Users Guide

クライアントシステム
Smart Card でログインする場合は、クライアントシステムには Microsoft Visual C++ 2005 再頒布可能なプログラムが必要です。
詳細は、www.microsoft.com/downloads/details.aspx?FamilyID=
32BC1BEEA3F9-4C13-9C99-220B62A191EE&displaylang=en 照してください。
シングルサインオンまたは Smart Card ログインでは、クライアントシステムは Active Directory ドメインと Kerberos 領域の一
部である必要があります。
CMC
CMC には Active Directory アカウントが必要
CMC Active Directory ドメインと Kerberos Realm の一部である必要があります。
シングルサインオンまたはスマトカドログインの前提
SSO またはスマトカドログイン設定の前提件は、次のとおりです。
Active Directoryksetup)の Kerberos レルムとキ配付センタKDC)の設定。
クロックドリフトやリバスルックアップに伴う問題を回避するための固な NTP および DNS インフラストラクチャ。
承認みメンバのある Active Directory 標準スキマ役割グルプにする CMC の設定
スマトカド用には、各 CMC Active Directory を作成し、事前認証でなく Kerberos DES 化を使用できるように設定し
ます。
SSO またはスマトカドのログインに使用するブラウザの設定
Ktpass を使用して CMC をキ配付センタに登します(これにより、CMC にアップロドするキも出力されます)
Kerberos Keytab ファイルの生成
SSO およびスマトカドログイン認証をサポトするため、CMC Windows Kerberos ネットワクをサポトします。ユ
アカウントへのサビスプリンシパル名SPNバインドの作成、および信情報の MIT スタイルの Kerberos keytab ファイルへの
エクスポトには、ktpass ルが使用されます。ktpass ティリティの詳細については、Microsoft のウェブサイトを照して
ください。
keytab ファイルを生成する前に、ktpass コマンドの -mapuser オプションで使用する Active Directory のユアカウントを作
成する必要があります。この名前は、生成した keytab ファイルのアップロド先となる CMC DNS 名と同じにする必要がありま
す。
ktpass ルを使用して keytab ファイルを生成するには、次の手順を行します。
1. ktpass ティリティを、Active Directory のユアカウントに CMC をマップするドメインコントロActive Directory
)上で行します。
2. 次の ktpass コマンドを使用して、Kerberos keytab ファイルを作成します。
C:\>ktpass -princ HTTP/cmcname.domain_name.com@REALM_NAME.COM - mapuser dracname -mapOp
set -crypto DES-CBC-MD5 -ptype KRB5_NT_PRINCIPAL -pass * -out c:\krbkeytab
メモ: cmcname.domainname.com には RFC で必要とされるとおり小文字を使用し、@REALM_NAME には大文字を使用す
る必要があります。さらに、CMC Kerberos 認証用に DES-CBC-MD5 および AES256-SHA1 タイプの暗化もサポトし
ます。
CMC にアップロドする必要のある keytab ファイルが作成されます。
メモ: keytab には暗化キが含まれており、安全な場所に保管する必要があります。ktpass ティリティの詳細につい
ては、Microsoft ウェブサイトを照してください。
シングルサインオンまたはスマトカドログイン用 CMC の設定 113