Users Guide

目次ページに戻る
Kerberos 認証にする方法
Dell™RemoteAccessController5ファームウェアバージョン 1.45 ユーザーズガイド
シングルサインオンおよびスマートカードを使用した Active Directory 認証の必要条
DRAC 5 にシングルサインオンおよびスマートカード使用Active Directory 認証を設定する方法
シングルサインオンを使用した DRAC5へのログイン
Kerberos は、セキュリティ保護されていないネットワークでシステムが安全に通信できるネットワーク認証プロトコルですシステムが本物であることをシステム自身が証明できるようになっています
Microsoft®Windows®2000Windows XPWindows Server®2003WindowsVista®および Windows Server 2008 ではデフォルトの認証方式として Kerberos を使用
しています
DRAC5バージョン 1.40 以降Kerberos を使用することでシングルサインオンと Active Directory®スマートカードログインの 2 種類の認証メカニズムをサポートしていますシングルサイン
オンではユーザーが有効Active Directory アカウントでログインした後、オペレーティングシステムにキャッシュされているユーザー資格情報が使用されます
DRAC 5 バージョン 1.40 以降、Active Directory 認証では有効な資格情報としてユーザーとパスワードの組み合わせにえてスマートカードベースの 2 要素認証(TFA)も使用されます
DRAC の時刻がドメインコントローラの時刻と異なる場合は、DRAC5Kerberos 認証に失敗します。最大 5 のオフセットが許可されています。認証に成功するにはサーバーの時刻をドメイン
コントローラの時刻と同期してから DRAC リセットしてください
また、次RACADM タイムゾーンオフセットコマンドを使用しても時刻を同期できます
racadm config -g cfgRacTuning -o
cfgRacTuneTimeZoneOffset <オフセット値>
シングルサインオンおよびスマートカードを使用した Active Directory 認証必要
l DRAC5Active Directory ログインを設定します。詳細については、「Active Directory を使用して DRAC 5 にログインする」を参照してください
l Active Directory のルートドメインに DRAC5をコンピュータとして登録します
a. リモートアクセス ® 設定 タブ® ネットワーク サブタブ® ネットワーク設定 に移動します
b. 有効使用する / DNS サーバーIP アドレスを入力しますこの値は、ルートドメインの一部である DNS IP アドレスでユーザーの Active Directory アカウントを
認証します
c. DNS DRAC する選択します
d. 有効DNS ドメイン を入力します
詳細についてはDRAC5オンラインヘルプ を参照してください
DRAC5は 非 Windows オペレーティングシステムのデバイスであるためDRAC 5 Active Directory のユーザーアカウントにマッピングするドメインコントローラActive Directory
サーバー)で、ktpass ユーティリティMicrosoft Windows)の一部)を実行します
たとえば、次ktpass コマンドを使用してKerberos keytab ファイルを作成します
C:¥>ktpass -princ HOST/dracname.domain- name.com@domain-name.COM -mapuser dracname -crypto DES-CBC-MD5 -ptype KRB5_NT_PRINCIPAL -pass
* -out c:¥krbkeytab
DRAC 5 Kerberos 認証に使用する暗号タイプは DES-CBC-MD5 ですプリンシパルタイプは KRB5_NT_PRINCIPAL ですサービスプリンシパルがマッピングされているユーザー
アカウントのプロパティで、次のアカウントプロパティが有効になっている必要があります
l このアカウントに DES 暗号化を使用する
l Kerberos 事前認証が不要
この手順によってDRAC 5 にアップロードする keytab ファイルが生成されます
ktpass ユーティリティの詳細についてはMicrosoft ウェブサイトを参照してくださいhttp://technet2.microsoft.com/windowsserver/en/library/64042138-9a5a-
4981-84e9-d576a8db0d051033.mspx?mfr=true
l DRAC 5 の時刻Active Directory ドメインコントローラと同期する必要があります
DRAC 5 にシングルサインオンおよびスマートカード使用Active Directory 認証設定する方法
Active Directory のルートドメインから取得した keytab DRAC5にアップロードします
メモ最新ktpass ユーティリティを使用して keytab ファイルを作成することをおめします
メモkeytab には暗号化キーがまれているので、安全な場所に保管してください