API Guide

[論ユーザーはなパスワードを使用してデバイスに安全にアクセスすることができますが、ユーザーはパスワード
めたり、安全でない場所保管したりする傾向があります。SSH にスマート カードを使用すると、セキュリティが
れ、ユーザーはなパスワードを記憶する必要がなくなります。
OS10 SSH サーバーにより、パスワードありとなしの 2 種類形式 X.509v3 スマート カード認証がサポートされます。パスワー
ドを使用して X.509v3 認証使用する場合RADIUS または TACACS+認証使用したリモート認証とともに、X.509v3 認証使用
できます。
パスワードを使用したリモート ユーザー認証]
X.509v3 SSH 認証、および RADIUS または TACACS+使用したリモート認証うようにスイッチを構成する場合SSH 使用
してすると、のシーケンスがします。
1. システムまたはキーボードのカード リーダー スロットに、CAC または PIV スマート カードをします。
2. RFC 6187 X.509v3 互換 SSH クライアント アプリケーションを起動して、認証をスマート カードまたは CAC 設定し、OS10
スイッチへの確立します。
3. SSH クライアント アプリケーションは、スイッチへの初期接確立し、X.509v3 認証をネゴシエートして、OS10 スイッチ
X.509v3 証明書します。
4. SSH クライアント アプリケーションによって、CAC または PIV カードから必要認証証明書するようされます。
5. SSH クライアント アプリケーションによって、CAC または PIV カードの PIN 入力めるプロンプトが表示されます。
6. SSH クライアント アプリケーションにより、X.509v3 証明書使用して認証リクエストが送信されます。
7. OS10 SSH サーバーは、公開証明書します。これには、できるチェーン、日付範使用フィールドの
まれます。フィールドのいずれかが場合認証失敗します。
8. 構成された OS10 セキュリティ プロファイルがチェックを要求すると、OS10 SSH サーバーは証明書していないこと
確認します。は、適切 CRL 確認するか、OCSP リクエストを適切 OCSP レスポンダーに送信することによって
われます。
9. 証明書している場合認証失敗します。
10. セキュリティ プロファイルでピアのチェックがされている場合OS10 SSH サーバーは、ユーザー証明書共通名また
はプリンシパルフィールドをユーザー照合します。一致しない場合認証失敗します。
11. OS10 SSH サーバーからパスワードの入力められます。
12. OS10 SSH サーバーは、ユーザーされたパスワードを使用して、標準 RADIUS または TACACS+ユーザー認証しま
す。
13. 認証成功すると、SSH セッションがされます。
パスワードを使用したローカル ユーザー認証]
OS10 SSH サーバーを X.509v3 SSH ローカル認証構成し、SSH 使用してすると、のシーケンスがします。
1. PC またはキーボードのカード リーダー スロットに、CAC または PIV スマート カードをします。
2. RFC 6187 X.509v3 互換 SSH クライアント アプリケーションを起動して、認証をスマート カードまたは CAC 設定し、OS10
スイッチへの確立します。
3. SSH クライアント アプリケーションは、スイッチへの初期接確立し、X.509v3 認証をネゴシエートして、X.509v3 証明書
します。
4. SSH クライアント アプリケーションによって、CAC または PIV カードから必要認証証明書するようされます。
5. SSH クライアント アプリケーションによって、CAC または PIV カードの PIN 入力めるプロンプトが表示されます。
6. SSH クライアントアプリケーションにより、X.509v3 証明書使用して認証リクエストが送信されます。
7. OS10 SSH サーバーは、公開証明書します。これには、できるチェーン、日付範使用フィールドの
まれます。フィールドのいずれかが場合認証失敗します。
8. 構成された OS10 セキュリティ プロファイルがチェックを要求すると、OS10 SSH サーバーは証明書していないこと
確認します。は、適切 CRL 確認するか、OCSP リクエストを適切 OCSP レスポンダーに送信することによって
われます。
9. 証明書している場合認証失敗します。
10. セキュリティ プロファイルでピアのチェックがされている場合OS10 SSH サーバーは、ユーザー証明書共通名また
はプリンシパルフィールドをユーザー照合します。
11. 一致しない場合OS10 SSH サーバーは、ユーザー証明書フィールドを、そのローカル ユーザーして構成されたすべての
証明書照合しようとします。
12. 一致しない場合認証失敗します。
13. OS10 SSH サーバーからパスワードの入力められます。
14. OS10 SSH サーバーは、ユーザーされたパスワードを使用して、標準のローカル ユーザー認証します。
15. 認証成功すると、SSH セッションがされます。
パスワードなしのローカル ユーザー認証]
OS10 SSH サーバーを X.509v3 SSH のローカル認証構成し、SSH 使用してすると、のシーケンスがします。
1. PC またはキーボードのカード リーダー スロットに、CAC または PIV スマート カードをします。
30 OS10 セキュリティのベスト プラクティス