Secure Global Desktop 4.31 管理者ガイド
> セキュリティー
> Active Directory および LDAP ディレクトリサーバーへの接続の保護
Secure Global Desktop セキュリティーサービスを使って、Microsoft Active Directory を含む LDAP ディレクトリサーバーへの接続を保護できます。LDAP 接続は、次の認証機構で使用されます。
これらの接続を保護するには、次の手順を実行します。
tarantella restart
コマンドを使って、アレイの各 Secure Global Desktop サーバーを再起動します。手順 2 ~ 5 に必要な設定については、これから説明します。
必要な設定は、Array Manager でどの認証機構が有効に設定されているかにより異なります。
ad://east.indigo-insurance.com
のように Active Directory ドメインの名前を入力します。ad://
で始まっている必要があります。ldaps://melbourne.indigo-insurance.com
)。
ldaps://
で始まっている必要があります。ldaps://melbourne.indigo-insurance.com:5678
)。ldaps://melbourne.indigo-insurance.com/dc=indigo-insurance,dc=com
)。セキュア接続を使用するには、LDAP ディレクトリサーバーまたは Active Directory から提示される証明書を Secure Global Desktop が検証できるようにする必要があります。そのためには、Secure Global Desktop サーバーで使用される Java™ 2 Runtime Environment (JRE) のキーストア (cacerts
ファイル) にルート証明書 (認証局の証明書) をインポートする必要があります。
次のコマンドを実行します。
/opt/tarantella/bin/jre/bin/keytool -import \ -keystore /opt/tarantella/bin/jre/lib/security/cacerts \ -storepass changeit -file root_certificate_path \ -alias alias
注:
keytool
アプリケーションの使用方法については、「Java 2 SDK Tools and Utilities documentation」を参照してください。-alias
オプションを使って、証明書を一意に識別します。cacerts
ファイルに証明書をインポートします。Microsoft Active Directory は、Windows 2000/2003 Server の証明書サービスを使って署名された有効なクライアント証明書を持っているサーバーからのセキュア接続だけを受け入れます。つまり、アレイの各メンバーのクライアント証明書を作成し、インストールする必要があります。
keytool
アプリケーションを使用して、サーバーのクライアント証明書を作成およびインストールします。詳細については、「Java 2 SDK Tools and Utilities documentation」を参照してください。
サーバーのクライアント証明書は、Secure Global Desktop 証明書ストア /opt/tarantella/var/info/certs/sslkeystore
に格納されます。
証明書ストアに対して証明書の追加または削除を行うときは、パスワードを入力する必要があります。sslkeystore
のパスワードは、Secure Global Desktop サーバーごとに固有で、/opt/tarantella/var/info/key
ファイル内にあります。-storepass
および -keypass
オプションの両方で、このパスワードを使用します。
クライアント証明書を作成およびインストールするには、次の手順を実行します。
次のコマンドを実行して、クライアント証明書のキーペアを生成します。
/opt/tarantella/bin/jre/bin/keytool -genkey \ -keyalg rsa \ -keystore /opt/tarantella/var/info/certs/sslkeystore \ -storepass password \ -alias alias \ -keypass password
次のコマンドを実行して、クライアント証明書の証明書発行要求 (CSR) を生成します。
/opt/tarantella/bin/jre/bin/keytool -certreq \ -keystore /opt/tarantella/var/info/certs/sslkeystore \ -storepass server_password \ -alias alias \ -keypass server_password -file path_to_CSR
キーペアの生成時に使用したエイリアスを指定してください。エイリアスの大文字と小文字は区別されません。
http://Windows_server/certsrv
に移動します。次のコマンドを実行して、Secure Global Desktop サーバーのクライアント証明書をインストールします。
/opt/tarantella/bin/jre/bin/keytool -import \ -file certificate_path \ -keystore /opt/tarantella/var/info/certs/sslkeystore \ -storepass server_password \ -alias alias \ -keypass server_password
Active Directory ログイン認証機能の場合、ドメインコントローラ上で LDAP 署名を有効にする必要があります。次に例を示します。
Copyright © 1997-2006 Sun Microsystems, Inc. All rights reserved.