Mac에 스마트 카드 전용 인증 구성하기

macOS에서는 모든 암호 기반 인증을 중단하고 스마트 카드를 필수로 사용하도록 하는 스마트 카드 전용 인증을 지원합니다. 이 정책은 Mac 컴퓨터의 모든 구성요소에 구축되어 있고 사용자에게 작동하는 스마트 카드가 없는 경우 제외 그룹을 통해 사용자별로 변경될 수 있습니다.

시스템 기반 시행을 통한 스마트 카드 전용 인증

macOS 10.13.2 이상이 설치된 Mac에서는 스마트 카드를 필수로 사용하도록 하는 스마트 카드 전용 인증을 지원합니다. 이는 모든 암호 기반 인증을 중단하며 주로 시스템 기반 시행이라고 부릅니다. 이 기능을 활용하려면 기기 관리 서비스 또는 다음 명령어를 사용하여 스마트 카드를 필수적으로 시행하는 정책을 구축해야 합니다.

sudo defaults write /Library/Preferences/com.apple.security.smartcard enforceSmartCard -bool true

macOS에 스마트 카드 전용 인증을 구성하는 방법에 대한 추가 지침을 보려면 Apple 지원 문서 스마트 카드 전용 인증을 위한 macOS 구성하기를 참조하십시오.

사용자 기반 시행을 통한 스마트 카드 전용 인증

스마트 카드 로그인에서 제외할 사용자 그룹을 지정하여 사용자 기반 시행을 수행합니다. NotEnforcedGroup은 스마트 카드를 필수적으로 강제 적용하는 정책에 포함되지 않는 로컬 또는 디렉토리 그룹의 이름이 지정된 문자열 값을 포함하고 있습니다. 이를 통해 스마트 카드 서비스에 사용자별 세분화 단위를 제공합니다. 이 기능을 활용하려면 먼저 기기 관리 서비스 또는 다음 명령어를 사용하여 시스템 기반 시행 정책을 구축해야 합니다.

sudo defaults write /Library/Preferences/com.apple.security.smartcard enforceSmartCard -bool true

또한, 스마트 카드를 연결하지 않은 사용자가 암호를 사용해서도 로그인할 수 있도록 시스템을 구성해야 합니다.

sudo defaults write /Library/Preferences/com.apple.security.smartcard allowUnmappedUsers -int 1

아래 /private/etc/SmartcardLogin.plist 파일의 예를 지침으로 사용하십시오. EXEMPT_GROUP은 제외하려는 그룹의 이름을 사용하십시오. 이 그룹에 추가한 사용자가 해당 그룹의 지정된 구성원이거나 해당 그룹 자체가 제외되도록 지정된다면 스마트 카드 로그인으로부터 제외됩니다. 편집 후에 소유권이 루트로 되어 있고 권한이 ‘누구나 읽기 가능’으로 설정되어 있는지 확인하십시오.

<?xml version="1.0" encoding="UTF-8"?><!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd"><plist version="1.0"><dict> <key>AttributeMapping</key> <dict> <key>dsAttributeString</key> <string>dsAttrTypeStandard:AltSecurityIdentities</string> <key>fields</key> <array> <string>NT Principal Name</string> </array> <key>formatString</key> <string>Kerberos:$1</string> </dict> <key>NotEnforcedGroup</key> <string>EXEMPT_GROUP</string></dict></plist>
발행 날짜: 2022년 10월 24일
Morty Proxy This is a proxified and sanitized view of the page, visit original site.
도움이 되었습니까?
글자 수 제한: 250
250자 이내로 작성하십시오.
피드백을 보내 주셔서 감사합니다.
Morty Proxy This is a proxified and sanitized view of the page, visit original site.