Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

LDAPプロファイルの作成と管理

Lightweight Directory Access Protocol(LDAP)は、電子メールやその他のプログラムがサーバーから情報を検索するために使用するインターネットプロトコルです。LDAPを使用して、暗号化証明書、プリンターへのポインタ、およびネットワーク上のその他のサービスを検索するだけでなく、1つのユーザーパスワードをさまざまなサービスに使用するシングルログオンを提供します。LDAP認証は、高速検索とまれな更新が使用されるあらゆる種類のディレクトリのような情報に適しています。Network Directorから、EXスイッチングELSのLDAPプロファイルを作成および管理できます。

ヒント:

LDAPサーバーに加えて、認証とアカウンティングの両方の目的でRADIUSサーバーを設定できます。手順については、 RADIUSプロファイルの作成と管理 を参照してください。

このトピックでは、以下について説明します。

LDAPプロファイルの管理

LDAPプロファイルの管理ページから、以下を実行できます。

  • 追加をクリックして、新しいLDAPプロファイルを作成します。LDAPプロファイルを追加する方法については、「LDAPプロファイルの作成」を参照してください。

  • 既存のLDAPプロファイルを選択して編集 をクリックして変更します。

  • プロファイルに関する情報を表示するには、グループを選択して 詳細を クリックするか、プロファイル名をクリックします。

  • プロファイルを選択して削除 をクリックして、LDAPプロファイルを削除します。

    ヒント:

    使用中のプロファイル、つまりオブジェクトに割り当てられているプロファイルや、他のプロファイルによって使用されているプロファイルは削除できません。プロファイルの現在の割り当てを確認するには、プロファイルを選択し、 詳細をクリックします

  • プロファイルを選択し、 複製をクリックして、LDAPプロファイルを複製します。

表1 は、LDAPプロファイルの管理ページで提供されるLDAPプロファイルに関する情報を示しています。このページには、ネットワークビューで現在選択しているスコープに関係なく、ネットワークに定義されているすべてのLDAPプロファイルが一覧表示されます。

表1:LDAPプロファイル情報

フィールド

説明

LDAP名

作成時にLDAPサーバープロファイルに付けられた名前。

サーバーアドレス

LDAPサーバーのIPアドレス。

サーバーポート

LDAPサーバーで使用されているUDPポート。

ドメイン名

LDAPサーバーを使用するドメイン。

作成時刻

このプロファイルが作成された日時

更新時刻

このプロファイルが最後に変更された日時

ユーザー名

プロファイルを作成または変更したユーザーのユーザー名。

ヒント:

すべての情報列が表示されない場合があります。テーブル内のフィールドを表示または非表示にするには、フィールド ヘッダーの下矢印をクリックし、 を選択し、表示または非表示にするフィールドの横にあるチェック ボックスをオンまたはオフにします。

LDAPプロファイルの作成

LDAPプロファイルを作成するには:

  1. Network Directorバナーの Three stacked blocks icon next to the word Build on an orange background representing a construction feature. をクリックします。

  2. ビューの選択で、 論理ビューロケーションビューデバイスビュー 、または カスタムグループ ビューのいずれかを選択します。

    ヒント:

    ダッシュボードビュートポロジービューは選択しないでください。

  3. タスクペインから、ネットワークのタイプ(有線)、適切な機能領域(システム、またはAAA)を選択し、作成するプロファイルの名前を選択します。たとえば、有線デバイスの半径プロファイルを作成するには、 有線 > プロファイル > ポートをクリックします。プロファイルの管理ページが開きます。

  4. 追加 をクリックして、 新しいプロファイルを追加します。

    選択したデバイスファミリのLDAPプロファイルの作成ページが表示されます。

  5. LDAPプロファイルの設定の指定の説明に従って、LDAPプロファイルの設定を入力します。

  6. 完了をクリックします

LDAPプロファイルの設定の指定

LDAPプロファイルの作成ページでは、IPネットワークを介したLDAPディレクトリ情報サービスを定義できます。

表2は 、LDAP設定を示しています。

表2:LDAPプロファイル設定

フィールド

アクション

サーバー名

サーバーの名前を最大64文字の英数字で入力し、アンダースコア以外の特殊文字は使用しません。名前はサーバー間で一意である必要があります。

サーバーアドレス

LDAPサーバーのIPアドレスを入力します。

サーバーポート(デフォルトは389)

矢印を使用して、LDAP認証メッセージに使用するUDPポートの番号を調整します。デフォルトポートは、暗号化されていないLDAPサーバーの場合は389、暗号化されていないLDAPサーバーの場合は636です。

高度なLDAP設定

完全修飾ドメイン名

完全修飾ドメイン名(FQDN)を入力します。これは、インターネット上の特定のコンピューターまたはホストの完全なドメイン名です。FQDNは、ホスト名とドメイン名の2つの部分で構成されています。たとえば、サーバーのFQDNが ldap12.example.com される場合があります。ホスト名はldap12で、ホストはドメイン example.com 内にあります。このドメイン名は、トップレベルドメインとルートゾーンを含むすべてのドメインレベルを指定します。完全に修飾されたドメイン名は、末尾のドットで指定されます。次に例を示します。

ldap12.example.com.

デッドタイム(デフォルトは5秒)

矢印を使用して、以前に応答しなかったLDAPサーバーをNetwork Directorがチェックするまでの秒数を調整します。デフォルト値は5秒です。

タイムアウト (デフォルトは5秒)

矢印を使用して、到達不能エラーが表示される前に Network Director が RADIUS サーバーとの接続確立を試みる秒数を調整します。

バインドモード(デフォルトはSASL-MD5)

SASL-MD5またはSIMPLE-AUTHのいずれかを選択して、LDAPセッションの認証を確立します。

SASL(簡易認証およびセキュリティ層)は、インターネットプロトコルにおける認証とデータセキュリティのためのフレームワークです。これは、認証メカニズムをアプリケーションプロトコルから切り離し、理論的には、SASLでサポートされているすべての認証メカニズムを、SASLを使用するすべてのアプリケーションプロトコルで使用できるようにします。

SIMPLE-AUTHは、ユーザーのドメイン名とパスワードをプレーンテキストで送信します。次に、サーバーは、指定されたエントリーのパスワード属性とパスワードを照合します。

ヒント:

SIMPLE-AUTHを使用した接続は、トランスポート層セキュリティ(TLS)を使用して暗号化することをお勧めします。

MACアドレスフォーマット(デフォルトはハイフン)

なしハイフンコロンワンハイフン、またはローを選択して、LDAPサーバーで使用されるMACアドレス形式を決定します。次に例を示します。

  • なし: ユニキャスト IPv4 の場合、MACアドレスの例は 0123456789ab です。ユニキャストIPv6の場合、MACアドレスの例は20010db800000000000ff0000428329です。

  • ハイフン:ユニキャストIPv4の場合、ハイフン付きのMACアドレスの例は01-23-45-67-89-abです。ユニキャストIPv6の場合、ハイフン付きのMACアドレスの例は2001-0db8-0000-0000-0000-ff00-0042-8329です。

  • コロン: ユニキャスト IPv4 の場合、コロンを含む MACアドレスの例は 01:23:45:67:89:ab です。ユニキャストIPv6の場合、コロンを含むMACアドレスの例は2001:0db8:0000:0000:0000:ff00:0042:8329です。

  • 1 ハイフン: 2 進数 000 で始まるアドレス以外の IPv6 ユニキャスト アドレスは、論理的に 64 ビット(サブ)ネットワーク プレフィックスと、ホストのネットワーク インターフェイスを識別するために使用される 64 ビット インターフェイス識別子の 2 つの部分に分かれています。ハイフンは 2 つの部分の間に配置されます。

  • Raw:IPv6アドレスはすべて数字で表されます。すべてのゼロを含むセクションはスキップされ、ダブルコロンで表されます。例えば、これは未加工のIPv6アドレスです:2001:0000:0234:C1AB:0000:00A0:AABC:003F。

ヒント:

メディアアクセス制御アドレス(MACアドレス)は、物理ネットワークセグメント上の通信のためにネットワークインターフェイスに割り当てられる一意の識別子です。MACアドレスは、イーサネットを含むほとんどのIEEE 802ネットワーク技術のネットワークアドレスとして使用されます。

ベースドメイン

ベースドメインに余分なドットは含まれません。例えば、example.com はベースドメインですが、余分なドットが含まれているため、www.example.com ベースドメインではありません。

ドメインプレフィックス(デフォルトはcn)

サブドメインを識別するためのドメインプレフィックスを入力します。サブドメイン名を使用して、サービス、デバイス、または地域を識別できます。

MACをパスワードとして使用(デフォルトはオフ)

各クライアントデバイスでLDAPサーバーのパスワードとしてMACアドレスを使用する場合は、このオプションにチェックを入れます。

認証パスワード

LDAPサーバーのパスワードとして個々のMACアドレスを使用しない場合は、ここに共通のパスワードを入力します。

完了をクリックして、LDAPサーバープロファイルを作成します。プロファイルがLDAPプロファイルの管理ページのリストに表示されます。

次のタスク

ELSを使用したキャンパススイッチング用アクセスプロファイルにLDAPサーバーをリンクします。手順については、「 アクセスプロファイルの作成と管理」を参照してください。