Lightweight Directory Access Protocol経由でのユーザーのインポート


この手順はビルド6300以下に適用されます

LDAP (Lightweight Directory Access Protocol)は、標準プロトコルとして、ユーザー、デバイス、およびその他ネットワークリソースについての情報を保存および取り込む標準アプローチを提供するディレクトリサービスへのアクセスと管理向けに広く使用されています。これで、PAM360では、組織のLDAP サーバーの統合、および組織のユーザーのインポートが可能です。統合後、組織で利用可能な各リソースへの権限を管理できます。

ファイルADおよびMicrosoft Entra IDからのユーザーのインポートと同じように、LDAPディレクトリからユーザーをインポートすることもできます。読み進めて詳細を学びましょう。

LDAP ディレクトリからユーザーをインポートするには 3 つの手順が必要です。

  1. LDAP からのユーザーのインポート
  2. 適切なユーザー役割の指定
  3. LDAP認証の有効化

[管理] >> [認証] >> [LDAP]の順に移動します。[LDAP サーバーの構成]ページが表示されます。

ldap_integration2

1.LDAP からのユーザーのインポート

最初の手順は、必要な認証情報の詳細を提供し、LDAP からユーザーをインポートすることです。これをするには:

  1. [LDAP サーバーの構成]ページ[Import Now]ボタンをクリックします。あるいは、[ユーザー]>>[ユーザー追加]>>[LDAPからインポート]ボタンからアクセスすることもできます。
  2. 表示されるポップアップ フォームに、必要に応じて詳細を入力します:
    ldap_integration_form
    1. LDAP サーバーとPAM360との間の接続は、暗号化チャンネル(SSL)またはSSLなしを利用するように構成できます。SSLモードを選択した場合、以下を実行します。それ以外は、手順2に進みます
      1. SSLモードを有効にするには、LDAP サーバーは、ポート636のSSLで作動する必要があります。さらに、LDAP サーバーのルート証明書、LDAP サーバーの証明書、および各ルート証明書にある他のすべての証明書をPAM360のサーバーマシンの証明書ストアにインポートする必要があります。
      2. 証明書をインポートするには、コマンドプロンプトを開き、<PAM360_SERVER_HOME>\binディレクトリに移動して、以下のコマンドを実行します:
        Windowsの場合
        importCert.bat <証明書の絶対パス>
        Linuxの場合:
        importCert.sh <証明書の絶対パス>
        PAM360 サーバーを再起動します。その後、次の手順に進みます。
    2. LDAPプロバイダーURLを、[attribute://ldap server host:port]の形式で入力します(例: ldap://192.168.4.83 <:389/)
    3. 認証のために LDAP にすでに存在するユーザーのいずれかの認証情報を入力します。これは、アプリケーションの認証時にユーザーがユーザー名を送信したときの形式である必要があります。たとえば、一般的なエントリは、cn=Eric,cn=Users,o=adventnet,c=com のようになります。
    4. ユーザーのパスワードを入力します。
    5. これは、ディレクトリ検索が行われる[base]または[root]です。LDAP ベース (LDAP ディレクトリ ツリーの最上位) を入力します。LDAP で使用されている形式で正確に入力してください。カンマまたは等号[=]と大文字と小文字が区別されるエントリの間にスペースを入れることはできません。
    6. LDAP ディレクトリから特定のユーザーのみを追加する場合は、適切なsearch filterを使用して検索を実行します。たとえば、カテゴリ[Managers]に属するユーザーのみを追加する場合、一般的な検索フィルタは次のようになります: ou=Managers,ou=Groups,o=adventnet,c=com。
    7. group nameを入力します。ユーザーをLDAPからインポート中、PAM360は、すべてのインポートされたユーザーで、ユーザーグループを自動的に作成します。同期を有効にすると、ユーザー グループは作成した検索フィルターに基づいて同期されます。
    8. LDAPサーバータイプを選択します
      • Microsoft Active Directory (または)
      • Novell eDirectory (または)
      • OpenLDAP (または)
      • その他
    9. お使いのLDAP サーバーがMicrosoft Active Directory/Novell eDirectory/OpenLDAP以外のタイプである場合、そのタイプを選択し、[保存]をクリックできます。

お使いのLDAP サーバーがMicrosoft Active Directory/Novell eDirectory/OpenLDAP以外のタイプに属する場合は、以下の追加詳細を指定して、ユーザーを認証します:

  1. [Login Attribute]のテキストフィールドに、LDAP 構造のユーザーログイン属性を入力します。たとえば、AD を使用する LDAP の場合、エントリは[sAMAccountName]となり、OpenLDAP の場合、エントリは[uid]になります。他の LDAP を使用している場合は、LDAP 構造に従ってこのエントリを作成します。
  2. [Mail Attribute]のテキストフィールドに、LDAP 構造内のユーザーの電子メール属性を入力します。たとえば、AD を使用する LDAP の場合、エントリは[mail]になります。他の LDAP を使用している場合は、LDAP 構造に従ってこのエントリを作成します。
  3. distinguished name attributeを入力します。これは、このオブジェクトを一意に定義する LDAP 属性です。たとえば、AD を使用する LDAP の場合、エントリは[distinguishedName]となり、OpenLDAP の場合、エントリは[dn]になります。他の LDAP を使用している場合は、LDAP 構造に従ってこのエントリを作成します。
  4. [Import]をクリックします。[Save]ボタンを押すとすぐに、PAM360がすべてのユーザーをLDAPから追加しはじめます。後続のインポート中に、LDAP の新しいユーザー エントリのみがローカル データベースに追加されます。インポート中、すべてのユーザーは、LDAP認証が無効なときにPAM360にログインするのに使用するパスワードとあわせて、アカウントについてメールで通知が届きます。

1.1 同期を構成およびLDAP サーバー詳細を管理

新しいユーザーがLDAPに追加されると必ず、それらのユーザーをPAM360に自動追加し、ユーザーデータベースの同期を維持するプロビジョンがあります。これは、[LDAP サーバーの詳細]ページから行うことができます。UIの手順1 にある [LDAP サーバーの詳細] ボタンをクリックします。このUIは、PAM360で構成されるLDAP サーバーに関係するすべての構成を管理するワンストップの場所として機能する設計になっています。

ldap_integration4
  1. LDAP サーバーの詳細 UIで、すでに統合されたLDAP サーバーのリストを表示し、新しいLDAP サーバーを統合、既存のものを削除、エントリを編集およびLDAP サーバーに関係するエントリを管理することができます。
  2. また、このページの操作セクションから、
    • 既存の LDAP サーバーの詳細を編集できます。
    • ユーザーデータベースの同期を設定できます。PAM360がLDAP サーバーを照会してユーザーデータベースを同期する必要がある時間間隔を入力します。時間間隔は1分程度に短くすることも、数時間や数日の範囲にすることもできます。
    • LDAP からユーザーをインポートすることもできます。

2.適切なユーザー役割の指定

LDAP からインポートされたすべてのユーザーには、デフォルトで[パスワード ユーザー]の役割が割り当てられます。特定のユーザーに特定の役割を割り当てるには、

  1. UIの手順2([管理] >> [認証] >> [LDAP])に進み、[今すぐ役割を割り当てる]をクリックします。
  2. 開いたポップアップ フォームに、AD からインポートされたすべてのユーザーが一覧表示されます。
    1. 役割を変更する希望ユーザーについて、[役割変更]ボタンをクリックし、ドロップダウンから適切な役割を選択します。
    2. [Save]をクリックすると、ユーザーに必要な役割が設定されます。
      ldap_integration5

3.LDAP認証の有効化

最後の手順は、LDAP 認証を有効にすることです。これで、ユーザーは、LDAPディレクトリパスワードを使って、PAM360にログインできます。このスキームは、ADからローカルデータベースにすでにインポートされたユーザーのみに機能しますので、注意してください。

メモ:

LDAPからインポートされたユーザー中に、「管理者」役割があるユーザーが少なくとも1人いることを確認してください。