Solaris のシステム管理 (ネーミングとディレクトリサービス : DNS、NIS、LDAP 編)

構成の選択

ディレクトリサーバー (Directory Server) の構成時に、基本情報の指定が求められます。構成作業を開始する前に、これらの基本的なパラメータの構成方法を決定しておく必要があります。実行する構成タイプに応じて、次の情報のすべてあるいはいくつかを指定するよう求められます。

一意のポート番号の選択

ポート番号には、1 〜 65535 までの任意の番号を指定できます。iPlanet Directory Server 5.1 用のポート番号を選択する際、以下の点を考慮してください。


注 -

LDAP ネームサービスクライアントが SSL 暗号化を使用している場合、デフォルトのポート番号 389 と 636 を使用する必要があり、そのためサーバーを root で実行することになります。Transport Layer Security の詳細については、「Transport Layer Security (TLS)」 を参照してください。


iPlanet Directory Server 5.1 で SSL 経由の LDAP (LDAPS) を設定する方法については、『iPlanet Directory Server 5.1 管理者ガイド』を参照してください。

ユーザーとグループの選択

セキュリティ上の理由から、通常のユーザー権限で UNIX ベースの本稼働用サーバーを実行するのが常に最善です。このため、root 権限でディレクトリサーバーを実行するのは避けてください。ただし、ディレクトリサーバーのデフォルトポートを使用する場合は、root 権限でディレクトリサーバーを実行する必要があります。ディレクトリサーバーの起動が Administration Server により実行される場合、Administration Server は root または iPlanet Directory Server 5.1 と同じユーザーで実行する必要があります。

このため、以下の目的に対してどのユーザーアカウントを使用するかを決定する必要があります。

すべての iPlanet サーバー用の共通グループ (gid iPlanet など) を作成して、必要に応じてファイルをサーバー間で共有できるようにする必要があります。

iPlanet Directory Server 5.1 および Administration Server をインストールする前に、使用するユーザーおよびグループのアカウントがシステムに存在することを確認してください。

認証エンティティの定義

iPlanet Directory Server 5.1 および Administration Server を構成する際、さまざまなユーザー名、識別名 (DN)、およびパスワードの入力が求められます。このログインおよびバインドエンティティのリストは、実行する構成タイプによって異なります。

ディレクトリ接尾辞の選択

ディレクトリ接尾辞は、ディレクトリツリー内の最初のエントリを表すディレクトリエントリです。企業のデータを含むツリー用に、ディレクトリ接尾辞が少なくとも 1 つ必要です。一般に、企業で使用する DNS ホスト名に対応するディレクトリ接尾辞を選択します。たとえば、組織で DNS 名 example.com を使用する場合、接尾辞 dc=example、dc=com を選択します。

ディレクトリサービス用の接尾辞を計画する際の詳細については、『iPlanet Directory Server 5.1 導入ガイド』を参照してください。

構成ディレクトリの位置の選択

Directory Server 5.1 を含む多数の iPlanet サーバーは、iPlanet Directory Server 5.1 のインスタンスを使用して構成情報を格納します。この情報は、o=NetscapeRoot ディレクトリツリーに格納されます。これは、ユーザーのディレクトリデータの格納先の iPlanet Directory Server 5.1 上に保持されなくてもかまいません。使用する構成ディレクトリは、o=NetscapeRoot を含む iPlanet Directory Server 5.1 です。

他の iPlanet サーバーをサポートするためにのみ、iPlanet Directory Server 5.1 をインストールする場合、その iPlanet Directory Server 5.1 が構成ディレクトリになります。一般的なディレクトリサービスの一部として使用するために iPlanet Directory Server 5.1 をインストールする場合、企業内に複数の iPlanet Directory Server 5.1 がインストールされていること、構成ディレクトリツリー o=NetscapeRoot を保持する iPlanet Directory Server 5.1 を決定することが必要です。この決定をしてから、iPlanet サーバー (iPlanet Directory Server 5.1 を含む) をインストールする必要があります。

アップグレードを容易にするため、o=NetscapeRoot ツリーのサポート専用の iPlanet Directory Server 5.1 インスタンスを使用する必要があります。このサーバーインスタンスでは、企業のディレクトリデータ管理に関するその他の機能を一切実行するべきではありません。また、このサーバーインスタンスでポート 389 を使用しないでください。このサーバーインスタンスでポート 389 を使用すると、企業のディレクトリデータ管理に使用するホストに iPlanet Directory Server 5.1 をインストールできなくなる場合があります。

通常、構成ディレクトリはトラフィックをごくわずかしか使用しないため、このサーバーインスタンスをより負荷の高い別の iPlanet Directory Server 5.1 インスタンスと共に 1 台のマシンに共存させることができます。ただし、大規模なサイトに大量の iPlanet サーバーをインストールする場合、他の本稼働サーバーのパフォーマンスに影響が出ないよう、構成ディレクトリ専用のローエンドマシンを準備することもできます。iPlanet サーバーの構成によって、構成ディレクトリへの書き込み動作が行われます。大規模なサイトの場合、この書き込み動作により他のディレクトリ動作に短時間影響を与えることになります。

また、どのようなディレクトリ構成を行う場合でも、可用性と信頼性を向上させるため、構成ディレクトリの複製を作成することを検討してください。複製と DNS ラウンドロビンを使用してディレクトリの可用性を向上させる方法については、『iPlanet Directory Server 5.1 導入ガイド』を参照してください。


注意 - 注意 -

構成ディレクトリツリーが破壊された場合、構成ディレクトリに登録した他の iPlanet サーバーすべての再インストールが必要になることがあります。構成ディレクトリを扱う場合、次のガイドラインに従って操作を行なってください。


ユーザーディレクトリの位置の選択

構成ディレクトリが iPlanet サーバー管理に使用される iPlanet Directory Server 5.1 であるのと同様、ユーザーディレクトリは企業内のユーザーおよびグループのエントリを含む iPlanet Directory Server 5.1 です。

大半のディレクトリ構成では、ユーザーディレクトリと構成ディレクトリは、2 つの別個のサーバーインスタンスにする必要があります。これらのサーバーインスタンスを同じマシンにインストールすることも可能ですが、最良の結果を得るために、構成ディレクトリを別のマシンに配置することを検討してください。

ユーザーディレクトリと構成ディレクトリとでは、ユーザーディレクトリの方が圧倒的に多くのディレクトリトラフィックを受け取ります。このため、最も多くのコンピュータリソースをユーザーディレクトリに割り当てる必要があります。構成ディレクトリが受け取るトラフィックはごくわずかであるため、構成ディレクトリはローエンドのリソースのマシンにインストールできます。

また、ユーザーディレクトリにデフォルトのディレクトリポート (389 と 636) を使用する必要があります。この目的専用のサーバーインスタンスにより構成ディレクトリを管理する場合、構成ディレクトリ用に非標準ポートを使用してください。

構成ディレクトリをネットワーク上にインストールするまで、ユーザーディレクトリをインストールすることはできません。

管理ドメインの選択

管理ドメインを使用すると、iPlanet サーバーを論理的にグループ化してサーバー管理タスクをより容易に分散できます。一般的なシナリオとして、企業内の 2 つの部門がそれぞれ個別の iPlanet サーバーを制御することを望む場合を考えてみましょう。ただし、企業内のすべてのサーバーを集中的に制御することも望まれています。管理ドメインを使用すると、これらの競合する目標を達成することができます。

管理ドメインには次の特性があります。

多くの構成では、管理ドメインを 1 つだけ保持することもできます。この場合、組織を表す名前を選択します。その他の構成の場合、サイトの需要に応じて異なる複数のドメインを保持できます。後者の場合には、そのドメイン内のサーバーを制御する組織に関係した名前を管理ドメインに付けてください。

たとえば、ISP が iPlanet サーバーのインストールおよび管理を求める 3 種類の顧客が存在する場合、3 つの管理ドメインを作成してそれぞれに顧客に関連した名前を付けます。