Users Guide

クライアントシステム
Smart Card でログインする場合は、クライアントシステムには Microsoft Visual C++ 2005 再頒布可能なプログラムが必要です。
詳細は、www.microsoft.com/downloads/details.aspx?FamilyID=
32BC1BEEA3F9-4C13-9C99-220B62A191EE&displaylang=en 照してください。
シングルサインオンまたは Smart Card ログインでは、クライアントシステムは Active Directory ドメインと Kerberos 領域の一
部である必要があります。
CMC
CMC には Active Directory アカウントが必要
CMC Active Directory ドメインと Kerberos Realm の一部である必要があります。
シングルサインオンまたはスマトカドログイン
の前提
SSO またはスマトカドログイン設定の前提件は、次のとおりです。
Active Directoryksetup)のために Kerberos レルムとキ配付センタKDC)をセットアップ。
クロックドリフトやリバスルックアップに伴う問題を回避するための固な NTP および DNS インフラストラクチャ。
承認みメンバのある Active Directory 標準スキマ役割グルプにする CMC の設定
スマトカド用には、各 CMC Active Directory を作成し、事前認証でなく Kerberos DES 化を使用できるように設定し
ます。
SSO またはスマトカドのログインに使用するブラウザの設定
Ktpass を使用して CMC をキ配付センタに登します(これにより、CMC にアップロドするキも出力されます)
Kerberos Keytab ファイルの生成
SSO およびスマトカドログイン認証をサポトするために、CMC Windows Kerberos ネットワクをサポトします。ユ
アカウントへのサビスプリンシパル名SPNバインドの作成、および信情報の MIT スタイルの Kerberos keytab ファイルへ
のエクスポトには、ktpass (サインスト CD/DVD の一部として Microsoft から使用可能)が使用されます。ktpass
ティリティの詳細については、Microsoft のウェブサイトを照してください。
keytab ファイルを生成する前に、ktpass コマンドの -mapuser オプションで使用する Active Directory アカウントを作成す
る必要があります。この名前は、生成した keytab ファイルのアップロド先となる CMC DNS 名と同じにする必要があります。
ktpass ルを使用して keytab ファイルを生成するには、次の手順を行します。
1. ktpass ティリティを、Active Directory のユアカウントに CMC をマップするドメインコントロActive Directory
)上で行します。
2. 次の ktpass コマンドを使用して、Kerberos keytab ファイルを作成します。
ktpass -princ HTTP/cmcname.domainname.com@DOMAINNAME.COM -mapuser keytabuser -crypto DES-
CBC-MD5 -ptype KRB5_NT_PRINCIPAL -pass * -out c:\krbkeytab
メモ: cmcname.domainname.com には RFC で必要とされるとおり小文字を使用し、@REALM_NAME には大文字を使用す
る必要があります。さらに、CMC Kerberos 認証用に DES-CBC-MD5 タイプおよび AES256–SHA1 タイプの暗化も
サポトします。
CMC にアップロドする必要のある keytab ファイルが作成されます。
メモ: keytab には暗化キが含まれており、安全な場所に保管する必要があります。
ktpass
ティリティの詳細につ
いては、Microsoft ウェブサイトを照してください。
Active Directory スキマ用の CMC の設定
Active Directory 標準スキマ用の CMC の設定については、標準スキ Active Directory の設定」を照してください。
Active Directory 張スキマ用の CMC の設定については、張スキ Active Directory 」を照してください。
シングルサインオンまたはスマトカドログイン用 CMC の設定 137