ヘッダーをスキップ
Oracle® Fusion Middleware Enterprise Single Sign-On Suiteユーザーズ・ガイド
11g リリース2 (11.1.2.2)
E51903-01
  ドキュメント・ライブラリへ移動
ライブラリ
製品リストへ移動
製品
目次へ移動
目次

前
 
 

5 Universal Authentication Managerを使用した
厳密認証

Universal Authentication Managerには、ご使用のログオン方法の資格証明を簡単に登録できる直感的なインタフェースが備えられています。次の2つのパネルから、ご使用のログオン方法に対してすべてのアクションを実行できます。

5.1 Universal Authentication Managerの使用のスタート・ガイド

Universal Authentication Managerのログオンおよび再認証ダイアログでは、RFIDバッジやWindows非対応のスマート・カードなどの認証デバイスにより、簡単にかつセキュアにWindowsへログオンできます。詳細は、「Universal Authentication Managerの使用」を参照してください。

5.1.1 指紋

Universal Authentication Managerでは、認証メカニズムとしてサード・パーティ製スタンドアロンおよび組込みの指紋スキャナを登録して使用できます。


注意:

このログオン方法では、BIO-key 1.10 BSPがインストールされている必要があります。インストールされていない場合は、エラー・メッセージが表示されます。1.10より前のバージョンはサポートされていません。システム管理者に連絡してください。


次のアクションを使用できます。

5.1.2 近接型カード

パッシブ型近接型カードまたはトークンは、カード読取りデバイスが検出および解読可能な回路を含む識別オブジェクトです(職場のIDバッジなど)。近接型カードをカード・リーダーに近づけると、リーダーはトークンの存在を検出して、ユーザーに関連する識別情報を認識します。Universal Authentication Managerには、さらにセキュアな2要素認証を実現するために、ログオン時に秘密PINを要求するオプションも用意されています(システム構成に応じて異なります)。

次のアクションを使用できます。

5.1.3 スマート・カード

スマート・カードは、データのセキュアな格納および処理が可能なチップまたは組込み回路を含むクレジット・カード・サイズのトークンです。スマート・カードに格納されている情報は、識別および認証にも使用できます。Universal Authentication Managerでは、ログオンおよび認証時にスマート・カードのチップにデータを書き込まなくても、スマート・カードを登録して使用できます。Universal Authentication Managerには、さらにセキュアな認証を実現するために、ログオン時にスマート・カードPINを要求するオプションも用意されています(システム構成に応じて異なります)。

次のアクションを使用できます。


注意:

スマート・カードを使用する際には、カード独自のPINは変更できません。変更できるのは、スマート・カードに関連するUniversal Authentication Manager PINのみです。詳細は、「Universal Authentication Managerの構成」を参照してください。


5.1.4 チャレンジ質問

チャレンジ質問は、登録済の他の方法による認証が失敗した際に、最後のログオン方法として使用可能にすることを、管理者が選択できる質問回答形式のクイズです。チャレンジ質問では、いくつかの質問(最初にこの方法を登録した際に、選択して回答を指定した質問)に正確に回答して、管理者が設定した正常なログオンに対する重み付け要件を満たす必要があります。

5.2 Universal Authentication Managerの構成

「Settings」パネルには、各ログオン方法に対する構成ポリシー設定が表示されます。管理者がUniversal Authentication Managerのインスタンスを構成している方法に応じて、次の設定が使用できます。

5.2.1 「Display」設定

「Display」タブでは、次の設定を表示または構成できます。

User Language

Universal Authentication Managerインタフェースを表示する言語を選択します。デフォルト値は、オペレーティング・システムの言語です。

注意: このメニューには、対応する言語パックがインストールされている言語のみが表示されます。リストに該当する言語が表示されていない場合は、管理者に連絡してください。


5.2.2 「Fingerprint」設定

「Fingerprint」タブでは、次の設定を表示または構成できます。

Logon Method Enabled

インストールされているオーセンティケータを有効にするか無効にするかを制御します。このポリシー設定において、使用を許可している特定のログオン方法を制御することにより、セキュリティが強化されます。選択できるオプションは、「Yes」(デフォルト設定)または「No」です。

注意: 「Logon Method Enabled」設定は、ローカル・モードで作業している場合にのみ表示されます。エンタープライズ・モードでは、この設定は表示されません。

Number of Fingers

登録する必要がある指のサンプル本数を指定します。このポリシーでは、登録時に指定した指のサンプル本数を正確に登録する必要があります。デフォルトは1です。最大は10です。

PIN Required

認証を行うためにPINを送信する必要があるかどうかを指定します。選択できるオプションは、「Yes」(デフォルト設定)または「No」です。

PIN Minimum Length

PINで許可されている最小長。使用できる値は、4-16文字です(デフォルト設定は4文字です)。

PIN Allowed Characters

PINで使用できるキャラクタ・タイプを制限します。選択できるオプションは、「numeric only」「alphanumeric only」または「any characters」(デフォルト設定)です。


5.2.3 「Proximity Card」設定

「Proximity Card」タブでは、次の設定を表示または構成できます。

Logon Method Enabled

インストールされているオーセンティケータを有効にするか無効にするかを制御します。このポリシー設定において、使用を許可している特定のログオン方法を制御することにより、セキュリティが強化されます。選択できるオプションは、「Yes」(デフォルト設定)または「No」です。

注意: 「Logon Method Enabled」設定は、ローカル・モードで作業している場合にのみ表示されます。エンタープライズ・モードでは、この設定は表示されません。

Removal Action

近接型カードをタップ・アウト(リーダーに対して1セッション中に2回カードをタップ)したときのUniversal Authentication Managerの動作を制御します。選択できるオプションは次のとおりです。

  • No Action。

  • Lock workstation (ワークステーションをロックします。セッションに戻るには再認証を行う必要があります)。

  • Force Logoff (ワークステーションから自動的にログオフします)。

PIN Required

認証を行うためにカードのPINを送信する必要があるかどうかを指定します。選択できるオプションは、「Yes」(デフォルト設定)または「No」です。

PIN Minimum Length

近接型カードPINで許可されている最小長。使用できる値は、4-16文字です(デフォルト設定は4文字です)。

PIN Allowed Characters

近接型カードPINで使用できるキャラクタ・タイプを制限します。選択できるオプションは、「numeric only」「alphanumeric only」または「any characters」(デフォルト設定)です。


5.2.4 「Smart Card」設定

「Smart Card」タブでは、次の設定を表示または構成できます。

Logon Method Enabled

インストールされているオーセンティケータを有効にするか無効にするかを制御します。このポリシー設定において、使用を許可している特定のログオン方法を制御することにより、セキュリティが強化されます。選択できるオプションは、「Yes」(デフォルト設定)または「No」です。

注意: 「Logon Method Enabled」設定は、ローカル・モードで作業している場合にのみ表示されます。エンタープライズ・モードでは、この設定は表示されません。

Removal Action

スマート・カードを取り出したときのUniversal Authentication Managerの動作を制御します。選択できるオプションは次のとおりです。

  • No Action

  • Lock workstation (ワークステーションをロックします。セッションに戻るには再認証を行う必要があります)

  • Force Logoff (ワークステーションから自動的にログオフします)

PIN Type

カード内部で事前構成されているPINを使用するか、またはUniversal Authentication Managerのセキュアなデータ・ストア内にPINを作成して格納するかを指定します。選択できるオプションは、「Smart Card PIN」(デフォルト設定)または「ESSO-UAM PIN」です。

PIN Minimum Length

(ESSO-UAM PIN型のみ)スマート・カードPINで許可されている最小長。使用できる値は、4-16文字です(デフォルト設定は4文字です)。

PIN Allowed Characters

(ESSO-UAM PIN型のみ)スマート・カードPINで使用できるキャラクタ・タイプを制限します。選択できるオプションは、「numeric only」「alphanumeric only」または「any characters」(デフォルト設定)です。


5.2.5 「Challenge Questions」設定

「Challenge Questions」タブでは、次の設定を表示または構成できます。

Logon Method Enabled

インストールされているオーセンティケータを有効にするか無効にするかを制御します。このポリシー設定において、使用を許可している特定のログオン方法を制御することにより、セキュリティが強化されます。選択できるオプションは、「Yes」(デフォルト設定)または「No」です。

注意: 「Logon Method Enabled」設定は、ローカル・モードで作業している場合にのみ表示されます。エンタープライズ・モードでは、この設定は表示されません。


5.2.6 「Windows Password」設定

「Windows Password」タブでは、次の設定を表示または構成できます。

Logon Method Enabled

インストールされているオーセンティケータを有効にするか無効にするかを制御します。このポリシー設定において、使用を許可している特定のログオン方法を制御することにより、セキュリティが強化されます。選択できるオプションは、「Yes」(デフォルト設定)または「No」です。

注意: 「Logon Method Enabled」設定は、ローカル・モードで作業している場合にのみ表示されます。エンタープライズ・モードでは、この設定は表示されません。


5.2.7 エンタープライズ・モードでの設定の可用性

Universal Authentication Managerがエンタープライズ・モードでデプロイされた場合、管理者はワークステーションで特定の設定を無効にするように選択できます。つまり、管理者はこれらの設定を構成できるが、ユーザーは構成できないようにします。

たとえば、管理者は、スマート・カードが取り出されたときに、ユーザーが自動的にワークステーションからログオフするように設定して、その操作を実行できます(「Force Logoff」設定を使用)。このシナリオでは、ユーザーに「Force Logoff」設定は表示されますが、ユーザーがその設定を変更することはできません。

「Settings」パネル

詳細は、「クライアント・モードの選択」を参照してください。

5.2.8 クライアント・モードの選択

Universal Authentication Managerをインストールする際、使用するクライアント・モードを選択するようにInstallShieldウィザードから要求されます。

5.2.8.1 エンタープライズ・クライアント・モード

エンタープライズ・クライアント・モードを選択すると、ネットワークにアクセスして、アカウントの設定を格納するデータベースにアクセスできます。このモードでは、管理者がユーザーに対してUniversal Authentication Managerを構成しますが、一部の設定はユーザーが変更することはできません。管理者が加えた変更でアカウントを更新するには、「Refresh」をクリックします。

5.2.8.2 ローカル・クライアント・モード

ローカル・クライアント・モードを選択すると、Universal Authentication Managerは設定を取得するためにネットワークに接続することができません。かわりに、Universal Authentication Managerは設定をローカル・ワークステーションに格納して管理します。このモードでは、ユーザーに表示されている設定はすべて構成できます。

設定を構成するには、画面左側のパネルの「Settings」タブをクリックします。ワークステーションにインストールされているUniversal Authentication Managerログオン方法ごとに1つのタブが表示されます。該当するログオン方法のタブをクリックし、設定を表示して構成します。構成を適用するには、画面の下側にある「Apply」をクリックします。変更を取り消して設定を以前の状態に戻すには、「Reset」をクリックします。

詳細は、「Universal Authentication Managerの構成」を参照してください。

5.3 Logon Managerとの統合

Universal Authentication Managerはスタンドアロン・アプリケーションとして使用できますが、Logon Managerとシームレスに統合することもできます。Universal Authentication Managerのカスタム・インストール時に、管理者がUniversal Authentication Managerのオーセンティケータのいずれかを有効化してインストールすると、これらのオーセンティケータはLogon Managerログオン方法のリストに追加されます。管理者が選択したプライマリ・ログオン方法で登録していない場合、初回ログオン時に管理者が選択した方法で登録するようにプロンプトが表示されます。


注意:

Logon Managerのプライマリ・ログオン方法としてUniversal Authentication Managerログオン方法を構成するには、Universal Authentication Managerのオーセンティケータをインストールしておく必要があります。必要な統合コンポーネントのインストールの詳細は、Oracle Enterprise Single Sign-On Suiteインストレーション・ガイドを参照してください。


5.3.1 「First Time Use」ウィザードを使用したプライマリ・ログオン方法としてのUniversal Authentication Managerの構成

Logon ManagerおよびUniversal Authentication Managerの使用経験がない場合は、Logon Managerの「First Time Use」ウィザードにより、Logon Managerのプライマリ・ログオン方法としてUniversal Authentication Managerログオン方法を構成できます。「First Time Use」ウィザードでは、プライマリ・ログオン方法としてUniversal Authentication Managerログオン方法(または、インストールされているその他のLogon Managerログオン方法)を選択するオプションが用意されています。「First Time Use」ウィザードを使用して、プライマリ・ログオン方法としてUniversal Authentication Managerログオン方法を設定するには、次の手順を実行します。

  1. 「スタート」 > 「プログラム」 > 「Oracle」 > 「Logon Manager」 > 「Logon Manager」をクリックします。「First Time Use」ウィザードが表示されます。ウィザードの最初の画面で「Next」をクリックします。設定ウィザードの画面1

  2. 再度「Next」をクリックします。

  3. 使用可能なプライマリ・ログオン方法のリストから目的のUniversal Authentication Managerログオン方法を選択して、「Next」をクリックします。リストに方法が表示されていない場合は、管理者がその方法を無効にするように選択しています。

    Universal Authentication Managerログオン方法のいずれかを選択した場合、Logon Managerへの認証に使用できるのはその1つの方法のみです。その方法で登録していない場合は、初回のLogon Managerリクエスト認証を登録するようにプロンプトが表示されます。

    Universal Authentication Managerを選択した場合は、以前に登録したUniversal Authentication Managerログオン方法を使用できます。

    設定ウィザードでのプライマリ・ログオン方法の選択

  4. Windowsへのログオンに使用したログオン方法で認証を行います(Windowsパスワードまたは他のログオン方法)。

    UAM認証
  5. Logon Managerに、使用する準備ができたことを通知するメッセージが表示されます。これで、選択したUniversal Authentication Managerログオン方法が、Logon Managerのプライマリ・ログオン方法として構成されています。「Finish」をクリックして、ウィザードを終了します。

    使用する準備が完了

5.3.2 Logon Managerを使用したプライマリ・ログオン方法としてのUniversal Authentication Managerログオン方法の構成

Logon Managerのプライマリ・ログオン方法としてUniversal Authentication Managerログオン方法を構成するには、次の手順を実行します。

  1. 「スタート」 > 「プログラム」 > 「Oracle」 > 「Logon Manager」 > 「Logon Manager」をクリックします。Logon Managerアイコンがシステム・トレイに表示されます。Logon Managerを起動します。

  2. 「Settings」を選択して、「Authentication」タブをクリックします。「Authentication」設定

  3. 「Primary Logon Method」セクションで、「Change…」をクリックします。「Primary Logon Setup Wizard」が表示されます。「Next」をクリックして進みます。

  4. プロンプトが表示されたら、Windowsパスワードを入力するか、または現在登録しているログオン方法で認証を行います。

  5. 使用可能なプライマリ・ログオン方法のリストから、目的のUniversal Authentication Managerログオン方法を選択します。「Next」をクリックします。

    プライマリ・ログオン方法の選択
  6. Universal Authentication Manager認証ダイアログが表示されたら、Windowsパスワードを入力するか、または登録した別のログオン方法で認証を行います。

5.3.3 Logon Managerに要求されたときのUniversal Authentication Managerによる認証

Logon ManagerのいくつかのイベントによりUniversal Authentication Managerがトリガーされ、認証を求めるプロンプトが表示されます。この場合、標準のUniversal Authentication Manager認証プロセスが開始されます。また、アカウントで有効なすべてのログオン方法で認証を行うこともできます。Universal Authentication Managerをトリガーして、認証を求めるプロンプトを表示するLogon Managerのイベントの詳細は、Logon Managerユーザーズ・ガイドを参照してください。


注意:

管理者がプライマリ・ログオン方法としてUniversal Authentication Managerログオン方法を使用するようにLogon Managerを構成しており、ユーザーがまだUniversal Authentication Managerでそのログオン方法を登録していない場合は、Logon Managerが最初に認証を行うように求めた際に、その方法で登録するようにプロンプトが表示されます。

この場合、登録をスキップすることはできず、登録を行う必要があります。登録を行わない場合、Logon Managerを使用することはできません。


認証が必要な場合は、Universal Authentication Manager認証画面にプロンプトが表示されます。この画面は登録しているログオン方法に応じて異なることがあり、Universal Authentication Managerへの認証に最後に使用したログオン方法が表示されます。たとえば、Universal Authentication Managerへの最後の認証にWindowsパスワードを使用した場合、画面には次のように表示されます。

パスワードを選択する認証プロンプト

Windowsパスワードを入力するか、または登録している別のログオン方法を使用して認証を続行します。認証が完了したら、Logon Managerで作業を続行できます。

5.4 Logon Method Enabled

「Logon Method Enabled」ポリシーでは、インストールされているUniversal Authentication Managerオーセンティケータを管理者またはユーザーが無効にできます。

このポリシーはすべてのオーセンティケータに個別に適用され、各オーセンティケータは独自の値を持ちます。

5.4.1 Windowsパスワードの例外

Universal Authentication Managerは、他のログオン方法が登録されていない場合、自動的に「Windows Password」認証を有効にします。

これは、構成が必要ない組込みの動作です。たとえば、「Logon Method Enabled」ポリシーで「Windows Password」を無効にしている場合、最低1つの他の方法を登録していないと、ログオン、再認証およびロック解除にパスワードが求められます。


注意:

1つ以上の他の方法を登録しているが、これらの方法(およびパスワード)がすべて無効にされている場合、ユーザーはロックアウトされます。管理者がこれを解除するには、Universal Authentication Manager管理コンソールで「Logon Method Enabled」ポリシーを再構成する必要があります。


5.4.1.1 「Logon Method Enabled」のルール

ログオン方法で「Logon Method Enabled」を「No」に構成している場合は、次のようになります。

  • Universal Authentication Managerの「Logon Method」タブにログオン方法が表示され、ステータスが「DISABLED」になります。そのログオン方法を使用して登録しているかぎり、実行できるアクションは「Delete」のみです。他の登録アクション(「Enroll」または「Modify」)は使用できません。

  • エンタープライズ・モードでは、Universal Authentication Managerの「Settings」タブにログオン方法が表示されます。すべてのポリシー設定は無効であり、「Logon Method Enabled」ポリシー設定は表示されません。

  • ローカル・モードでは、Universal Authentication Managerの「Settings」タブにログオン方法が表示されます。「Logon Method Enabled」ポリシー設定は有効であり、他のすべてのポリシー設定は無効です。

  • そのログオン方法を使用して、ワークステーションでログオンまたは登録することはできません。無効なログオン方法でログオンしようとすると、エラー・メッセージが表示されます。

  • そのログオン方法を使用して再認証することはできず、認証のオプションとしてそのログオン方法は表示されません。他のどの方法でも登録していない場合は、ログオン、ロック解除および再認証でパスワード認証が有効にされます。

5.4.2 ワークステーションをロックするためのUniversal Authentication Managerの構成


注意:

Universal Authentication Managerを使用したワークステーションのロック機能がサポートされているのは、近接型カードとスマート・カードのみです。


たとえばスマート・カードを取り外したり、近接型カードをタップ・アウトした際(カード・リーダーで近接型カードが検出されるまで軽く触れた際)など、トークンを取り外した際にワークステーションをロックするように、「Settings」ページからUniversal Authentication Managerを構成できます。「Removal Action」設定を「Lock Workstation」に設定した場合(デフォルト設定)、取外しアクションが実行された際にワークステーションはロックされます。

「Removal Action」に対して加えた変更は、次の取外しアクションが行われるまで有効にはなりません。たとえば、あるトークンでWindowsにログオンして、Universal Authentication Managerを起動し、そのトークンの「Removal Action」を「Lock Workstation」から「Force Logoff」に変更した場合、トークンを取り外してもワークステーションはロックされたままであり、次回トークンを取り外した際に「Force Logoff」アクションが実行されます。


注意:

取外しアクションは、ワークステーションへのログオンに使用したものと同じトークンに対してのみアクティブ化されます。たとえば、Windowsパスワードを使用してログオンしたが、近接型カードの「送信」によりワークステーションをロックしようとした場合、ワークステーションはロックされません。

Universal Authentication Managerクライアント・アプリケーションまたは再認証ダイアログが開いている場合、取外しアクションはトリガーされません。


「Removal Action」および他の設定の詳細は、「設定」を参照してください。

5.5 Universal Authentication Managerの使用

Universal Authentication Managerを起動するには、次の手順を実行します。

  1. 「スタート」「プログラム」の順にクリックします。

  2. 「Oracle」「Universal Authentication Manager」の順に指定します。

  3. 「Universal Authentication Manager」をクリックします。

Universal Authentication Managerが開きます。

「Logon Methods」パネル

「Logon Methods」パネルにはインストールされている使用可能なログオン方法(オーセンティケータ)が表示され、ログオン方法の登録、変更および削除を行うことができます。より簡単にアクセスするため、リスト内の目的のログオン方法を右クリックすると表示されるコンテキスト・メニューで「Enroll」「Modify」および「Delete」コントロールを使用することもできます。このパネルから次の操作を実行することもできます。

管理者は、次のログオン方法のうち1つ以上を使用可能にできます。

次に、このパネルにおけるコントロールを示します。

アイコン ラベル 用途

「Enroll」アイコン


Enroll

新しい資格証明を登録します。「Enroll」をクリックすると、使用可能なログオン方法のドロップダウン・リストが表示され、このメニューから使用するログオン方法を選択します。

「Modify」アイコン


Modify

選択した登録を変更します。一部の登録方法では、資格証明のプロパティを変更できます。たとえば、関連するPINコードを持つ近接型カードで認証を行う場合は、「Modify」をクリックしてPINを変更します。

「Delete」アイコン


Delete

登録済資格証明を削除します。登録済資格証明を削除する権限がない場合は、そのことを示すエラー・メッセージが表示されます。

「Refresh」アイコン


Refresh

Universal Authentication Managerリポジトリと同期化して、管理者が変更したポリシー設定を更新します(エンタープライズ・クライアント・モード)。


5.5.1 ショートカット・キー

次のショートカット・キーを使用すると、より簡単にUniversal Authentication Managerの機能にアクセスして、タスクを実行できます。

  • ログオン方法の表示: ([Alt] + [L])。

  • 設定の表示: ([Alt] + [S])。

  • 資格証明の登録: ([Alt] + [E])。

  • 資格証明の変更: ([Alt] + [M])。

  • 資格証明の削除: ([Alt] + [D])。

  • ポリシーまたは設定のリフレッシュ: ([F5])。

  • ヘルプの表示: ([F1])。

5.5.2 資格証明の登録

資格証明は、手動で登録するか、あるいはWindowsログオン時またはUniversal Authentication Managerクライアント・アプリケーションの起動時に登録するように求められます。管理者が、必要な登録に対して猶予期間を設定することもあります。

下のリンクのいずれかをクリックして、選択したログオン方法を登録するための手順を参照してください。

5.5.2.1 登録方法

登録は、次のいずれかの方法で実行できます。

5.5.2.1.1 登録を求めるプロンプト

Universal Authentication Managerをインストールしてマシンを再起動すると、Windowsへのログオン時に1つ以上のログオン方法を登録するようにプロンプトが表示されます(デフォルト)。

指紋の手順1

複数のログオン方法がインストールされている場合は、各ログオン方法を登録するように続けてプロンプトが表示されます。プロンプトが表示されたら、次のいずれかのオプションを選択できます(構成に応じて)。

  • Enroll。今すぐログオン方法を登録します。

  • Not Now。終了し、後で登録するように要求します。

  • Never。終了し、再度登録を要求しません。

5.5.2.1.2 猶予期間

管理者が登録に対して猶予期間を設定すると、ユーザーは指定された日数だけ必要な登録を遅らせることができます。猶予期間が設定されると、ユーザーがWindowsにログオンする前に、最終的にこのログオン方法を登録するように管理者が要求する自動登録画面が表示されます。

指紋登録の選択アクション
  • 「Never」オプションは使用できません。

  • 「Not Now」をクリックすると、猶予期間があと何日残っているかを示すメッセージが表示されます。

「Never」オプションは使用不可

指定された日数内にこのログオン方法を登録する必要があります。猶予期間が終了すると、Windowsにログオンする前にこのログオン方法を登録するように要求されます。

5.5.2.1.3 手動による登録

猶予期間がオプションまたは必須として登録を求めるプロンプトが構成されている場合、Universal Authentication Managerの起動時に登録を求めるプロンプトが表示されます。

Windowsへのログオン時にログオン方法を登録しないように選択した場合は、Universal Authentication Managerを起動し、次の登録手順のいずれかを使用してログオン方法を手動で登録できます。

  • 「Enroll」ボタンをクリックして、表示されるドロップダウン・リストからログオン方法を選択します。

    プロンプトが表示されたら、Windowsパスワードを入力します(または、以前に登録したログオン方法で認証を行います)。使用しているオーセンティケータのタイプに応じた登録手順に従うように指示されます。たとえば、オーセンティケータとしてスマート・カードを登録している場合は、Windowsパスワードの入力後に、スマート・カードをカード・リーダーに挿入してPINを入力するように求められます。カードが登録されていることを示す確認メッセージが表示されます。

    チャレンジ質問による登録
  • 表示されたログオン方法を右クリックして、「Enroll」を選択します。

    プロンプトが表示されたら、Windowsパスワードを入力して(または、以前に登録したログオン方法で認証を行い)、表示される登録手順に従います。(登録手順は、使用しているオーセンティケータのタイプに応じて異なります。)

    ログオン方法の選択
  • まだ登録していないログオン方法をダブルクリックします。プロンプトが表示されたら、Windowsパスワードを入力して(または、以前に登録したログオン方法で認証を行い)、表示される登録手順に従います。(登録手順は、使用しているオーセンティケータのタイプに応じて異なります。)

5.5.3 Windowsログオンでの指紋の登録

ワークステーションにログオンする際には、インストールされているログオン方法を登録するように自動的にプロンプトが表示されます。これらの方法のうちの1つが指紋の場合、指紋を登録するようにプロンプトが表示されます。

  1. 「Enroll」をクリックして、指紋を登録します。

    指紋の登録
  2. システムが指紋によるPINを要求するように構成されている場合は、PINを入力して確認します。

  3. 最低1つの指紋サンプルを登録します。指紋サンプルの数は管理者が構成します。適切な指を置くか、または読み取らせて登録します。

    指紋の登録手順1
  4. リーダーに再度指を読み取らせ、リクエストされた回数だけ繰り返します。

    指紋の登録手順2
  5. すべての指紋サンプルを登録したら、データを処理していることを示すメッセージが表示されます。処理が完了するまで待ちます。

    指紋の登録手順3
  6. 登録が完了したら、生体認証データが登録されたことを確認するメッセージが表示されます。「OK」をクリックして終了し、Windowsへのログオンを再開します。他のUniversal Authentication Managerログオン方法がインストールされている場合は、別の方法を登録するようにプロンプトが表示されます。

    指紋の登録完了

5.5.4 Universal Authentication Manager起動時の指紋の登録

Universal Authentication Managerを起動する際には、インストールされているログオン方法を登録するように自動的にプロンプトが表示されます(そのログオン方法がまだ登録されていない場合)。これらの方法のうちの1つが指紋の場合、指紋を登録するようにプロンプトが表示されます。

  1. 「Enroll」をクリックして、指紋を登録します。

    「Enroll」をクリック
  2. 以前に登録したログオン方法またはWindowsパスワードを使用して認証を行います。

    以前の認証方法を入力
  3. システムが指紋によるPINを要求するように構成されている場合は、プロンプトが表示された際にPINを入力します。

  4. 最低1つの指紋サンプルを登録します。指紋サンプルの数は管理者が構成します。適切な指を置くか、または読み取らせて登録します。

    指紋の手順1
  5. リーダーに再度指を読み取らせ、リクエストされた回数だけ繰り返します。

    指紋の手順2
  6. すべての指紋サンプルを登録したら、データを処理していることを示すメッセージが表示されます。処理が完了するまで待ちます。

    指紋の登録手順3
  7. 登録が完了したら、生体認証データが登録されたことを確認するメッセージが表示されます。「OK」をクリックして、Universal Authentication Managerに戻ります。

    指紋の登録完了
  8. 「Enroll Status」列に、ステータス「Enrolled」が表示されます。

    指紋のステータス - 「Enrolled」

5.5.5 手動による指紋の登録

指紋を手動で登録するには、次の手順を実行します。

  1. Universal Authentication Managerを起動します。

  2. 「Logon Methods」ツールバーの「Enroll」をクリックして、ドロップダウン・リストから「Fingerprint」を選択するか、ハイライト表示された「Fingerprint」行を右クリックして「Enroll」を選択するか、または「Fingerprint」行をダブルクリックします。

  3. 以前に登録したログオン方法またはWindowsパスワードを使用して認証を行います。

  4. 手順に従って指紋を登録します(前の項の詳細な手順を参照)。

  5. 指紋が正常に登録されたことを確認するメッセージが表示されます。

  6. 「Enroll Status」列に、ステータス「Enrolled」が表示されます。

5.5.6 Windowsログオンでの近接型カードの登録

ワークステーションにログオンする際には、インストールされているログオン方法を登録するように自動的にプロンプトが表示されます。これらの方法のうちの1つが近接型カードの場合、近接型カードを登録するようにプロンプトが表示されます。

  1. 「Enroll」をクリックして、近接型カードを登録します。

    近接型カードの登録
  2. Universal Authentication Managerがカードを検出するまで、リーダーの近くにカードを保持します。

    リーダーの近くにカードを保持
  3. システムが近接型カードによるPINを要求するように構成されている場合は、PINを入力して確認してから、「OK」をクリックします。

    PINを要求
  4. 登録が完了したら、カードが登録されたことを確認するメッセージが表示されます。「OK」をクリックして終了し、Windowsへのログオンを再開します。他のログオン方法がインストールされている場合は、別の方法を登録するようにプロンプトが表示されます。

    近接型カードの登録完了

5.5.7 Universal Authentication Manager起動時の近接型カードの登録

Universal Authentication Managerを起動する際には、インストールされているログオン方法を登録するように自動的にプロンプトが表示されます。これらの方法のうちの1つが近接型カードの場合、近接型カードを登録するようにプロンプトが表示されます。

近接型カードの登録
  1. 「Enroll」をクリックして、近接型カードを登録します。認証を続行するようにプロンプトが表示されます。使用可能な認証方法のいずれかを使用して、認証を行うことができます。

    Universal Authentication Managerを使用した登録
  2. Universal Authentication Managerがカードを検出するまで、リーダーの近くにカードを保持します。

    リーダーの近くにカードを保持
  3. システムが近接型カードによるPINを要求するように構成されている場合は、PINを入力して確認してから、「OK」をクリックします。

    PINを要求
  4. カードが正常に登録されたことを確認するメッセージが表示されます。「OK」をクリックして、Universal Authentication Managerに戻ります。

    近接型カードの登録完了
  5. 「Enroll Status」列に、ステータス「Enrolled」が表示されます。

    近接型カードの登録済ステータス

5.5.8 手動による近接型カードの登録

近接型カードを手動で登録するには、次の手順を実行します。

  1. Universal Authentication Managerを起動します。

  2. 「Logon Methods」ツールバーの「Enroll」をクリックして、ドロップダウン・リストから「Proximity Card」を選択するか、ハイライト表示された「Proximity Card」行を右クリックして「Enroll」を選択するか、または「Proximity Card」行をダブルクリックします。

  3. 以前に登録したログオン方法またはWindowsパスワードを使用して認証を行います。

  4. Universal Authentication Managerがカードを検出するまで、リーダーの近くにカードを保持します。

  5. システムが近接型カードによるPINを要求するように構成されている場合は、PINを入力して確認してます(前の項の詳細な手順を参照)。

  6. カードが正常に登録されたことを確認するメッセージが表示されます。「OK」をクリックして、Universal Authentication Managerに戻ります。

  7. 「Enroll Status」列に、ステータス「Enrolled」が表示されます。


    注意:

    近接型カードを使用してワークステーションにログオンした後、ログオフした後、またはワークステーションをロックした後に、カードをカード・リーダーの上に置いたままにしないでください。近接型カードをリーダーの上に置いたままにすると、ワークステーションにログオンするか、またはワークステーションをロックするために、カードをリーダーに2回軽く触れることが必要になる場合があります。


5.5.9 Windowsログオンでのスマート・カードの登録

ワークステーションにログオンする際には、インストールされているログオン方法を登録するように自動的にプロンプトが表示されます。これらの方法のうちの1つがスマート・カードの場合、スマート・カードを登録するようにプロンプトが表示されます。

  1. 「Enroll」をクリックして、スマート・カードを登録します。

    スマート・カードの登録
  2. リーダーにカードを挿入します。

    スマート・カードの挿入
  3. 次のいずれかを行います。

    • スマート・カード・ログオン方法がカード独自のPINを使用するように構成されている場合は、PINを入力して「OK」をクリックします。

      スマート・カードPINの入力
    • スマート・カード・ログオン方法がUniversal Authentication Manager PINを使用するように構成されている場合は、PINを入力して確認してから、「OK」をクリックします。

    詳細は、「「Smart Card」設定」を参照してください。

  4. カードが登録されていることを示す確認メッセージが表示されます。登録が完了したら、カードが登録されたことを確認するメッセージが表示されます。「OK」をクリックして終了し、Windowsへのログオンを再開します。他のUniversal Authentication Managerログオン方法がインストールされている場合は、別の方法を登録するようにプロンプトが表示されます。

    スマート・カードの登録完了

5.5.10 Universal Authentication Manager起動時のスマート・カードの登録

Universal Authentication Managerを起動する際には、インストールされているログオン方法を登録するように自動的にプロンプトが表示されます(そのログオン方法がまだ登録されていない場合)。これらの方法のうちの1つがスマート・カードの場合、スマート・カードを登録するようにプロンプトが表示されます。

  1. 「Enroll」をクリックして、スマート・カードを登録します。

    スマート・カードの登録
  2. 以前に登録したログオン方法またはWindowsパスワードを使用して認証を行います。

    以前の方法を使用した認証
  3. リーダーにカードを挿入します。

    スマート・カードの挿入
  4. 次のいずれかを行います。

    • スマート・カード・ログオン方法がカード独自のPINを使用するように構成されている場合は、PINを入力して「OK」をクリックします。

      スマート・カードPINの入力
    • スマート・カード・ログオン方法がUniversal Authentication Manager PINを使用するように構成されている場合は、PINを入力して確認してから、「OK」をクリックします。

      詳細は、「「Smart Card」設定」を参照してください。

  5. カードが登録されていることを示す確認メッセージが表示されます。登録が完了したら、カードが登録されたことを確認するメッセージが表示されます。「OK」をクリックして、Universal Authentication Managerに戻ります。

    スマート・カードの登録完了
  6. 「Enroll Status」列に、ステータス「Enrolled」が表示されます。

    スマート・カードの登録済ステータス

5.5.11 手動によるスマート・カードの登録

スマート・カードを手動で登録するには、次の手順を実行します。

  1. Universal Authentication Managerを起動します。

  2. カード・リーダーにカードを挿入します。

  3. 「Logon Methods」ツールバーの「Enroll」をクリックして、ドロップダウン・リストから「Smart Card」を選択するか、ハイライト表示された「Smart Card」行を右クリックして「Enroll」を選択するか、または「Smart Card」行をダブルクリックします。

  4. 以前に登録した方法またはWindowsパスワードを使用して認証を行います。

  5. カードに関連付けられているPINを入力します(前の項の詳細な手順を参照)。

  6. 「OK」をクリックして、Universal Authentication Managerに戻ります。カードが正常に登録されたことを確認するメッセージが表示されます。

  7. 「Enroll Status」列に、ステータス「Enrolled」が表示されます。

5.5.12 Windowsログオンでのチャレンジ質問の登録

ワークステーションにログオンする際には、インストールされているログオン方法を登録するように自動的にプロンプトが表示されます。これらの方法のうちの1つがチャレンジ質問クイズの場合、チャレンジ質問クイズを登録するようにプロンプトが表示されます。

  1. 「Enroll」をクリックして、登録プロセスを開始します。

    チャレンジ質問の登録
  2. 登録するチャレンジ質問を選択してから、その回答を入力して確認します。エントリが一致しない場合、一致していないことが赤色で示されるため、間違っている回答を再入力し、回答が修正されたことを確認します。管理者が構成した重み付け要件を満たすだけの数の質問を選択してそれに回答すると、ウィンドウの上部にあるプログレス・バーが100%を示します。この時点で、主な質問に対する回答を忘れた場合は、最後の質問としていくつか追加で質問を選択できます。該当する質問のすべてを選択してそれに回答したら、「Finish」をクリックします。

    チャレンジ質問の進行状況
  3. 登録が完了したら、チャレンジ質問方法が登録されたことを確認するメッセージが表示されます。「OK」をクリックしてダイアログを閉じます。

    チャレンジ質問の登録完了
  4. 他のUniversal Authentication Managerログオン方法がインストールされている場合は、別の方法を登録するようにプロンプトが表示されます。

5.5.13 Universal Authentication Manager起動時のチャレンジ質問の登録

Universal Authentication Managerを起動する際には、インストールされているログオン方法を登録するように自動的にプロンプトが表示されます(そのログオン方法がまだ登録されていない場合)。これらの方法のうちの1つがチャレンジ質問クイズの場合、チャレンジ質問クイズを登録するようにプロンプトが表示されます。

  1. 「Enroll」をクリックして、登録プロセスを開始します。

    チャレンジ質問の登録
  2. プロンプトが表示されたら、Universal Authentication Managerへの認証を行い、「OK」をクリックして続行します。使用可能な認証方法のいずれかを使用して、認証を行うことができます(下の画面サンプルでは、Windowsパスワードまたは近接型カードのいずれかで認証を行うように選択できます)。

    パスワードまたは近接型カードによる認証
  3. 登録するチャレンジ質問を選択してから、その回答を入力して確認します。エントリが一致しない場合、一致していないことが赤色で示されるため、間違っている回答を再入力し、回答が修正されたことを確認します。管理者が構成した重み付け要件を満たすだけの数の質問を選択してそれに回答すると、ウィンドウの上部にあるプログレス・バーが100%を示します。この時点で、主な質問に対する回答を忘れた場合は、最後の質問としていくつか追加で質問を選択できます。該当する質問のすべてを選択してそれに回答したら、「Finish」をクリックします。

    チャレンジ質問の進行状況
  4. 登録が完了したら、チャレンジ質問方法が登録されたことを確認するメッセージが表示されます。「OK」をクリックしてダイアログを閉じます。

    チャレンジ質問の登録完了
  5. 「Enroll Status」列に、ステータス「Enrolled」が表示されます。

    チャレンジ質問の登録済ステータス

5.5.14 手動によるチャレンジ質問の登録

チャレンジ質問を手動で登録するには、次の手順を実行します。

  1. Universal Authentication Managerを起動します。

  2. 「Challenge Questions」方法をダブルクリックします。

  3. (オプション)「Challenge Questions」方法のステータスが「Enrolled」で、現在の登録を新しく置き換える場合は、表示されるダイアログの「Re-Enroll」をクリックして次の手順に進みます。

  4. 以前に登録したログオン方法またはWindowsパスワードを使用して認証を行います。

  5. 表示される登録取得ダイアログで、登録するチャレンジ質問を選択してから、その回答を入力して確認します。エントリが一致しない場合、一致していないことが赤色で示されるため、間違っている回答を再入力し、回答が修正されたことを確認します。管理者が構成した重み付け要件を満たすだけの数の質問を選択してそれに回答すると、ウィンドウの上部にあるプログレス・バーが100%を示します。この時点で、主な質問に対する回答を忘れた場合は、最後の質問としていくつか追加で質問を選択できます。該当する質問のすべてを選択してそれに回答したら、「Finish」をクリックします。

  6. 登録が完了したら、チャレンジ質問方法が登録されたことを確認するメッセージが表示されます。「OK」をクリックしてダイアログを閉じます。

  7. 方法のステータスが「Enrolled」に変わります。

5.6 登録済資格証明の管理

Universal Authentication Managerには、資格証明に関して非常に柔軟性のある制御機能が備えられています。詳細は、次のリンクをクリックしてください。

5.6.1 登録済資格証明のプロパティの表示

登録済資格証明のプロパティを表示するには、次の手順を実行します。

  1. 「Logon Methods」タブから、プロパティを表示する登録済資格証明を選択します。

  2. 画面の上部にあるツールバーで「Modify」をクリックするか、またはカードの行を右クリックして、ポップアップ・メニューから「Modify」を選択します。開いたダイアログ・ボックスに、ログオン方法、カード・タイプ、登録日付およびカードの説明(ある場合)が表示されます。

5.6.2 登録済資格証明のステータスの表示

「Logon Methods」をクリックして、使用可能なログオン方法を表示します。各方法の行の2番目の列に、その方法に対するユーザー登録のステータスが表示されます。使用される値は、次のとおりです。

  • Enrolled。ログオン方法に対して資格証明が正しく登録されています。

  • Optional。ログオン方法に対して資格証明を登録する必要がありますが、必須ではありません。

  • Required。ログオン方法に対して資格証明を登録するのが必須です。

  • Not available。検出されたカードは、別のユーザーによって登録されています。これは、スマート・カードおよび近接型カードに対してのみ適用されます。

  • Disabled。ログオン方法はインストールされていますが、無効にされています。

5.6.3 登録済資格証明の表示および変更

資格証明を変更するには、次の手順を実行します。

  1. 変更するログオン方法を選択します、

  2. 「Modify」をクリックして、資格証明を表示または変更します。

    • スマート・カードの場合、カードのプロパティを表示できます。

    • 近接型カードの場合、カードのプロパティを表示して、PINを変更できます。

    • 指紋の場合、登録日付を表示して再登録できます。既存の資格証明が置き換えられます。

    • チャレンジ質問の場合、登録日付を表示して再登録できます。既存の資格証明が置き換えられます。

5.6.4 追加のカードの登録

スマート・カードまたは近接型カードが検出されると、Universal Authentication Managerは、「OPTIONAL」または「REQUIRED」のいずれかのステータスを含む情報を1行に表示します。最初にカードまたはトークンを登録すると、登録済資格証明により既存の行がアクティブ化され、ステータス「ENROLLED」が表示されます。

最低1枚のカードを登録しており、さらに追加のカードを登録する場合は、「Enroll」ボタンをクリックして、表示されるドロップダウン・リストから「Proximity Card」または「Smart Card」のいずれかを選択します。Universal Authentication Managerに、すでに1枚のカードが登録済であることを示すメッセージが表示され、別のカードを登録するかどうかの確認を求められます。

すでに登録済であることを示すメッセージ

「OK」をクリックして登録を続行するか、または「Cancel」をクリックして登録を取り消します。「OK」をクリックした場合は、画面上の手順に従って追加のカードを登録します。カードを軽く触れるかまたは挿入して登録を開始してから、PINを入力するように求められます。カードが登録されると、Universal Authentication Managerに、登録に成功したことを確認するメッセージが表示されます。

「Enroll Status」列にカードの資格証明が2行に表示され、それぞれのステータス「Enrolled」も表示されます。

5.6.5 資格証明の再登録

指紋ログオン方法またはチャレンジ質問ログオン方法が登録されると、Universal Authentication Managerは、「Optional」または「Required」のいずれかのステータスを含む情報を1行に表示します。最初に指紋サンプルを登録すると、登録済資格証明により既存の行がアクティブ化され、ステータス「Enrolled」が表示されます。

追加の資格証明は登録できませんが、再登録することにより既存の資格証明を置き換えることができます。最低1つの指紋サンプルを登録しており、再登録する場合は、ログオン方法をハイライト表示して「Modify」をクリックします。

指紋のプロパティ

資格証明を再登録するには、「Re-enroll」を選択し、画面上の手順に従って再登録します。再登録が完了すると、Universal Authentication Managerに、確認メッセージが表示されます。

5.6.6 資格証明の削除

資格証明を削除するには、次の手順を実行します。


注意:

ログオン方法に対して資格証明を登録することが必須である場合、そのログオン方法は削除できません。


  1. 削除する資格証明を示す行を選択します。

  2. 画面上部にあるツールバーで「Delete」ボタンをクリックするか、または行を右クリックして、ドロップダウン・メニューから「Delete」を選択します。

  3. 認証を行うようにプロンプトが表示されたら、登録済の方法で認証を行い、削除を完了します。削除が完了したらメッセージが表示されます。


注意:

セッションでのログオンに使用した資格証明のセットを削除した場合(つまり、特定のログオン方法に対する資格証明を削除した場合)、カードを取り外すかまたは「送信」すると、資格証明はすでに削除されているにもかかわらず、資格証明に対して設定された削除アクションは依然として実行されます。削除アクションの詳細は、「ワークステーションをロックするためのUniversal Authentication Managerの構成」を参照してください。


5.6.7 Universal Authentication Manager PINの変更

Universal Authentication Managerの指紋、スマート・カードまたは近接型カードが関連するUniversal Authentication Manager PINで登録されている際にPINを変更する場合は、次の手順を実行します。


注意:

スマート・カードを使用する際には、カード独自のPINは変更できません。変更できるのは、スマート・カードに関連するUniversal Authentication Manager PINのみです。詳細は、「Universal Authentication Managerの構成」を参照してください。

指紋登録のUniversal Authentication Manager PINを変更するには、「資格証明の再登録」の手順に従います。


  1. 目的のログオン方法を選択します。

  2. ウィンドウの上部にあるツールバーで「Modify」をクリックします。

  3. 表示されるプロパティ・ダイアログで、「Change…」をクリックします。

    近接型カードのプロパティ
  4. カードをリーダーに挿入するか、またはリーダーに軽く触れるか、あるいは登録済のログオン方法で認証を行い、続行します。

  5. 現在のPINを入力します。

  6. プロンプトが表示されたら、新しいPINを入力して確認します。

    近接型カードPINの入力
  7. PINが正常に変更されたことを確認するメッセージが表示されます。

5.7 認証

Universal Authentication Managerでは、RFIDバッジやWindows非対応のスマート・カードなどの認証デバイスにより、Windowsに簡単にセキュアにログオンして再認証を行うことができます。次のアクションを使用できます。

5.7.1 Universal Authentication ManagerによるWindows XPへのログオン

システムにUniversal Authentication Managerをインストールすると、Windowsのログオン・ダイアログがUniversal Authentication Managerのログオン・ダイアログに置き換えられます。

Windowsの「ようこそ」画面

プロンプトが表示されたら、[Ctrl] + [Alt] + [Delete]を押して開始します。

Windowsパスワードによるログオン

Universal Authentication Managerのログオン・ダイアログが表示されます。このダイアログでは、インストール済で登録済のログオン方法のいずれか、またはWindowsパスワードを使用してシステムにログオンできます。

Universal Authentication Managerへの最初のログオン時には、Windowsパスワードを使用します(オプションの場合)。次に、Universal Authentication Managerクライアントを起動して、資格証明を登録します。登録が完了したら、Windowsパスワードのかわりに登録済資格証明(たとえば、スマート・カード、指紋など)を使用して、Windowsにログオンしたりワークステーションをロック解除したりできるようになります。


注意:

必要な場合(たとえば、カードを紛失したり損傷したりした場合)は、Windowsパスワードまたはチャレンジ質問クイズ(使用可能な場合)でいつでもログオンできます。


Universal Authentication Managerにより、システムの標準のWindowsログオン動作が拡張されます。Microsoft Windowsには、Windowsのログオンおよびロック解除プロセスに影響を与える多数のセキュリティ・ポリシーと設定が組み込まれています。Universal Authentication Managerはこれらのポリシーに準拠しています。たとえば、パスワードが最長有効期間に達した場合、ログオンする前にパスワードを変更するようにUniversal Authentication Managerによって要求されます。

このログオン・ダイアログでは常に、最後に使用したログオン方法がデフォルトとして設定されるため、「Fingerprint」を使用してログオンした場合は、次回のログオン時にこの方法があらかじめ選択されています。

ログオン方法は、水平バーに左から右に表示されている各アイコン「Fingerprint」、「Proximity Card」、「Smart Card」、「Challenge Questions」および「Windows Password」から選択できます。使用可能なログオン方法は、管理者がインストールした項目に応じて異なります。

5.7.1.1 指紋によるログオン

指紋ログオン方法は、ログオン・ダイアログから手動で選択する必要があります。

たとえば、登録済指紋を使用してWindowsにログオンするか、またはロック解除するには、次の手順を実行します。

  1. ログオン画面で、「Fingerprint」アイコンを選択します。

  2. Windowsユーザー名を入力して、「OK」をクリックします。

  3. PINを登録している場合は、Universal Authentication Managerにより、入力を求めるプロンプトが表示されます。

  4. Universal Authentication Managerにより、指紋サンプルを表示するようにプロンプトが表示されます(たとえば、リーダーの上に指を置くか、またはスライドさせます)。

  5. Universal Authentication Managerにより指紋サンプルが検証され、ユーザーはWindowsにログオンします。

このプロセスは、「Cancel」をクリックすることで、いつでも取り消してログオン画面に戻ることができます。

次の場合は、ログオンまたはロック解除を再試行することが必要になることがあります。

  • 無効なPINを入力した場合。この場合は、再度PINの入力を試みるか、または「Cancel」をクリックしてログオン画面に戻ります。

  • ログオンで使用を試みた生体認証サンプルが、Universal Authentication Managerログオン方法として登録されていない場合。この場合は、認証が失敗します。「Retry」を選択して再度試行するか、または「Cancel」を選択して別のログオン方法を選択します。

5.7.1.2 スマート・カードまたは近接型カードによるログオン

指紋やチャレンジ質問ログオン方法とは異なり、スマート・カードおよび近接型カード・ログオンは、トークンの挿入または取外しによるイベント駆動型の方法です。


注意:

スマート・カードまたは近接型カードがすでにリーダーに挿入されているか、またはリーダーに登録されている場合は、ログオン・ダイアログにそれぞれのアイコンが表示され、そのアイコンをクリックしてカードによりログオンします。


たとえば、登録済スマート・カードまたは近接型カードを使用してWindowsにログオンするか、またはロック解除するには、次の手順を実行します。

  1. ログオン・ダイアログで、登録済カードをリーダーに挿入するか、またはリーダーに軽く触れます。Universal Authentication Managerにより登録済カードが検出および検証され、ユーザーが識別されます。カードのPINが必須ではない場合は、Windowsにログオンします。

  2. スマート・カードまたは近接型カードのアイコンを選択すると、Universal Authentication Managerにより、カードを軽く触れるかまたは挿入するようにプロンプトが表示されます。(近接型カードの場合、Universal Authentication Managerがカードを検出するまで、リーダーの近くにカードを保持します。)

  3. カードのPINが必須である場合は、プロンプトが表示されたときにPINを入力します。Universal Authentication ManagerによりPINが検証され、ユーザーはWindowsにログオンします。

このプロセスは「Cancel」lをクリックすることによりいつでも取り消して、ログオン・ダイアログに戻ることができます。

次の場合は、ログオンまたはロック解除を再試行することが必要になることがあります。

  • 無効なPINを入力した場合。この場合は、再度PINの入力を試みるか、または「Cancel」をクリックしてログオン画面に戻ります。

  • ログオンで使用を試みたカードが、Universal Authentication Managerログオン方法として登録されていない場合。カードが検出されない場合は、何も動作しません。カードは検出されたが登録されていない場合は、エラー・メッセージが表示されます。「OK」をクリックして、ログオン・ダイアログに戻ります。

5.7.1.3 チャレンジ質問によるログオン

チャレンジ質問ログオン方法は、ログオン・ダイアログから手動で選択する必要があります。

たとえば、チャレンジ質問を使用してWindowsにログオンするか、またはロック解除するには、次の手順を実行します。

  1. ログオン画面で、「Challenge Questions」アイコンをクリックします。

  2. Windowsユーザー名を入力して、「OK」をクリックします。

  3. 表示されるダイアログで、チャレンジ質問を読んで回答を入力してから、「Next」をクリックします。質問に対する回答を忘れており、最終的に使用する追加の質問を登録している場合は、「Skip」をクリックします。(追加の質問を登録していない場合は、必須の質問をスキップするとログオンに失敗します。これは、管理者が設定した重み付け要件を満たすことができないためです。)ログオンを完了するために十分なだけの数の質問に正確に回答すると、Universal Authentication ManagerでユーザーはWindowsにログオンします。

5.7.1.4 Windowsパスワードによるログオン

エンタープライズ・クライアント・モードで作業している場合、管理者が「Logon Method Enabled」のルールを使用して、Windowsパスワード・ログオン方法の使用を無効に設定することがあります。Windowsパスワードが無効に設定されている場合、最低1つの他のログオン方法を登録するまでは、Windowsパスワードを使用して続行できます。別のログオン方法を登録すると、Windowsパスワードによるログオンができなくなります。

5.7.2 Universal Authentication ManagerによるWindows 7へのログオン

システムにUniversal Authentication Managerをインストールすると、Windows 7のログオン画面に使用可能なユーザーとUniversal Authentication Managerログオン方法が表示されます。

Windows 7のログオン画面

ユーザーを選択すると、関連するWindowsパスワードによりそのユーザーとしてログオンできます。他のログオン方法を選択すると、その方法によりログオンできます。使用可能なログオン方法は、管理者がインストールした項目に応じて異なります。このログオン・ダイアログでは常に、最後に使用したログオン方法がデフォルトとして設定されます。たとえば、「Fingerprint」を使用してログオンした場合は、次回のログオン時にこの方法があらかじめ選択されています。

Universal Authentication Managerへの最初のログオン時には、Windowsパスワードを使用します(オプションの場合)。次に、Universal Authentication Managerクライアントを起動して、資格証明を登録します。登録が完了したら、Windowsパスワードのかわりに登録済資格証明(たとえば、スマート・カード、指紋など)を使用して、Windowsにログオンしたりワークステーションをロック解除したりできるようになります。


注意:

必要な場合(たとえば、カードを紛失したり損傷したりした場合)は、Windowsパスワードまたはチャレンジ質問クイズ(使用可能な場合)でいつでもログオンできます。


Universal Authentication Managerにより、システムの標準のWindowsログオン動作が拡張されます。Microsoft Windowsには、Windowsのログオンおよびロック解除プロセスに影響を与える多数のセキュリティ・ポリシーと設定が組み込まれています。Universal Authentication Managerはこれらのポリシーに準拠しています。たとえば、パスワードが最長有効期間に達した場合、ログオンする前にパスワードを変更するようにUniversal Authentication Managerによって要求されます。

5.7.2.1 指紋によるログオン

指紋ログオン方法は、ログオン・ダイアログから手動で選択する必要があります。

たとえば、登録済指紋を使用してWindowsにログオンするか、またはロック解除するには、次の手順を実行します。

  1. ログオン画面で、ユーザー名を選択するかまたは入力します(必要な場合は、ドメインも)。

  2. ドロップダウン・リストから「Fingerprint」ログオン方法を選択します。

  3. 送信(右矢印)ボタンをクリックします。

  4. PINを登録している場合は、Universal Authentication Managerにより、入力を求めるプロンプトが表示されます。

  5. Universal Authentication Managerにより、指紋サンプルを表示するようにプロンプトが表示されます(たとえば、リーダーの上に指を置くか、またはスライドさせます)。

  6. Universal Authentication Managerにより指紋サンプルが検証され、ユーザーはWindowsにログオンします。

このプロセスは、「Cancel」をクリックすることで、いつでも取り消してログオン画面に戻ることができます。

次の場合は、ログオンまたはロック解除を再試行することが必要になることがあります。

  • 無効なPINを入力した場合。この場合は、再度PINの入力を試みるか、または「Cancel」をクリックしてログオン画面に戻ります。

  • ログオンで使用を試みた生体認証サンプルが、Universal Authentication Managerログオン方法として登録されていない場合。この場合は、認証が失敗します。再試行するか、または別のログオン方法を選択します。

5.7.2.2 スマート・カードまたは近接型カードによるログオン

指紋やチャレンジ質問ログオン方法とは異なり、スマート・カードおよび近接型カード・ログオンは、トークンの挿入または取外しによるイベント駆動型の方法です。


注意:

スマート・カードまたは近接型カードがすでにリーダーに挿入されているか、またはリーダーに登録されている場合は、ログオン・ダイアログにそれぞれのアイコンが表示され、そのアイコンをクリックしてカードによりログオンします。


たとえば、登録済スマート・カードまたは近接型カードを使用してWindowsにログオンするか、またはロック解除するには、次の手順を実行します。

  1. ログオン画面で、登録済カードをカード・リーダーに挿入するか、またはカード・リーダーに軽く触れます。Universal Authentication Managerにより登録済カードが検出および検証され、ユーザーが識別されます。カードのPINが必須ではない場合は、Windowsにログオンします。

  2. スマート・カードまたは近接型カードのアイコンをクリックすると、Universal Authentication Managerにより、カードを軽く触れるかまたは挿入するようにプロンプトが表示されます。(近接型カードの場合、Universal Authentication Managerがカードを検出するまで、リーダーの近くにカードを保持します。)

  3. カードのPINが必須である場合は、プロンプトが表示されたときにPINを入力します。Universal Authentication ManagerによりPINが検証され、ユーザーはWindowsにログオンします。

このプロセスは「Cancel」lをクリックすることによりいつでも取り消して、ログオン・ダイアログに戻ることができます。

次の場合は、ログオンまたはロック解除を再試行することが必要になることがあります。

  • 無効なPINを入力した場合。この場合は、再度PINの入力を試みるか、または「Cancel」をクリックしてログオン画面に戻ります。

  • ログオンで使用を試みたカードが、Universal Authentication Managerログオン方法として登録されていない場合。カードが検出されない場合は、何も動作しません。カードは検出されたが登録されていない場合は、エラー・メッセージが表示されます。

5.7.2.3 チャレンジ質問によるログオン

チャレンジ質問ログオン方法は、ログオン・ダイアログから手動で選択する必要があります。

たとえば、チャレンジ質問を使用してWindowsにログオンするか、またはロック解除するには、次の手順を実行します。

  1. ログオン画面で、ユーザー名を選択するかまたは入力します(必要な場合は、ドメインも)。

  2. ドロップダウン・リストから「Challenge Questions」ログオン方法を選択します。

  3. 送信(右矢印)ボタンをクリックします。

  4. 表示されるダイアログで、チャレンジ質問を読んで回答を入力してから、「Next」をクリックします。質問に対する回答を忘れており、最終的に使用する追加の質問を登録している場合は、「Skip」をクリックします。(追加の質問を登録していない場合は、必須の質問をスキップするとログオンに失敗します。これは、管理者が設定した重み付け要件を満たすことができないためです。)ログオンを完了するために十分なだけの数の質問に正確に回答すると、Universal Authentication ManagerでユーザーはWindowsにログオンします。

5.7.2.4 Windowsパスワードによるログオン

エンタープライズ・クライアント・モードで作業している場合、管理者が「Logon Method Enabled」のルールを使用して、Windowsパスワード・ログオン方法の使用を無効に設定することがあります。Windowsパスワードが無効に設定されている場合、最低1つの他のログオン方法を登録するまでは、Windowsパスワードを使用して続行できます。別のログオン方法を登録すると、Windowsパスワードによるログオンができなくなります。

5.7.3 Universal Authentication Managerへの再認証

Universal Authentication Managerの再認証ダイアログ・ボックスには、使用可能なログオン方法を介して、現在アクティブなユーザー・セッション内のWindowsに認証を行う機能が用意されています。ログオン方法は、水平バーに左から右に表示されている各アイコン「Fingerprint」、「Proximity Card」、「Smart Card」、「Challenge Questions」および「Windows Password」から選択できます。

認証ダイアログ

ダイアログ内のそれぞれのアイコンは別のコントロールを表しています。たとえば、パスワード・アイコンを選択すると、パスワード・フィールドが表示され、スマート・カード・アイコンを選択するとパスワード・フィールドが非表示になり、スマート・カードを挿入するようにプロンプトが表示されます。

スマート・カードおよび近接型カード・トークンを挿入すると、即座に認証がトリガーされます。ただし、カードが挿入されていない場合は、該当するログオン方法のボタンを選択すると、カードを挿入するか、またはトークンを軽く触れるようにプロンプトが表示されます。

再認証ダイアログ・ボックスでは、次の処理を行います。

  • インストールされていないログオン方法、登録されていないログオン方法、または「Logon Method Enabled」ポリシーで無効にされているログオン方法を除外します。

  • 最後に使用したログオン方法をデフォルトとして設定します。たとえば、「Fingerprint」を使用してログオンした場合は、次回のログオン時にこの方法があらかじめ選択されています。

デフォルトでは常に、「Always use this method to authenticate」チェック・ボックスが選択されています。つまり、以降の認証では選択したログオン方法がデフォルトとして設定され、必要ない場合、「Authenticate」ダイアログ・ボックスは表示されません。

チェック・ボックスの選択を解除して「OK」をクリックした場合は、常に再認証ダイアログ・ボックスが表示され、デフォルトで以前に使用した方法が選択されます。これは、頻繁にログオン方法を切り替えるユーザーに有効です。