Users Guide

CMC Active Directory ドメインと Kerberos Realm の一部である必要があります。
シングルサインオンまたはスマートカードログインの前提条件
SSO またはスマートカードログイン設定の前提条件は、次のとおりです。
Active Directoryksetup)の Kerberos レルムとキー配付センター(KDC)の設定。
クロックドリフトやリバースルックアップに伴う問題を回避するための強固な NTP および DNS インフラストラクチャ。
承認済みメンバーのある Active Directory 標準スキーマ役割グループに対する CMC の設定
スマートカード用には、各 CMC Active Directory を作成し、事前認証でなく Kerberos DES 暗号化を使用できるように設定します。
SSO またはスマートカードのログインに使用するブラウザの設定
Ktpass を使用して CMC ユーザーをキー配付センターに登録します(これにより、CMC にアップロードするキーも出力されます)
Kerberos Keytab ファイルの生成
SSO およびスマートカードログイン認証をサポートするため、CMC Windows Kerberos ネットワークをサポートします。ユーザーアカウントへのサ
ービスプリンシパル名SPNバインドの作成、および信頼情報の MIT スタイルの Kerberos keytab ファイルへのエクスポートには、ktpass ツール
が使用されます。ktpass ユーティリティの詳細については、Microsoft のウェブサイトを参照してください。
keytab ファイルを生成する前に、ktpass コマンドの -mapuser オプションで使用する Active Directory のユーザーアカウントを作成する必要が
あります。この名前は、生成した keytab ファイルのアップロード先となる CMC DNS 名と同じにする必要があります。
ktpass ツールを使用して keytab ファイルを生成するには、次の手順を実行します。
1. ktpass ユーティリティを、Active Directory 内のユーザーアカウントに CMC をマップするドメインコントローラActive Directory サーバー)
で実行します。
2. 次の ktpass コマンドを使用して、Kerberos keytab ファイルを作成します。
C:\>ktpass -princ HTTP/cmcname.domain_name.com@REALM_NAME.COM - mapuser dracname -mapOp
set -crypto DES-CBC-MD5 -ptype KRB5_NT_PRINCIPAL -pass * -out c:\krbkeytab
メモ: cmcname.domainname.com には RFC で必要とされるとおり小文字を使用し、@REALM_NAME には大文字を使用す
る必要があります。さらに、CMC Kerberos 認証用に DES-CBC-MD5 および AES256-SHA1 タイプの暗号化もサポートし
ます。
CMC にアップロードする必要のある keytab ファイルが作成されます。
メモ: keytab には暗号化キーが含まれており、安全な場所に保管する必要があります。
ktpass
ユーティリティの詳細については、
Microsoft ウェブサイトを参照してください。
Active Directory スキーマ用の CMC の設定
Active Directory 標準スキーマ用の CMC の設定については、「標準スキーマ Active Directory の設定」を参照してください。
Active Directory 拡張スキーマ用の CMC の設定については、「拡張スキーマ Active Directory 概要」を参照してください。
SSO ログイン用のブラウザの設定
シングルサインオン(SSO)は Internet Explorer バージョン 6.0 以降、および Firefox バージョン 3.0 以降でサポートされています。
メモ: 次の手順は、CMC Kerberos 認証でシングルサインオンを使用する場合にのみ適用されます。
Internet Explorer
Internet Explorer の例外リストを編集するには、次の手順を実行します。
1. Internet Explorer を起動します。
2. ツールインターネットオプション接続 をクリックします。
107