โลโก้ FreeIPA
Identity และ SSOGPLv3 (โอเพนซอร์ส)

FreeIPA คืออะไร และวิธีติดตั้งบน Cloud Server

FreeIPA คือระบบจัดการผู้ใช้และสิทธิ์แบบรวมศูนย์สำหรับเครื่อง Linux ทำหน้าที่คล้าย Active Directory แต่ออกแบบมาเพื่อระบบตระกูล Linux โดยเฉพาะ

หมวดหมู่
Identity และ SSO
ติดตั้งบนเซิร์ฟเวอร์เองได้
ได้
สเปกเริ่มต้นที่แนะนำ
2 vCPU · RAM 4 GB
ไลเซนส์
GPLv3 (โอเพนซอร์ส)
เว็บทางการ
เปิดเว็บไซต์
สร้าง Cloud Server เดี๋ยวนี้
  • ISO/IEC 27001
  • ISO 22301
  • ISO 20000-1
  • CSA-STAR

Data Center ในไทย มาตรฐาน TIA-942 Tier 3+ ข้อมูลอยู่ในประเทศไทย

FreeIPA คืออะไร

องค์กรที่มีเซิร์ฟเวอร์ Linux หลายเครื่องมักสร้างบัญชีผู้ใช้แยกในแต่ละเครื่อง ซึ่งกลายเป็นปัญหาเมื่อพนักงานลาออกเพราะต้องไล่ปิดบัญชีทีละเครื่อง และมักตกหล่น

FreeIPA รวมบัญชีผู้ใช้ กลุ่ม และนโยบายไว้ที่ศูนย์กลาง เครื่องทุกเครื่องที่เข้าร่วมโดเมนจะใช้บัญชีชุดเดียวกัน การปิดบัญชีที่ศูนย์กลางจึงมีผลกับทุกเครื่องทันที

ระบบยังรวมความสามารถที่จำเป็นไว้ให้ครบ ทั้งไดเรกทอรีผู้ใช้ การยืนยันตัวตนที่ไม่ต้องพิมพ์รหัสผ่านซ้ำ ระบบออกใบรับรองภายใน และการกำหนดว่าใครเข้าเครื่องไหนได้บ้าง

แผนผังการวางระบบ FreeIPA บน Cloud Server หนึ่งเครื่องที่ Data Center ในประเทศไทย ผู้ใช้เข้าถึงผ่านไฟร์วอลล์ที่เปิดเฉพาะพอร์ต 389 / 636, 88 / 464, 443 ตัว FreeIPA และข้อมูลอยู่บนเครื่องเดียวกัน เริ่มต้นที่ 2 vCPU แรม 4 GB และมีสำเนาสำรองเขียนออกไปเก็บอีกไซต์หนึ่ง
FreeIPA ทำงานบน Cloud Server เครื่องเดียวได้ครบ เปิดเฉพาะพอร์ตที่จำเป็น ข้อมูลและสำเนาสำรองอยู่ใน Data Center ในประเทศไทย

ความสามารถเด่นของ FreeIPA

บัญชีผู้ใช้ชุดเดียวทุกเครื่อง

ปิดบัญชีที่ศูนย์กลางแล้วมีผลกับทุกเครื่องทันที

ยืนยันตัวตนโดยไม่ต้องพิมพ์รหัสซ้ำ

ผู้ใช้เข้าสู่ระบบครั้งเดียวแล้วใช้บริการอื่นได้

กำหนดว่าใครเข้าเครื่องไหนได้

ควบคุมสิทธิ์การเข้าถึงเซิร์ฟเวอร์จากศูนย์กลาง

ออกใบรับรองภายในองค์กร

ใช้กับบริการภายในโดยไม่ต้องซื้อใบรับรองจากภายนอก

เชื่อมกับ Active Directory ได้

องค์กรที่มีทั้งสองระบบใช้บัญชีร่วมกันได้

ใช้ FreeIPA ทำอะไรได้บ้าง

  • องค์กรที่มีเซิร์ฟเวอร์ Linux หลายเครื่องและต้องจัดการบัญชีรวมศูนย์
  • หน่วยงานที่ต้องควบคุมว่าใครเข้าถึงเซิร์ฟเวอร์ใดได้บ้าง
  • องค์กรที่ต้องปิดสิทธิ์พนักงานที่ลาออกได้ทันทีทุกระบบ
  • ทีมที่ต้องออกใบรับรองสำหรับบริการภายในจำนวนมาก

สเปก Cloud Server ที่แนะนำ

แผนภาพเทียบสเปก Cloud Server สำหรับ FreeIPA 3 ระดับ เริ่มจาก 2 vCPU แรม 4 GB ดิสก์ NVMe 40 GB ไปจนถึง 4 vCPU ต่อเครื่อง แรม 8 GB ต่อเครื่อง ดิสก์ NVMe 80 GB ต่อเครื่อง โดยเทียบขนาดแยกตามแต่ละคอลัมน์
เริ่มจากระดับที่ตรงกับการใช้งานตอนนี้ แล้วเพิ่ม CPU และ RAM ทีหลังได้บนเครื่องเดิม
ระดับการใช้งานvCPURAMDisk
ขั้นต่ำผู้ใช้ไม่มากและเครื่องไม่กี่เครื่อง2 vCPU4 GBNVMe 40 GB
แนะนำองค์กรที่มีผู้ใช้หลักร้อยและเซิร์ฟเวอร์หลายสิบเครื่อง4 vCPU8 GBNVMe 80 GB
ความพร้อมสูงสองเครื่องขึ้นไปที่ทำสำเนาข้อมูลระหว่างกัน4 vCPU ต่อเครื่อง8 GB ต่อเครื่องNVMe 80 GB ต่อเครื่อง

ดูราคาตามสเปกได้ที่ ราคา Cloud Compute หรือให้ทีมงานช่วยประเมินสเปกจากปริมาณผู้ใช้จริงของคุณ

วิธีติดตั้ง FreeIPA บน Cloud Server ของ THAI DATA CLOUD

ขั้นตอนด้านล่างใช้กับ Cloud Server ที่เพิ่งสร้างใหม่จากหน้าจัดการของ THAI DATA CLOUD ได้ทันที ถ้าไม่สะดวกทำเอง ทีมวิศวกรของเราติดตั้งและตั้งค่าให้ฟรีสำหรับลูกค้า Cloud Server

สิ่งที่ต้องเตรียม

  • Rocky Linux 9, AlmaLinux 9 หรือดิสทริบิวชันที่รองรับ
  • ระบบ DNS ที่ตั้งค่าถูกต้องและชื่อเครื่องที่เป็นโดเมนเต็ม
  • เวลาของเครื่องที่ตรงกันทุกเครื่อง
  • วง Private Network ระหว่างเซิร์ฟเวอร์

ทดสอบบน Rocky Linux 9

  1. 1

    ตั้งชื่อเครื่องและตรวจ DNS

    ระบบพึ่ง DNS อย่างมาก ต้องตั้งชื่อเครื่องเป็นโดเมนเต็มและตรวจว่าแปลงชื่อได้ถูกต้องก่อนติดตั้ง

    sudo hostnamectl set-hostname ipa.internal.example.com
    hostname -f
    ping -c1 ipa.internal.example.com
  2. 2

    ติดตั้งแพ็กเกจ

    sudo dnf -y module enable idm:DL1
    sudo dnf -y install ipa-server ipa-server-dns
  3. 3

    ตั้งค่าเซิร์ฟเวอร์

    ตัวช่วยจะถามชื่อโดเมนและรหัสผ่านของผู้ดูแล ให้ตั้งรหัสผ่านที่แข็งแรงและเก็บไว้อย่างปลอดภัย

    sudo ipa-server-install --setup-dns --realm=INTERNAL.EXAMPLE.COM --domain=internal.example.com
  4. 4

    เปิดพอร์ตที่จำเป็น

    sudo firewall-cmd --add-service={freeipa-ldap,freeipa-ldaps,dns,ntp} --permanent
    sudo firewall-cmd --reload
  5. 5

    สร้างผู้ใช้และกลุ่ม

    kinit admin
    ipa user-add somchai --first=Somchai --last=Jaidee --password
    ipa group-add developers
    ipa group-add-member developers --users=somchai
  6. 6

    เชื่อมเครื่องอื่นเข้าโดเมน

    ติดตั้งไคลเอนต์บนเครื่องที่ต้องการแล้วเชื่อมเข้าโดเมน จากนั้นผู้ใช้จะเข้าสู่ระบบด้วยบัญชีเดียวกันได้ทุกเครื่อง

    sudo dnf -y install ipa-client
    sudo ipa-client-install --mkhomedir

ตั้งเวลาของทุกเครื่องให้ตรงกันและตรวจ DNS ให้ถูกต้องก่อนติดตั้งเสมอ เพราะทั้งสองอย่างเป็นสาเหตุของปัญหาการยืนยันตัวตนที่พบบ่อยที่สุด

พอร์ตที่ต้องเปิดบน Firewall

พอร์ตโปรโตคอลใช้ทำอะไร
389 / 636TCPไดเรกทอรีผู้ใช้แบบธรรมดาและแบบเข้ารหัส
88 / 464TCP และ UDPการยืนยันตัวตน
443TCPหน้าจอจัดการ
53TCP และ UDPDNS ถ้าเปิดใช้

สิ่งที่ควรทำต่อหลังติดตั้งเสร็จ

  • ไม่เปิดพอร์ตของระบบยืนยันตัวตนสู่อินเทอร์เน็ต
  • ตั้งนโยบายรหัสผ่านและการล็อกบัญชีเมื่อใส่ผิดซ้ำ
  • ตั้งเซิร์ฟเวอร์สำรองที่ทำสำเนาข้อมูลระหว่างกัน
  • สำรองข้อมูลของระบบตามรอบและทดสอบกู้คืน
  • ตรวจบันทึกการเข้าสู่ระบบเป็นประจำ

ทำไมควรรัน FreeIPA บน Cloud Server ของ THAI DATA CLOUD

Data Center ในประเทศไทย มาตรฐาน ISO/IEC 27001 และ ISO 22301 พร้อมทีมวิศวกรคนไทยดูแลตลอด 24 ชั่วโมง

วางเซิร์ฟเวอร์ในวง Private Network ในไทยแล้วให้ทุกเครื่องในองค์กรใช้บัญชีเดียวกัน

ตั้งเซิร์ฟเวอร์สำรองคนละโซนเพื่อไม่ให้ทั้งองค์กรเข้าระบบไม่ได้เมื่อเครื่องเดียวล่ม

ข้อมูลบัญชีผู้ใช้ขององค์กรอยู่ในประเทศทั้งหมด

คำถามที่พบบ่อยเกี่ยวกับ FreeIPA

FreeIPA ต่างจาก Active Directory อย่างไร

ทำหน้าที่คล้ายกันคือจัดการผู้ใช้และสิทธิ์รวมศูนย์ ต่างที่ FreeIPA ออกแบบมาเพื่อเครื่อง Linux โดยเฉพาะและใช้ฟรี ส่วน Active Directory เหมาะกับสภาพแวดล้อม Windows องค์กรที่มีทั้งสองมักเชื่อมสองระบบเข้าด้วยกัน

ต้องมีกี่เครื่อง

เครื่องเดียวใช้งานได้แต่มีความเสี่ยงสูง เพราะถ้าล่มจะไม่มีใครเข้าเครื่องใดได้เลย ระบบงานจริงควรมีอย่างน้อยสองเครื่องที่ทำสำเนาข้อมูลระหว่างกันและอยู่คนละโซน

ติดตั้งยากไหม

ตัวติดตั้งจัดการส่วนใหญ่ให้แล้ว แต่ต้องเตรียม DNS และเวลาของเครื่องให้ถูกต้องก่อน ซึ่งเป็นสองจุดที่ทำให้การติดตั้งล้มเหลวบ่อยที่สุด

ให้เราติดตั้ง FreeIPA ให้ฟรี บน Cloud Server ในไทย

แจ้งความต้องการสั้น ๆ ทีมวิศวกรจะช่วยประเมินสเปก ติดตั้ง และตั้งค่าความปลอดภัยให้พร้อมใช้งาน ปรึกษาฟรี ไม่มีข้อผูกมัด