Users Guide

Kerberos 認証を使用するにはネットワークには次の項目が必要です
l DNS サーバー
l Microsoft Active Directory®サーバー
l Kerberos キー配付センターActive Directory サーバーソフトウェアに同梱)
l DHCP サーバー(推奨
l DNS サーバーのリバースゾーンには Active Directory サーバーと CMC のエントリが必要
クライアントシステム
l Smart Card でログインする場合は、クライアントシステムには Microsoft Visual C++ 2005 再頒布可能なプログラムが必要です。詳細については
www.microsoft.com/downloads/details.aspx?FamilyID=32BC1BEEA3F9-4C13-9C99-220B62A191EE&displaylang=en 参照してください
l シングルサインオンと Smart Card ログインではクライアントシステムは Active Directory ドメインと Kerberos 領域の一部でなければなりません
CMC
l CMC にはファームウェアバージョン 2.10 以降が必要
l CMC には Active Directory アカウントが必要
l CMC Active Directory ドメインと Kerberos 領域の一部でなければなりません
設定
必要
l Active DirectoryADKerberos 領域とキー配付センターKDC)が設定済みであるksetup)。
l クロックドリフトやリバースルックアップの問題を回避するための強力NTP および DNS インフラストラクチャ
l 認証されたメンバーをんだ CMC 標準スキーマロールグループ
Active Directory 設定
アカウント オプションの CMC プロパティ ダイアログボックスで、以下の設定を行います
l アカウントは委任 してされている CMC は、このオプションを選択するときに作成される、転送された資格情報を現在使用していませんこのオプションは、他のサービス条件に
よって、選できる場合とできない場合があります
l アカウントは重要なので委任できない このオプションは、他のサービス条件によって、選できる場合とできない場合があります
l このアカウントに Kerberos DES 使 このオプションを選択します
l Kerberos 事前認証必要としない このオプションは選択しません
Microsoft Windows の一部である ktpass ユーティリティをドメインコントローラActive Directory サーバー)上で実行し、ここで CMC Active Directory のユーザーアカウントにマッピン
グします。例:
C:\>ktpass -princ HTTP/cmcname.domain_name.com@REALM_NAME.COM -mapuser dracname -crypto DES-CBC-MD5 -ptype KRB5_NT_PRINCIPAL -pass * -out
c:\krbkeytab
メモメモWindows 2003 Active Directory を使用する場合は、クライアントシステムに最新のサービスパックとパッチがインストールされていることを確認してください
Windows 2008 Active Directory を使用する場合は、SP1 と次のホットフィックスがインストールされていることを確認してください
KTPASS ユーティリティ Windows6.0-KB951191-x86.msuこのパッチがないとユーティリティで不良keytab ファイルが生成されます
LDAP バインドGSS_API および SSL トランザクションに使用する Windows6.0-KB957072-x86.msu
メモcmcname.domainname.com には RFC の要求に従って小文字を使用し、領域名 @REALM_NAME には大文字を使用しますさらにCMC では Kerberos 認証用DES-CBC-
MD5 タイプの暗号化もサポートされています