Active Directory

このモジュールタイプは、LDAP 認証モジュールタイプと同様に機能しますが、LDAP ディレクトリの代わりに Microsoft Active Directory を使用します。このモジュールタイプを使用すると、LDAP と Active Directory の両方を同じレルムの下に置くことが可能になります。Active Directory 認証属性はレルム属性です。属性は次のとおりです。

プライマリ Active Directory サーバー

OpenSSO のインストール時に指定するプライマリ Active Directory サーバーのホスト名およびポート番号を指定します。これは、Active Directory 認証で最初に通信するサーバーです。形式は hostname:port です。ポート番号がないときは、389 と想定します。

OpenSSO に複数のドメインが配備されている場合、OpenSSO と Directory Server の特定のインスタンス間の通信リンクを次の形式で指定できます。複数のエントリの場合は、ローカルサーバー名を先頭に付ける必要があります。

local_servername|server:port local_servername2|server2:port2 ...

たとえば、異なる場所に配備された 2 つの OpenSSO インスタンス (L1-machine1-IS および L2- machine2-IS) が、それぞれ別の Directory Server インスタンス (L1-machine1-DS および L2-machine2-DS) と通信する場合、次のように指定します。

L1-machine1-IS.example.com|L1-machine1-DS.example.com:389

L2-machine2-IS.example.com|L2-machine2-DS.example.com:389

セカンダリ Active Directory サーバー

OpenSSO プラットフォームが利用できるセカンダリ Active Directory サーバーのホスト名およびポート番号を指定します。プライマリ Active Directory サーバーが認証要求に応答しない場合は、このサーバーと通信します。プライマリサーバーが稼働している場合は、OpenSSO はプライマリサーバーに戻ります。この形式も hostname:port です。複数のエントリの場合は、ローカルサーバー名をプレフィックスとして付ける必要があります。


注意 – OpenSSO が稼働しているホストとは別のホストにある Directory Server からユーザーを認証する場合は、プライマリとセカンダリ両方の LDAP サーバーポートに値があることが重要です。1 つの Directory Server の場所の値を両方のフィールドに使用できます。


ユーザー検索の開始 DN

ユーザーの検索を開始するノードの DN を指定します。性能上の理由から、この DN はできるだけ特定のものにしてください。デフォルト値は、ディレクトリツリーのルートです。有効な DN がすべて認識されます。「検索範囲」属性で「オブジェクト」を選択する場合、プロファイルが存在するレベルよりも 1 つ上のレベルを指す DN を指定します。複数のエントリの場合は、ローカルサーバー名をプレフィックスとして付ける必要があります。形式は servername|search dn です。

複数のエントリの場合は、次のようになります。

servername1|search dn servername2|search dn servername3|search dn...

ルート組織の下に同じユーザー ID で複数のエントリが存在する場合、認証が正しく行われるためには、1 つのエントリだけを検索または発見できるようにこのパラメータを設定する必要があります。たとえば、ルート組織の下でエージェント ID とユーザー ID が同じである場合、ルート組織でエージェント ID を使用して認証するにはこのパラメータを ou=Agents に、ユーザー ID を使用して認証するにはこのパラメータを ou=People にしてください。

root ユーザーバインド DN

「プライマリ LDAP サーバーおよびポート」フィールドで指定した Directory Server に管理者としてバインドするのに使用するユーザーの DN を指定します。ユーザーログイン ID に基づいて、一致するユーザー DN を検索するためには、認証サービスはこの DN でバインドする必要があります。デフォルトは amldapuser です。任意の有効な DN が認識されます。

ログアウトする前に、パスワードが正しいことを確認します。正しくない場合はロックアウトされます。ロックアウトされた場合は、スーパーユーザー DN でログインできます。デフォルトでは、これは amAdmin アカウントです。通常のログインと同じアカウントですが、完全な DN を使用します。次に例を示します。

uid_amAdmin,ou=People,OpenSSO-base

root ユーザーバインドパスワード

「root ユーザーバインド DN」フィールドで指定される管理者プロファイルのパスワードを指定します。デフォルト値は存在しません。管理者の有効な Active Directory パスワードだけが認識されます。

root ユーザーバインドパスワード (確認)

パスワードを確認します。

ユーザープロファイルの取得に使用する属性

ユーザーエントリのネーミング規則に使用する属性を指定します。デフォルトでは、OpenSSO はユーザーエントリが uid 属性によって識別されるものと想定します。Directory Server で異なる属性 (givenname など) を使用している場合は、このフィールドにその属性名を指定します。

認証するユーザーの検索に使用する属性

認証を受けるユーザーの検索フィルタを設定するのに使用する属性を一覧表示します。これにより、ユーザーは 1 つ以上の属性によって認証を受けることができます。たとえば、このフィールドが uidemployeenumber、および mail に設定されている場合、ユーザーはこれらの名前のどれを使用しても認証を受けることができます。

ユーザー検索フィルタ

「ユーザー検索の開始 DN」フィールドの下でユーザーの検索に使用する属性を指定します。これはユーザーネーミング属性とともに機能します。デフォルト値は存在しません。有効なユーザーエントリ属性はすべて認識されます。

検索範囲

一致するユーザープロファイルを検索する対象となる Directory Server のレベルの数を示します。検索は、「ユーザー検索の開始 DN」で指定されたノードから開始されます。デフォルト値は「サブツリー」です。次のリスト項目から 1 つ選択できます。

オブジェクト

指定したノードだけを検索します。

1 レベル

指定したノードのレベルとその 1 つ下のレベルで検索します。

サブツリー

指定したノードとその下のノードのエントリすべてを検索します。

Active Directory サーバーへの SSL アクセス

プライマリとセカンダリのサーバーおよびポートフィールドで指定される Directory Server への SSL アクセスを有効にします。デフォルトでは、このチェックボックスはオフなので、Directory Server へのアクセスに SSL プロトコルは使用されません。

Active Directory サーバーが SSL 有効 (LDAPS) で実行中の場合、OpenSSO が LDAPS プロトコルで Directory Server に接続できるように、適切な SSL 信頼証明書で設定されていることを確認する必要があります。

認証するユーザー DN を返す

OpenSSO ディレクトリが Active Directory 用に設定されたディレクトリと同じ場合、このオプションを有効にすることができます。オプションを有効にすると、このオプションによって Active Directory 認証モジュールインスタンスがユーザー ID ではなく DN を返すことができるため、検索が不要になります。通常、認証モジュールインスタンスはユーザー ID だけを返すため、認証サービスはローカルの OpenSSO インスタンスでユーザーを検索します。外部の Active Directory が使用された場合、通常このオプションは有効になりません。

Active Directory サーバーのチェック間隔

この属性は Active Directory サーバーのフェイルバックに使用されます。Active Directory プライマリサーバーが実行されているかを確認するまでの、スレッドがスリープしている時間を分単位で定義します。

ユーザー作成属性

Active Directory サーバーが外部 Active Directory サーバーとして設定されている場合、この属性は Active Directory 認証モジュールインスタンスで使用されます。リストには、ローカルと外部 Directory Server 間の属性のマッピングが含まれます。形式は次のとおりです。

attr1|externalattr1

attr2|externalattr2

この属性が生成されると、外部属性値が外部 Directory Server から読み込まれて、内部 Directory Server 属性に設定されます。外部属性値が内部属性に設定されるのは、コア認証モジュールタイプの「ユーザープロファイル」属性で「動的」が選択されていて、ローカル Directory Server インスタンスにユーザーが存在しない場合だけです。新しく作成されたユーザーには、ユーザー作成属性リストに指定されているような、マッピングする外部属性値をともなう内部属性値が含まれます。

認証レベル

認証レベルは認証方法ごとに個別に設定します。この値は、認証メカニズムの信頼度を示します。ユーザーが認証を受けると、この値がセッションの SSO トークンに格納されます。ユーザーがアクセスするアプリケーションに SSO トークンが提供されると、そのアプリケーションは格納されている値を使用して、ユーザーにアクセスを許可するのに十分なレベルかどうかを判別します。SSO トークンに格納されている認証レベルが必要な最小値に満たない場合、アプリケーションはユーザーにより高い認証レベルのサービスで認証を再度受けるよう要求することがあります。デフォルト値は 0 です。


注 – 認証レベルの指定がない場合、SSO トークンはコア認証属性の 「デフォルト認証レベル」で指定した値を格納します。