JavaScriptが検索に必要です。
ナビゲーション・リンクをスキップ
印刷ビューの終了
Oracle Directory Server Enterprise Edition管理ガイド 11gリリース1(11.1.1.5.0)
検索フィルタ・アイコン
検索アイコン

ドキュメントの情報

はじめに

第1部 Directory Serverの管理

1.  Directory Serverのツール

2.  Directory Serverのインスタンスと接尾辞

3.  Directory Serverの構成

4.  Directory Serverのエントリ

5.  Directory Serverのセキュリティ

6.  Directory Serverのアクセス制御

7.  Directory Serverのパスワード・ポリシー

8.  Directory Serverのバックアップとリストア

9.  Directory Serverのグループ、ロールおよびCoS

10.  Directory Serverのレプリケーション

11.  Directory Serverのスキーマ

12.  Directory Serverの索引作成

13.  Directory Serverの属性値の一意性

14.  Directory Serverのロギング

15.  Directory Serverの監視

第2部 Directory Proxy Serverの管理

16.  Directory Proxy Serverのツール

17.  Directory Proxy Serverのインスタンス

18.  LDAPデータ・ビュー

19.  Directory Proxy Serverの証明書

20.  Directory Proxy Serverのロード・バランシングとクライアント・アフィニティ

21.  Directory Proxy Serverの配布

22.  Directory Proxy Serverによる仮想化

23.  仮想データ変換

24.  Directory Proxy ServerとバックエンドLDAPサーバーの接続

25.  クライアントとDirectory Proxy Serverの接続

26.  Directory Proxy Serverのクライアント認証

クライアントとDirectory Proxy Serverの間のリスナーの構成

クライアントとDirectory Proxy Serverの間のリスナーを構成するには:

Directory Proxy Serverに対するクライアントの認証

証明書ベースの認証を構成するには:

匿名アクセスを構成するには:

SASL外部バインドに対するDirectory Proxy Serverを構成するには:

27.  Directory Proxy Serverのロギング

28.  Directory Proxy Serverの監視とアラート

第3部 Directory Service Control Centerの管理

29.  Directory Service Control Centerの構成

索引

Directory Proxy Serverに対するクライアントの認証

デフォルトでは、Directory Proxy Serverは、単純バインド認証に構成されています。単純バインド認証には追加の構成は必要ありません。

クライアントとDirectory Proxy Serverの間の認証の詳細は、Oracle Directory Server Enterprise Editionリファレンスのクライアント認証の概要に関する項を参照してください。認証の構成方法の詳細は、次の手順を参照してください。

証明書ベースの認証を構成するには:

クライアントの証明書ベースの認証の詳細は、Oracle Directory Server Enterprise EditionリファレンスのDirectory Proxy Serverの証明書の構成に関する項を参照してください。この項では、証明書ベースの認証の構成方法について説明します。

このタスクの実行には、DSCCが使用できます。詳細は、「Directory Service Control Centerのインタフェース」およびDSCCのオンライン・ヘルプを参照してください。


注意: 証明書ベースの認証は、SSL接続を介してのみ実行できます。


匿名アクセスを構成するには:

匿名アクセスの詳細は、Oracle Directory Server Enterprise Editionリファレンスの匿名アクセスに関する項を参照してください。匿名クライアントのIDを別のIDにマップする方法の詳細は、「代替ユーザーとしてのリクエストの転送」を参照してください。

このタスクの実行には、DSCCが使用できます。詳細は、「Directory Service Control Centerのインタフェース」およびDSCCのオンライン・ヘルプを参照してください。

  1. 認証されていないユーザーに操作の実行を許可します。
    $ dpconf set-server-prop -h host -p port \
    allow-unauthenticated-operations:true
  2. (オプション)認証されていないユーザーのアクセス・モードを指定します。
    $ dpconf set-server-prop -h host -p port allow-unauthenticated-operations-mode:mode

    詳細は、allow-unauthenticated-operations-mode(5dpconf)」を参照してください。

SASL外部バインドに対するDirectory Proxy Serverを構成するには:

SASL外部バインドの詳細は、Oracle Directory Server Enterprise EditionリファレンスのSASL外部バインドの使用に関する項を参照してください。

このタスクの実行には、DSCCが使用できます。詳細は、「Directory Service Control Centerのインタフェース」およびDSCCのオンライン・ヘルプを参照してください。

  1. 認証されていない操作を拒否します。
    $ dpconf set-server-prop -h host -p port allow-unauthenticated-operations:false
  2. 接続を確立するときに、クライアントに証明書の提示を要求します。
    $ dpconf set-server-prop -h host -p port allow-cert-based-auth:require

    クライアントは、DNを含む証明書を提示します。

  3. SASL外部バインドによって、クライアントの証明書を有効にします。
    $ dpconf set-server-prop -h host -p port -e allow-sasl-external-authentication:true
  4. クライアント証明書をバックエンドLDAPサーバーにマップするように、Directory Proxy Serverが使用するIDを構成します。
    $ dpconf set-server-prop -h host -p port -e \
    cert-search-bind-dn:bind-DN cert-search-bind-pwd-file:filename
  5. Directory Proxy Serverが検索するサブツリーのベースDNを構成します。

    Directory Proxy Serverは、サブツリーを検索し、クライアント証明書にマップされているユーザー・エントリを探します。

    $ dpconf set-server-prop -h host -p port -e  \
    cert-search-base-dn:base-DN
  6. クライアント証明書の情報をLDAPサーバー上の証明書にマップします。
    1. 証明書を含むLDAPサーバー上の属性に名前を付けます。
      $ dpconf set-server-prop -e cert-search-user-attribute:attribute
    2. クライアント証明書上の属性を証明書を含むLDAPサーバー上のエントリのDNにマップします。
      $ dpconf set-server-prop -h host -p port -e \
       cert-search-attr-mappings:client-side-attribute-name:server-side-attribute-name

      たとえば、DNがcn=user1,o=sun,c=usであるクライアント証明書をDNがuid=user1,o=sunであるLDAPエントリにマップするには、次のコマンドを実行します。

      $ dpconf set-server-prop -h host1 -p 1389 -e cert-search-attr-mappings:cn:uid \
       cert-search-attr-mappings:o:o
  7. (オプション)SASL外部バインド操作のリクエストをすべてのデータ・ビューまたはデータ・ビューのカスタム・リストにルーティングします。
    • リクエストをすべてのデータ・ビューにルーティングするには、次のコマンドを実行します。

      $ dpconf set-server-prop -h host -p port -e \
      cert-data-view-routing-policy:all-routable
    • リクエストをデータ・ビューのリストにルーティングするには、次のコマンドを実行します。

    $ dpconf set-server-prop -h host -p port -e cert-data-view-routing-policy:custom \
    cert-data-view-routing-custom-list:view-name [view-name...]
       

トラブルシューティング

前述の手順で記載されている場所すべてに-eオプションを使用して、Directory Proxy ServerのSASL外部バインドを正常に構成します。