外部認証サーバーとフォールバックオプションを有効にする
フォールバックオプションを使用すると、外部サーバー認証が失敗した場合にローカル認証が引き継ぐことができます。NetScaler® ADMと外部認証サーバーの両方で設定されたユーザーは、設定された外部認証サーバーがダウンしているか到達不能な場合でも、NetScaler ADMにログオンできます。フォールバック認証が機能するようにするには、次の手順を実行します。
-
外部サーバーがダウンしているか到達不能な場合でも、nsroot以外のユーザーはNetScaler ADMにアクセスできる必要があります。
-
少なくとも1つの外部サーバーを追加する必要があります。
NetScaler ADMは、ローカル認証とともに、認証、認可、アカウンティング (AAA) プロトコル (LDAP、RADIUS、TACACS) の統合システムもサポートしています。この統合サポートにより、システムにアクセスするすべてのユーザーと外部AAAクライアントを認証および認可するための共通インターフェイスが提供されます。
NetScaler ADM は、システムとの通信に使用する実際のプロトコルに関係なく、ユーザーを認証できます。 外部認証サーバーをカスケード接続することで、外部ユーザーを認証および認可するための継続的で失敗しないプロセスが提供されます。最初の認証サーバーで認証が失敗した場合、NetScaler ADM は 2 番目の外部認証サーバーを使用してユーザーを認証しようとします。カスケード認証を有効にするには、NetScaler ADM に外部認証サーバーを追加する必要があります。サポートされている任意の種類の外部認証サーバー (RADIUS、LDAP、TACACS) を追加できます。
たとえば、4つの外部認証サーバーを追加し、2つのRADIUSサーバー、1つのLDAPサーバー、1つのTACACSサーバーを設定するとします。NetScaler ADMは、設定に基づいて外部サーバーで認証を試行します。この例のシナリオでは、NetScaler ADMは次のことを試行します。
-
最初のRADIUSサーバーに接続する
-
最初のRADIUSサーバーでの認証が失敗した場合、2番目のRADIUSサーバーに接続する
-
両方のRADIUSサーバーでの認証が失敗した場合、LDAPサーバーに接続する
-
両方のRADIUSサーバーとLDAPサーバーでの認証が失敗した場合、TACACSサーバーに接続する。
注
NetScaler ADMでは、最大32台の外部認証サーバーを設定できます。
フォールバックおよびカスケード外部サーバーを設定する
-
設定 > 認証 に移動します。
-
「認証」ページで、「設定」をクリックします。
-
「認証構成」ページで、「サーバータイプ」リストから「EXTERNAL」を選択します(外部サーバーのみカスケードできます)。
-
「挿入」をクリックし、「外部サーバー」ページで、カスケードする認証サーバーを1つまたは複数選択します。
-
外部認証が失敗した場合にローカル認証に切り替えたい場合は、「フォールバックローカル認証を有効にする」チェックボックスをオンにします。
-
外部ユーザーグループ情報をシステム監査ログに記録したい場合は、「外部グループ情報をログに記録」チェックボックスをオンにします。
-
ページを閉じるには、「OK」をクリックします。選択したサーバーは「外部サーバー」の下に表示されます。「外部サーバー」(/en-us/netscaler-application-delivery-management-software/media/external-servers-citrix.png)
サーバー名の横にあるアイコンを使用してサーバーをリスト内で上下に移動することで、認証の順序を指定することもできます。