Users Guide

目次に戻る
Kerberos 認証にする方法
Dell Remote Access Controller 5 ファームウェアバージョン 1.60 ユーザーズガイド
Kerberos 認証を設定するための前提条件
DRAC 5 Kerberos 認証に使用する DRAC 5 を設定する方法
Kerberos は、セキュリティ保護されていないネットワークでシステムが安全に通信できるようにするネットワーク認証プロトコルですこれはシステムが本物であることをシステム自体が証明できるよ
うにすることで、達成されます
Microsoft Windows 2000Windows XPWindows Server 2003Windows Vistaおよび Windows Server 2008 ではKerberos をデフォルト認証方式として採用しています
DRAC5バージョン 1.40 以降、DRAC 5 Kerberos を使用して 2 種類の認証メカニズムシングルサインオンと Active Directory スマートカードログインをサポートしていますシングルサイ
ンオンではユーザーが有効Active Directory アカウントでログインした後、オペレーティングシステムにキャッシュされているユーザー資格情報が使用されます
DRAC 5 バージョン 1.40 以降、Active Directory 認証では有効な資格情報としてユーザーとパスワードの組み合わせにえてスマートカードベースの 2 要素認証(TFA)も使用されます
Kerberos 認証設定するための前提
l DRAC5Active Directory ログインを設定します。詳細についてはActive Directory を使用して DRAC 5 にログインする参照してください
l Kerberos 認証を提供する Active Directory ユーザーにしては、次のプロパティを設定します
l このアカウントに DES 暗号化を使用する
l Kerberos の事前認証は不要
l Active Directory のルートドメインに DRAC5をコンピュータとして登録します
a. リモートアクセス® 設定 タブ® ネットワーク サブタブ® ネットワーク設定 に移動します
b. 有効使用する / DNS サーバーIP アドレスを入力しますこの値は、ルートドメインの一部である DNS IP アドレスでユーザーの Active Directory アカウントを
認証します
c. DNS DRAC する選択します
d. 有効DNS ドメイン を入力します
詳細については、『DRAC5オンラインヘルプ』を参照してください
l DRAC 5 の時刻設定Active Directory ドメインコントローラの時刻設定と同期しますDRAC の時刻がドメインコントローラの時刻となる場合は、DRAC5Kerberos 認証に失敗し
ます。最大 5 のオフセットが許可されています。認証成功するにはサーバーの時刻をドメインコントローラの時刻と同期してから DRAC の時刻リセット してください
RACADM タイムゾーンオフセットコマンドを使用して時刻を同期することもできます
racadm config -g cfgRacTuning -o
cfgRacTuneTimeZoneOffset オフセット値
Offset value にはオフセット時間(分単位)を指定します
l クライアントシステムに Microsoft Visual C++ 2005 再配布可能パッケージをインストールします
l Active Directory サーバーで ktpass ユーティリティを実行します
DRAC5は 非 Windows オペレーティングシステムのデバイスであるためDRAC 5 Active Directory のユーザーアカウントにマッピングするドメインコントローラActive Directory
サーバー)で、ktpass ユーティリティMicrosoft Windows
の一部)を実行する必要がありますこれには、次の操作を行います
a. Active Directory 管理ツールを起動します
b. ユーザー フォルダをクリックし新規 を選択してから ユーザー をクリックします
c. Kerberos サポートを追加したい DRAC5 ホストの名前を入力します
d. ユーザーを保存します
e. コマンドプロンプトを開き、次のコマンドを入力します
C:\>ktpass -princ HOST/dracname.domain-name.com@DOMAIN-NAME.COM -mapuser account -crypto DES-CBC-MD5 -ptype KRB5_NT_PRINCIPAL -pass
password -out c:\krbkeytab
ここで
l dracname DRAC 5 DNS です
l domain-name 、認証したい Active Directory ドメインですこれを、実際のドメイン名(大文字)と入れ替えてください
l account はユーザー名で、Active Directory手順 b および手順 c で作成した有効なユーザーアカウントですユーザー名の入力形式domain-name.com/user-
name です
メモ DNS DNS サーバーによって解決されていることを確認します