นได้
กำหนดว่าใครเข้าเครื่องไหนได้
ควบคุมสิทธิ์การเข้าถึงเซิร์ฟเวอร์จากศูนย์กลาง
ออกใบรับรองภายในองค์กร
ใช้กับบริการภายในโดยไม่ต้องซื้อใบรับรองจากภายนอก
เชื่อมกับ Active Directory ได้
องค์กรที่มีทั้งสองระบบใช้บัญชีร่วมกันได้
ใช้ FreeIPA ทำอะไรได้บ้าง
- องค์กรที่มีเซิร์ฟเวอร์ Linux หลายเครื่องและต้องจัดการบัญชีรวมศูนย์
- หน่วยงานที่ต้องควบคุมว่าใครเข้าถึงเซิร์ฟเวอร์ใดได้บ้าง
- องค์กรที่ต้องปิดสิทธิ์พนักงานที่ลาออกได้ทันทีทุกระบบ
- ทีมที่ต้องออกใบรับรองสำหรับบริการภายในจำนวนมาก
สเปก Cloud Server ที่แนะนำ
| ระดับการใช้งาน | vCPU | RAM | Disk |
|---|---|---|---|
| ขั้นต่ำผู้ใช้ไม่มากและเครื่องไม่กี่เครื่อง | 2 vCPU | 4 GB | NVMe 40 GB |
| แนะนำองค์กรที่มีผู้ใช้หลักร้อยและเซิร์ฟเวอร์หลายสิบเครื่อง | 4 vCPU | 8 GB | NVMe 80 GB |
| ความพร้อมสูงสองเครื่องขึ้นไปที่ทำสำเนาข้อมูลระหว่างกัน | 4 vCPU ต่อเครื่อง | 8 GB ต่อเครื่อง | NVMe 80 GB ต่อเครื่อง |
ดูราคาตามสเปกได้ที่ ราคา Cloud Compute หรือให้ทีมงานช่วยประเมินสเปกจากปริมาณผู้ใช้จริงของคุณ
วิธีติดตั้ง FreeIPA บน Cloud Server ของ THAI DATA CLOUD
ขั้นตอนด้านล่างใช้กับ Cloud Server ที่เพิ่งสร้างใหม่จากหน้าจัดการของ THAI DATA CLOUD ได้ทันที ถ้าไม่สะดวกทำเอง ทีมวิศวกรของเราติดตั้งและตั้งค่าให้ฟรีสำหรับลูกค้า Cloud Server
สิ่งที่ต้องเตรียม
- Rocky Linux 9, AlmaLinux 9 หรือดิสทริบิวชันที่รองรับ
- ระบบ DNS ที่ตั้งค่าถูกต้องและชื่อเครื่องที่เป็นโดเมนเต็ม
- เวลาของเครื่องที่ตรงกันทุกเครื่อง
- วง Private Network ระหว่างเซิร์ฟเวอร์
ทดสอบบน Rocky Linux 9
- 1
ตั้งชื่อเครื่องและตรวจ DNS
ระบบพึ่ง DNS อย่างมาก ต้องตั้งชื่อเครื่องเป็นโดเมนเต็มและตรวจว่าแปลงชื่อได้ถูกต้องก่อนติดตั้ง
sudo hostnamectl set-hostname ipa.internal.example.com hostname -f ping -c1 ipa.internal.example.com - 2
ติดตั้งแพ็กเกจ
sudo dnf -y module enable idm:DL1 sudo dnf -y install ipa-server ipa-server-dns - 3
ตั้งค่าเซิร์ฟเวอร์
ตัวช่วยจะถามชื่อโดเมนและรหัสผ่านของผู้ดูแล ให้ตั้งรหัสผ่านที่แข็งแรงและเก็บไว้อย่างปลอดภัย
sudo ipa-server-install --setup-dns --realm=INTERNAL.EXAMPLE.COM --domain=internal.example.com - 4
เปิดพอร์ตที่จำเป็น
sudo firewall-cmd --add-service={freeipa-ldap,freeipa-ldaps,dns,ntp} --permanent sudo firewall-cmd --reload - 5
สร้างผู้ใช้และกลุ่ม
kinit admin ipa user-add somchai --first=Somchai --last=Jaidee --password ipa group-add developers ipa group-add-member developers --users=somchai - 6
เชื่อมเครื่องอื่นเข้าโดเมน
ติดตั้งไคลเอนต์บนเครื่องที่ต้องการแล้วเชื่อมเข้าโดเมน จากนั้นผู้ใช้จะเข้าสู่ระบบด้วยบัญชีเดียวกันได้ทุกเครื่อง
sudo dnf -y install ipa-client sudo ipa-client-install --mkhomedir
ตั้งเวลาของทุกเครื่องให้ตรงกันและตรวจ DNS ให้ถูกต้องก่อนติดตั้งเสมอ เพราะทั้งสองอย่างเป็นสาเหตุของปัญหาการยืนยันตัวตนที่พบบ่อยที่สุด
พอร์ตที่ต้องเปิดบน Firewall
| พอร์ต | โปรโตคอล | ใช้ทำอะไร |
|---|---|---|
| 389 / 636 | TCP | ไดเรกทอรีผู้ใช้แบบธรรมดาและแบบเข้ารหัส |
| 88 / 464 | TCP และ UDP | การยืนยันตัวตน |
| 443 | TCP | หน้าจอจัดการ |
| 53 | TCP และ UDP | DNS ถ้าเปิดใช้ |
สิ่งที่ควรทำต่อหลังติดตั้งเสร็จ
- ไม่เปิดพอร์ตของระบบยืนยันตัวตนสู่อินเทอร์เน็ต
- ตั้งนโยบายรหัสผ่านและการล็อกบัญชีเมื่อใส่ผิดซ้ำ
- ตั้งเซิร์ฟเวอร์สำรองที่ทำสำเนาข้อมูลระหว่างกัน
- สำรองข้อมูลของระบบตามรอบและทดสอบกู้คืน
- ตรวจบันทึกการเข้าสู่ระบบเป็นประจำ
ทำไมควรรัน FreeIPA บน Cloud Server ของ THAI DATA CLOUD
Data Center ในประเทศไทย มาตรฐาน ISO/IEC 27001 และ ISO 22301 พร้อมทีมวิศวกรคนไทยดูแลตลอด 24 ชั่วโมง
วางเซิร์ฟเวอร์ในวง Private Network ในไทยแล้วให้ทุกเครื่องในองค์กรใช้บัญชีเดียวกัน
ตั้งเซิร์ฟเวอร์สำรองคนละโซนเพื่อไม่ให้ทั้งองค์กรเข้าระบบไม่ได้เมื่อเครื่องเดียวล่ม
ข้อมูลบัญชีผู้ใช้ขององค์กรอยู่ในประเทศทั้งหมด
คำถามที่พบบ่อยเกี่ยวกับ FreeIPA
FreeIPA ต่างจาก Active Directory อย่างไร
ทำหน้าที่คล้ายกันคือจัดการผู้ใช้และสิทธิ์รวมศูนย์ ต่างที่ FreeIPA ออกแบบมาเพื่อเครื่อง Linux โดยเฉพาะและใช้ฟรี ส่วน Active Directory เหมาะกับสภาพแวดล้อม Windows องค์กรที่มีทั้งสองมักเชื่อมสองระบบเข้าด้วยกัน
ต้องมีกี่เครื่อง
เครื่องเดียวใช้งานได้แต่มีความเสี่ยงสูง เพราะถ้าล่มจะไม่มีใครเข้าเครื่องใดได้เลย ระบบงานจริงควรมีอย่างน้อยสองเครื่องที่ทำสำเนาข้อมูลระหว่างกันและอยู่คนละโซน
ติดตั้งยากไหม
ตัวติดตั้งจัดการส่วนใหญ่ให้แล้ว แต่ต้องเตรียม DNS และเวลาของเครื่องให้ถูกต้องก่อน ซึ่งเป็นสองจุดที่ทำให้การติดตั้งล้มเหลวบ่อยที่สุด
ทางเลือกอื่นที่คล้ายกับ FreeIPA
แอปอื่นในหมวด Identity และ SSO
บริการของ THAI DATA CLOUD ที่เกี่ยวข้อง
ให้เราติดตั้ง FreeIPA ให้ฟรี บน Cloud Server ในไทย
แจ้งความต้องการสั้น ๆ ทีมวิศวกรจะช่วยประเมินสเปก ติดตั้ง และตั้งค่าความปลอดภัยให้พร้อมใช้งาน ปรึกษาฟรี ไม่มีข้อผูกมัด