Users Guide

目次ページに戻る
Kerberos 認証にする方法
Dell™RemoteAccessController5ファームウェアバージョン 1.50 ユーザーズガイド
Kerberos 認証を設定するための前提条
DRAC 5 Kerberos 認証に使用する DRAC 5 を設定する方法
Kerberos は、セキュリティ保護されていないネットワークでシステムが安全に通信できるネットワーク認証プロトコルですシステムが本物であることをシステム自体が証明できるようになっています
Microsoft
®
Windows
®
2000Windows XPWindows Server
®
2003WindowsVista
®
および Windows Server 2008 ではデフォルトの認証方式として Kerberos を使用し
ています
DRAC5バージョン 1.40 以降Kerberos を使用することでシングルサインオンと Active Directory
®
スマートカードログインの 2 種類の認証メカニズムをサポートしていますシングルサイン
オンではユーザーが有効Active Directory アカウントでログインした後、オペレーティングシステムにキャッシュされているユーザー資格情報が使用されます
DRAC 5 バージョン 1.40 以降、Active Directory 認証では有効な資格情報としてユーザーとパスワードの組み合わせにえてスマートカードベースの 2 要素認証(TFA)も使用されます
Kerberos 認証設定するための前提
l DRAC5Active Directory ログインを設定します。詳細については、「Active Directory を使用して DRAC 5 にログインする」を参照してください
l Kerberos 認証を提供する Active Directory ユーザーにしては、次のプロパティを設定します
l このアカウントに DES 暗号化を使用する
l Kerberos の事前認証は不要
l Active Directory のルートドメインに DRAC5をコンピュータとして登録します
a. リモートアクセス ® 設定 タブ® ネットワーク サブタブ® ネットワーク設定 に移動します
b. 有効使用する / DNS サーバーIP アドレスを入力しますこの値は、ルートドメインの一部である DNS IP アドレスでユーザーの Active Directory アカウントを
認証します
c. DNS DRAC する選択します
d. 有効DNS ドメイン を入力します
詳細についてはDRAC5オンラインヘルプ を参照してください
l DRAC 5 の時刻設定Active Directory ドメインコントローラの時刻設定と同期しますDRAC の時刻がドメインコントローラの時刻となる場合は、DRAC5Kerberos 認証に失敗し
ます。最大 5 のオフセットが許可されています。認証成功するにはサーバーの時刻をドメインコントローラの時刻と同期してから DRAC の時刻をリセットしてください
また、次RACADM タイムゾーンオフセットコマンドを使用して時刻を同期することもできます
racadm config -g cfgRacTuning -o
cfgRacTuneTimeZoneOffset オフセット値
Offset value にはオフセット時間 (分単位) を指定します
l クライアントシステムに Microsoft Visual C++ 2005 再配布可能パッケージをインストールします
l Active Directory サーバーで ktpass ユーティリティを実行します
DRAC5は 非 Windows オペレーティングシステムのデバイスであるためDRAC 5 Active Directory のユーザーアカウントにマッピングするドメインコントローラActive Directory
サーバー)で、ktpass ユーティリティMicrosoft
®
Windows
®
の一部)を実行する必要があります
たとえば、次ktpass コマンドを使用してKerberos keytab ファイルを作成します
C:\>ktpass -princ HOST/dracname.domain- name.com@domain-name.COM -mapuser user-name -crypto DES-CBC-MD5 -ptype KRB5_NT_PRINCIPAL -pass * -
out c:\krbkeytab
上述のコマンドではdomain-name を大文字で実際に使用するドメイン名と置換しますuser-name にはActive Directory で使用する有効なユーザー名を入力しますユーザー名の
入力形式domain-name.com/user-name です
DRAC 5 Kerberos 認証に使用する暗号タイプは DES-CBC-MD5 ですプリンシパルタイプは KRB5_NT_PRINCIPAL です
この手順によってDRAC 5 にアップロードする keytab ファイルが生成されます
ktpass ユーティリティの詳細についてはMicrosoft ウェブサイトを参照してくださいhttp://technet2.microsoft.com/windowsserver/en/library/64042138-9a5a-
4981-84e9-d576a8db0d051033.mspx?mfr=true
メモDNS DNS サーバーによって解決されていることを確認します
メモ最新ktpass ユーティリティを使用して keytab ファイルを作成することをおめします
メモkeytab には暗号化キーがまれているので、安全な場所に保管してください