Computer >> 컴퓨터 >  >> 소프트웨어 >> 가상 머신

VMware vSphere 암호 만료 설정 완벽 관리 가이드

vSphere Client를 사용하다 보면 Your password will expire in xx days(암호가 xx일 후에 만료됩니다)라는 알림을 자주 접하게 됩니다. 이 글에서는 VMware vSphere의 암호 정책을 관리하는 방법, 로컬 및 도메인 vSphere 사용자에게 암호 만료 알림이 나타나는 시점을 조정하는 방법, 그리고 특정 사용자의 암호가 만료되지 않도록 설정하는 방법까지 단계별로 정리했습니다.

VMware vSphere 암호 만료 설정 완벽 관리 가이드

VMware Single Sign On(SSO)의 암호 및 잠금 정책

이 사례에서는 로컬 사용자 administrator@vcenter.local의 암호 만료를 비활성화하기로 했습니다. 이 로컬 계정으로 상시 작업하는 사용자가 없고, vSphere 관리자들은 Active Directory 도메인 계정으로 인증하기 때문입니다.

기본적으로 SSO 정책이 vSphere 로컬 사용자에게 적용되며, 이 정책은 사용자 암호를 90일마다 변경하도록 요구합니다.

SSO 암호 정책 설정은 vSphere Client의 AdministrationSingle Sign OnConfiguration 섹션에서 확인할 수 있습니다.

Password Policy 탭을 보면 모든 로컬 vCSA 사용자의 암호에 다음 요구 사항이 적용되어 있는 것을 알 수 있습니다.

  • 최소 암호 길이는 8자(최대 20자)
  • 암호는 90일 후 만료(최대 유효 기간)
  • 최근 사용한 5개의 암호는 재사용 불가
  • 일부 암호 복잡성 제한 적용

Edit 버튼을 클릭하면 정책 설정을 변경할 수 있습니다. 예를 들어 Maximum lifetime 값을 365로 변경하면 1년에 한 번씩 암호를 변경하게 되고, 0을 입력하면 암호가 만료되지 않습니다.

VMware vSphere 암호 만료 설정 완벽 관리 가이드

로컬 vCSA 사용자의 암호를 '만료 없음'으로 설정하는 방법

모든 vCenter 사용자의 암호 정책을 일괄 변경하고 싶지 않다면, 특정 사용자에 대해서만 암호 정책과 만료 설정을 개별적으로 변경할 수 있습니다. 예를 들어 로컬 backup_user 계정의 암호가 만료되지 않도록 설정한다고 가정해 보겠습니다. 이 작업을 위해 먼저 SSH 클라이언트로 vCSA 호스트에 접속합니다.

SSH 접속은 Appliance Management(https://your_vcenter_name:5480/ui/access)의 AccessSSH loginEnabled 섹션에서 활성화할 수 있습니다.

VMware vSphere 암호 만료 설정 완벽 관리 가이드

이후 /usr/lib/vmware-vmafd/bin/ 디렉터리에 위치한 dir-cli 도구를 사용합니다.

cd /usr/lib/vmware-vmafd/bin/

먼저 해당 로컬 사용자가 존재하는지 확인합니다.

./dir-cli user find-by-name --account backup_user

Enter password for administrator@vcenter.local:
Account: backup_user
UPN: backup_user@VCENTER.LOCAL/

VMware vSphere 암호 만료 설정 완벽 관리 가이드

필요하다면 이 사용자의 암호를 직접 변경할 수도 있습니다.

./dir-cli password reset --account backup_user --password OldBackupP@$$ --new NewBackupP@$$

또는 아래 명령어로 암호가 만료되지 않도록 설정할 수 있습니다.

./dir-cli user modify --account backup_user --password-never-expires

Enter password for administrator@vsphere.local:
Password set to never expire for [backup_user]

vCenter VCSA의 root 계정 암호 만료

vCenter Server Appliance를 설치하면 root 사용자의 암호 유효 기간은 365일(vCenter 6.5 이하) 또는 90일(vSphere 6.7)로 설정됩니다. 즉, root 계정 역시 암호 만료 정책의 영향을 받습니다.

암호 정책 설정은 vCSA Appliance Management(https://your_vcenter_name:5480/ui/access)에서 확인할 수 있습니다. Administration 섹션으로 이동한 뒤 Password expiration settings 항목의 값을 확인하세요.

  • Password expires: Yes
  • Password validity (days): 90
  • Password expires on: Jun 13, 2020, 2:00:00 AM

VMware vSphere 암호 만료 설정 완벽 관리 가이드

여기서 root 계정의 암호 만료 설정을 변경하거나, 값을 0으로 설정해 만료되지 않도록 구성할 수 있습니다.

vCSA 콘솔에서도 root 암호 만료 정보를 확인할 수 있습니다.

chage -l root

VMware vSphere 암호 만료 설정 완벽 관리 가이드

Last password change : Mar 15, 2019
Password expires : Jun 20, 2019
Password inactive : never
Account expires : never
Minimum number of days between password change : 0
Maximum number of days between password change : 90
Number of days of warning before password expires : 7

흥미로운 점은 vCSA Appliance Management 웹 인터페이스가 root에게 암호 변경을 요청하거나 만료 임박 경고를 표시하지 않는다는 것입니다.

하지만 vCenter Server Appliance를 업그레이드하려고 하면 다음과 같은 오류 메시지가 나타날 수 있습니다.

Appliance (OS) root password is expired or is going to expire soon.
Please change the root password before installing an update.

또는 vCSA Appliance Management에서 만료된 root 암호를 변경하려고 할 때 다음과 같은 경고가 표시될 수 있습니다.

Permission Denied. Set the maximum number of days when the password
will expire. Administrator configuration updated successfully.

이런 경우에는 vCSA 콘솔에서 아래 명령어로 root 암호를 직접 변경해야 합니다.

passwd

VMware vSphere 암호 만료 설정 완벽 관리 가이드

VMware vCenter 암호 만료 알림 시점 변경하기

기본적으로 vCenter Client에서는 암호가 만료되기 30일 전부터 만료 예정 알림이 표시되기 시작합니다.

사용자가 AD 계정으로 vCenter에 인증하는 경우에는 해당 사용자의 암호에 도메인 암호 정책이 적용됩니다. 사용자는 암호가 만료되기 30일 전부터 암호 변경을 유도하는 알림을 받게 되는데, 만약 도메인 정책이 30일마다 암호 변경을 강제한다면 vCenter 사용자들은 끊임없이 성가신 Your password will expire 경고를 보게 됩니다.

vCSA에서는 암호 만료 며칠 전에 이 알림을 표시할지 조정할 수 있습니다.

vSphere HTML5 클라이언트를 사용 중이라면, 이 설정은 vCenter Server Appliance 서버의 구성 파일인 /etc/vmware/vsphere-ui/webclient.properties에 지정되어 있습니다.

파일을 열고 sso.pending.password.expiration.notification.days 매개변수를 찾습니다.

VMware vSphere 암호 만료 설정 완벽 관리 가이드

값을 7로 변경하면 암호 만료 7일 전에 알림이 표시됩니다. 수정 후에는 vSphere 클라이언트 서비스를 재시작합니다.

service-control --stop vsphere-ui
service-control --start vsphere-ui

구버전 Web Client(Flex)를 사용하는 경우에는 /etc/vmware/vsphere-client/webclient.properties 파일에서 동일한 sso.pending.password.expiration.notification.days 매개변수 값을 변경해야 합니다.

설정을 마친 후에는 Web Client 서비스를 재시작하세요.

service-control --stop vsphere-client
service-control --start vsphere-client