JavaScriptが検索に必要です。
ナビゲーション・リンクをスキップ
印刷ビューの終了
Oracle Directory Server Enterprise Edition管理ガイド 11gリリース1(11.1.1.5.0)
検索フィルタ・アイコン
検索アイコン

ドキュメント情報

はじめに

第1部 Directory Serverの管理

1.  Directory Serverのツール

2.  Directory Serverのインスタンスと接尾辞

3.  Directory Serverの構成

4.  Directory Serverのエントリ

5.  Directory Serverのセキュリティ

6.  Directory Serverのアクセス制御

7.  Directory Serverのパスワード・ポリシー

パスワード・ポリシーおよびワークシート

パスワード・ポリシーの設定

アカウント・ロックアウトのポリシー

パスワード変更のポリシー

パスワード内容のポリシー

パスワード有効期限のポリシー

最終認証時間追跡のポリシー

パスワード・ポリシー定義用ワークシート

デフォルト・パスワード・ポリシーの管理

パスワード・ポリシー属性とdsconfサーバー・プロパティとの相関関係

デフォルト・パスワード・ポリシーの設定を表示するには:

デフォルト・パスワード・ポリシーの設定を変更するには:

パスワードのないバインドの防止

特殊パスワード・ポリシーの管理

どのパスワード・ポリシーを適用するか

パスワード・ポリシーを作成するには:

パスワード・ポリシーを個別アカウントに割り当てるには:

ロールおよびCoSを使用して、パスワード・ポリシーを割り当てるには:

初回ログインのパスワード・ポリシーを設定するには:

pwdSafeModifyTRUEである場合のコマンドラインからのパスワード変更

期限切れパスワードのリセット

パスワード変更の拡張操作により、パスワードをリセットするには:

パスワード失効時の猶予認証を許可するには:

アカウント・プロパティの設定

アカウントの検索制限を設定するには:

アカウントのサイズ制限を設定するには:

アカウントの時間制限を設定するには:

アカウントのアイドル・タイムアウトを設定するには:

アカウントの手動ロック

アカウント・ステータスをチェックするには:

アカウントを非アクティブにするには:

アカウントを再度アクティブにするには:

パスワード・ポリシーの互換性

互換性モードの設定

互換性モードの選択のガイドライン

新しいDirectory Server 11gリリース1(11.1.1.5.0)のデプロイメント

Directory Server 11gリリース1(11.1.1.5.0)へのデプロイメントの移行

管理パスワード・リセットの分類

8.  Directory Serverのバックアップとリストア

9.  Directory Serverのグループ、ロールおよびCoS

10.  Directory Serverのレプリケーション

11.  Directory Serverのスキーマ

12.  Directory Serverの索引作成

13.  Directory Serverの属性値の一意性

14.  Directory Serverのロギング

15.  Directory Serverの監視

第2部 Directory Proxy Serverの管理

16.  Directory Proxy Serverのツール

17.  Directory Proxy Serverのインスタンス

18.  LDAPデータ・ビュー

19.  Directory Proxy Serverの証明書

20.  Directory Proxy Serverのロード・バランシングとクライアント・アフィニティ

21.  Directory Proxy Serverの配布

22.  Directory Proxy Serverによる仮想化

23.  仮想データ変換

24.  Directory Proxy ServerとバックエンドLDAPサーバーの接続

25.  クライアントとDirectory Proxy Serverの接続

26.  Directory Proxy Serverのクライアント認証

27.  Directory Proxy Serverのロギング

28.  Directory Proxy Serverの監視とアラート

第3部 Directory Service Control Centerの管理

29.  Directory Service Control Centerの構成

索引

デフォルト・パスワード・ポリシーの管理

デフォルトのパスワード・ポリシーは、専用のポリシーが定義されていない、ディレクトリ・インスタンスのすべてのユーザーに適用されます。ただし、デフォルト・パスワード・ポリシーはディレクトリ・マネージャには適用されません。ポリシーの範囲の詳細は、「どのパスワード・ポリシーを適用するか」を参照してください。

デフォルト・パスワード・ポリシーはdsconfコマンドを使用して構成できるポリシーのひとつです。cn=Password Policy,cn=configを読み込むことで、デフォルト・パスワード・ポリシーを表示することもできます。

この項では、各ポリシー領域のポリシー属性および関連するdsconfサーバー・プロパティを示します。さらに、デフォルト・パスワード・ポリシーの設定を表示および変更する方法についても説明します。

パスワード・ポリシー属性とdsconfサーバー・プロパティとの相関関係

次の表に、各パスワード・ポリシー領域のパスワード・ポリシー属性および関連するdsconfサーバー・プロパティを示します。

ポリシー領域
ポリシー属性
dsconfサーバー・プロパティ
アカウント・ロックアウト
pwdFailureCountInterval
pwd-failure-count-interval
pwdLockout
pwd-lockout-enabled
pwdLockoutDuration
pwd-lockout-duration
pwdMaxFailure
pwd-max-failure-count
パスワード変更
passwordRootdnMayBypassModsChecks
pwd-root-dn-bypass-enabled
pwdAllowUserChange
pwd-user-change-enabled
pwdInHistory
pwd-max-history-count
pwdMinAge
pwd-min-age
pwdMustChange
pwd-must-change-enabled
pwdSafeModify
pwd-safe-modify-enabled
パスワード内容
pwdCheckQuality
pwd-check-enabledpwd-accept-hashed-password-enabledpwd-strong-check-dictionary-pathpwd-strong-check-enabledpwd-strong-check-require-charset
pwdMinLength
pwd-min-length
passwordStorageScheme
pwd-storage-scheme
パスワード有効期限
pwdExpireWarning
pwd-expire-warning-delay
pwdGraceAuthNLimit
pwd-grace-login-limit
pwdMaxAge
pwd-max-age
最終認証時間の追跡
pwdKeepLastAuthTime
pwd-keep-last-auth-time-enabled

注意: pwdCheckQualityに関連するプロパティにより、パスワード・チェック・プラグインが構成されます。したがって、5つのプロパティがサーバー・インスタンス全体に適用されます。この5つのプロパティは、pwdCheckQuality: 2となっている他のパスワード・ポリシーにも適用されます。


デフォルト・パスワード・ポリシーの設定を表示するには:

dsconfコマンドにより、デフォルト・パスワード・ポリシーの設定を表示できます。

このタスクの実行には、DSCCが使用できます。詳細は、「Directory Service Control Centerのインタフェース」およびDSCCのオンライン・ヘルプを参照してください。

デフォルト・パスワード・ポリシーの設定を変更するには:

dsconfコマンドにより、サーバー・プロパティを設定することで、デフォルト・パスワード・ポリシーを変更できます。


注意: この手順を実行する前に、「パスワード・ポリシー定義用ワークシート」を参照して、記入してください。


このタスクの実行には、DSCCが使用できます。詳細は、「Directory Service Control Centerのインタフェース」およびDSCCのオンライン・ヘルプを参照してください。

  1. ワークシートの設定をdsconfコマンド・プロパティの設定に変換します。
  2. dsconf set-server-propコマンドを使用して、デフォルト・パスワード・ポリシーのプロパティを適切に変更します。

    たとえば、次のコマンドにより、ディレクトリ・マネージャがパスワードを変更するときに、デフォルトのポリシーに違反してもよいことになります。

    $ dsconf set-server-prop -h host -p port pwd-root-dn-bypass-enabled:on

    次のコマンドにより、リセット後のパスワード変更が必要となるポリシーを有効にします。

    # dsconf set-server-prop  -p 20390 pwd-must-change-enabled:on

パスワードのないバインドの防止

Directory Serverは、NULLのパスワードによる認証を防止します。したがって、匿名でないすべてのバインドはパスワードを指定して、ディレクトリにバインドする必要があります。これを行わない場合、Directory Serverでは認証エラーLDAP_INAPPROPRIATE_AUTHが返されます。

この機能を無効にするには、dsconf set-server-propコマンドを使用して、サーバー・プロパティrequire-bind-pwd-enabledoffに設定します。

認証でのバインド要求機能のデフォルト値はonです。次のコマンドを使用して、これをチェックします。

# dsconf get-server-prop -p 20390 -w /tmp/.pwd-file require-bind-pwd-enabled
require-bind-pwd-enabled  :  on

NULLパスワードで認証を行うと、次のエラー・メッセージが表示されます

# ldapsearch -D cn=altrootdn -w '' -p 20390 -b cn=config 'objectclass=*' dn
ldap_simple_bind: Inappropriate authentication
ldap_simple_bind: additional info: binds with a dn require a password

この機能では、匿名バインドはブロックされないことに注意してください。

# ldapsearch -p 20390 -b cn=config 'objectclass=*' dn
version: 1
dn: cn=SNMP,cn=config

次のように設定をoffにして、この機能を無効にします。

# dsconf set-server-prop -p 20390 -w /tmp/.pwd-file require-bind-pwd-enabled:off
# dsconf get-server-prop -p 20390 -w /tmp/.pwd-file require-bind-pwd-enabled
require-bind-pwd-enabled  :  off

今度のNULLパスワードによる認証は成功します。

# ldapsearch -D cn=altrootdn -w '' -p 20390 -b cn=config 'objectclass=*' dn
version: 1
dn: cn=SNMP,cn=config