Users Guide

シングルサインオンの設定
Microsoft Windows 2000Windows XPWindows Server 2003WindowsVistaWindows 7および Windows Server 2008 ではネットワーク認証プロトコル Kerberos
認証方法として使用することが可能であるためドメインにサインインしたユーザーは、次に使用するアプリケーションExchange など)への自動的なサインインまたはシングルサインオンが可能になり
ます
CMC バージョン 2.10 以降ではCMC Kerberos を使ってシングルサインオンおよび Smart Card ログオンの 2 つの追加ログインタイプをサポートすることができるようになりましたシングル
サインオンでログインする場合、CMC はクライアントシステムの資格情報を使用しますこの資格情報は、有ActiveDirectoryアカウントを使ってログインした後、オペレーティングシステムによ
ってキャッシュされます
システム要件
Kerberos 認証を使用するにはネットワークにはのアイテムが必要です
l DNS サーバー
l Microsoft Active Directory Server
l Kerberos キー配付センターActive Directory サーバーソフトウェアに同梱)
l DHCP サーバー(推奨
l DNS サーバーのリバース(逆引き)ゾーンには Active Directory サーバーと CMC のエントリが必要です
クライアントシステム
l Smart Card でログインする場合は、クライアントシステムには Microsoft Visual C++ 2005 再頒布可能なプログラムが必要です。詳細については
www.microsoft.com/downloads/details.aspx?FamilyID=32BC1BEEA3F9-4C13-9C99-220B62A191EE&displaylang=en 参照してください
l シングルサインオンと Smart Card ログインではクライアントシステムは Active Directory ドメインと Kerberos 領域の一部である必要があります
デルActive Directory ユーザーとコンピュータスナップインはモードをチェックし、混合モードであれば
ドメインでオブジェクトを作成するためにユーザーを制限します
CMC Active Directory の併用は、複のドメイン環境をサポートしますか?
はいドメインフォレストの機能レベルはネイティブか Windows 2003 モードであることが必要ですまた
関連オブジェクトRAC ユーザーオブジェクトおよび RAC デバイスオブジェクト(関連オブジェクトを含む)に
あるグループはユニバーサルグループである必要があります
これらの Dell 拡張オブジェクトDell 関連オブジェクトDell RAC デバイスおよび
Dell 特権オブジェクトをいくつかのドメインに分散できますか?
関連オブジェクトと特権オブジェクトはじドメインの中に置く必要がありますDell Active Directory
ユーザーとコンピュータスナップインを使用する場合、これら 2 つのオブジェクトをじドメインに作成すること
が強制されますそののオブジェクトはのドメインに作成することができます
ドメインコントローラの SSL 設定に制限はありますか?
はいCMC では、信できる認証局の署名付SSL 証明書1 つしかアップロードできないためフォレスト
Active Directory サーバーの SSL 証明書はすべてじルート認証局によって署名される必要があり
ます
しい RAC 証明書を作成しアップロードしましたがウェブインタフェースが起動しま
せん
Microsoft 証明書サービスを使用して RAC 証明書を生成した場合、証明書の作成時ウェブ証明書 でな
ユーザー証明書 を誤って選択した可能性があります
回復するにはCSR を生成してMicrosoft 証明書サービスからしいウェブ証明書を作成し、次
RACADM コマンドを入力してアップロードします
racadm sslcsrgen [-g] [-f {ファイル}]
racadm sslcertupload -t 1 -f {web_sslcert}
Active Directory 認証を使って CMC にログインできない場合は、どうすればよいで
すか?この問題はどのようにトラブルシューティングできますか?
1. ログインに NetBIOS でなく、正しいユーザードメイン名が使用されていることを確認します
2. ローカルの CMC ユーザーアカウントがある場合は、ローカルの資格情報を使用して CMC にログイ
ンします
ログインした後、次の手順を実行してください
a. CMC Active Directory 設定ページの Active Directory にする チェックボックスがオン
になっていることを確認します
b. CMC ネットワーク設定ページの DNS 設定が正しいことを確認します
c. Active Directory ルート認証局の署名付き証明書から Active Directory 証明書CMC にアッ
プロードしたことを確認します
d. ドメインコントローラの SSL 証明書の有効期限が切れていないことを確認します
e. CMC ルートドメインおよび CMC ドメイン Active Directory の環境設定と一致す
ることを確認します
f. CMC のパスワードが 127 文字以内であることを確認しますCMC 最大 256 文字のパスワード
をサポートしていますがActive Directory がサポートしているパスワード長は最大 127 文字で
メモログイン方法を選択しても、他のログインインタフェースSSH など)にしてポリシー属性が設定されるわけではありません。他のログインインターフェースにしてはのポリシー属性を
設定する必要がありますすべてのログインインタフェースを無効にするにはサービス ページに移動してからすべてまたは一部の)ログインインタフェースを無効にします
メモメモWindows 2003 Active Directory を使用する場合は、クライアントシステムに最新のサービスパックとパッチがインストールされていることを確認してください
Windows 2008 Active Directory を使用する場合は、SP1 と次のホットフィックスがインストールされていることを確認してください
KTPASS ユーティリティ Windows6.0-KB951191-x86.msuこのパッチがないとユーティリティで不良な keytab ファイルが生成されます
LDAP バインドGSS_API および SSL トランザクションに使用する Windows6.0-KB957072-x86.msu