このページの内容
LDAPプロファイルの作成と管理
Lightweight Directory Access Protocol(LDAP)は、電子メールやその他のプログラムがサーバーから情報を検索するために使用するインターネットプロトコルです。LDAPを使用して、暗号化証明書、プリンターへのポインタ、およびネットワーク上のその他のサービスを検索するだけでなく、1つのユーザーパスワードをさまざまなサービスに使用するシングルログオンを提供します。LDAP認証は、高速検索とまれな更新が使用されるあらゆる種類のディレクトリのような情報に適しています。Network Directorから、EXスイッチングELSのLDAPプロファイルを作成および管理できます。
LDAPサーバーに加えて、認証とアカウンティングの両方の目的でRADIUSサーバーを設定できます。手順については、 RADIUSプロファイルの作成と管理 を参照してください。
このトピックでは、以下について説明します。
LDAPプロファイルの管理
LDAPプロファイルの管理ページから、以下を実行できます。
追加をクリックして、新しいLDAPプロファイルを作成します。LDAPプロファイルを追加する方法については、「LDAPプロファイルの作成」を参照してください。
既存のLDAPプロファイルを選択して編集 をクリックして変更します。
プロファイルに関する情報を表示するには、グループを選択して 詳細を クリックするか、プロファイル名をクリックします。
プロファイルを選択して削除 をクリックして、LDAPプロファイルを削除します。
ヒント:使用中のプロファイル、つまりオブジェクトに割り当てられているプロファイルや、他のプロファイルによって使用されているプロファイルは削除できません。プロファイルの現在の割り当てを確認するには、プロファイルを選択し、 詳細をクリックします。
プロファイルを選択し、 複製をクリックして、LDAPプロファイルを複製します。
表1 は、LDAPプロファイルの管理ページで提供されるLDAPプロファイルに関する情報を示しています。このページには、ネットワークビューで現在選択しているスコープに関係なく、ネットワークに定義されているすべてのLDAPプロファイルが一覧表示されます。
フィールド |
説明 |
|---|---|
LDAP名 |
作成時にLDAPサーバープロファイルに付けられた名前。 |
サーバーアドレス |
LDAPサーバーのIPアドレス。 |
サーバーポート |
LDAPサーバーで使用されているUDPポート。 |
ドメイン名 |
LDAPサーバーを使用するドメイン。 |
作成時刻 |
このプロファイルが作成された日時 |
更新時刻 |
このプロファイルが最後に変更された日時 |
ユーザー名 |
プロファイルを作成または変更したユーザーのユーザー名。 |
すべての情報列が表示されない場合があります。テーブル内のフィールドを表示または非表示にするには、フィールド ヘッダーの下矢印をクリックし、 列 を選択し、表示または非表示にするフィールドの横にあるチェック ボックスをオンまたはオフにします。
LDAPプロファイルの作成
LDAPプロファイルを作成するには:
Network Directorバナーの
をクリックします。ビューの選択で、 論理ビュー、 ロケーションビュー、 デバイスビュー 、または カスタムグループ ビューのいずれかを選択します。
ヒント:ダッシュボードビューやトポロジービューは選択しないでください。
タスクペインから、ネットワークのタイプ(有線)、適切な機能領域(システム、またはAAA)を選択し、作成するプロファイルの名前を選択します。たとえば、有線デバイスの半径プロファイルを作成するには、 有線 > プロファイル > ポートをクリックします。プロファイルの管理ページが開きます。
追加 をクリックして、 新しいプロファイルを追加します。
選択したデバイスファミリのLDAPプロファイルの作成ページが表示されます。
LDAPプロファイルの設定の指定の説明に従って、LDAPプロファイルの設定を入力します。
完了をクリックします。
LDAPプロファイルの設定の指定
LDAPプロファイルの作成ページでは、IPネットワークを介したLDAPディレクトリ情報サービスを定義できます。
表2は 、LDAP設定を示しています。
フィールド |
アクション |
|---|---|
サーバー名 |
サーバーの名前を最大64文字の英数字で入力し、アンダースコア以外の特殊文字は使用しません。名前はサーバー間で一意である必要があります。 |
サーバーアドレス |
LDAPサーバーのIPアドレスを入力します。 |
サーバーポート(デフォルトは389) |
矢印を使用して、LDAP認証メッセージに使用するUDPポートの番号を調整します。デフォルトポートは、暗号化されていないLDAPサーバーの場合は389、暗号化されていないLDAPサーバーの場合は636です。 |
| 高度なLDAP設定 | |
完全修飾ドメイン名 |
完全修飾ドメイン名(FQDN)を入力します。これは、インターネット上の特定のコンピューターまたはホストの完全なドメイン名です。FQDNは、ホスト名とドメイン名の2つの部分で構成されています。たとえば、サーバーのFQDNが ldap12.example.com される場合があります。ホスト名はldap12で、ホストはドメイン example.com 内にあります。このドメイン名は、トップレベルドメインとルートゾーンを含むすべてのドメインレベルを指定します。完全に修飾されたドメイン名は、末尾のドットで指定されます。次に例を示します。 ldap12.example.com. |
デッドタイム(デフォルトは5秒) |
矢印を使用して、以前に応答しなかったLDAPサーバーをNetwork Directorがチェックするまでの秒数を調整します。デフォルト値は5秒です。 |
タイムアウト (デフォルトは5秒) |
矢印を使用して、到達不能エラーが表示される前に Network Director が RADIUS サーバーとの接続確立を試みる秒数を調整します。 |
バインドモード(デフォルトはSASL-MD5) |
SASL-MD5またはSIMPLE-AUTHのいずれかを選択して、LDAPセッションの認証を確立します。 SASL(簡易認証およびセキュリティ層)は、インターネットプロトコルにおける認証とデータセキュリティのためのフレームワークです。これは、認証メカニズムをアプリケーションプロトコルから切り離し、理論的には、SASLでサポートされているすべての認証メカニズムを、SASLを使用するすべてのアプリケーションプロトコルで使用できるようにします。 SIMPLE-AUTHは、ユーザーのドメイン名とパスワードをプレーンテキストで送信します。次に、サーバーは、指定されたエントリーのパスワード属性とパスワードを照合します。
ヒント:
SIMPLE-AUTHを使用した接続は、トランスポート層セキュリティ(TLS)を使用して暗号化することをお勧めします。 |
MACアドレスフォーマット(デフォルトはハイフン) |
なし、ハイフン、コロン、ワンハイフン、またはローを選択して、LDAPサーバーで使用されるMACアドレス形式を決定します。次に例を示します。
ヒント:
メディアアクセス制御アドレス(MACアドレス)は、物理ネットワークセグメント上の通信のためにネットワークインターフェイスに割り当てられる一意の識別子です。MACアドレスは、イーサネットを含むほとんどのIEEE 802ネットワーク技術のネットワークアドレスとして使用されます。 |
ベースドメイン |
ベースドメインに余分なドットは含まれません。例えば、example.com はベースドメインですが、余分なドットが含まれているため、www.example.com ベースドメインではありません。 |
ドメインプレフィックス(デフォルトはcn) |
サブドメインを識別するためのドメインプレフィックスを入力します。サブドメイン名を使用して、サービス、デバイス、または地域を識別できます。 |
MACをパスワードとして使用(デフォルトはオフ) |
各クライアントデバイスでLDAPサーバーのパスワードとしてMACアドレスを使用する場合は、このオプションにチェックを入れます。 |
認証パスワード |
LDAPサーバーのパスワードとして個々のMACアドレスを使用しない場合は、ここに共通のパスワードを入力します。 |
完了をクリックして、LDAPサーバープロファイルを作成します。プロファイルがLDAPプロファイルの管理ページのリストに表示されます。
次のタスク
ELSを使用したキャンパススイッチング用アクセスプロファイルにLDAPサーバーをリンクします。手順については、「 アクセスプロファイルの作成と管理」を参照してください。