外部認証サーバーとフォールバックオプションを有効にする
フォールバックオプションを使用すると、外部サーバー認証が失敗した場合にローカル認証が引き継ぐことができます。NetScaler Consoleと外部認証サーバーの両方で設定されたユーザーは、設定された外部認証サーバーがダウンしているか到達不能な場合でも、NetScaler Consoleにログオンできます。フォールバック認証が機能するようにするには、次の点を確認してください。
-
外部サーバーがダウンしているか到達不能な場合でも、nsroot以外のユーザーがNetScaler Consoleにアクセスできる必要があります
-
少なくとも1つの外部サーバーを追加する必要があります
NetScaler Consoleは、ローカル認証とともに、認証、認可、アカウンティング (AAA) プロトコル (LDAP、RADIUS、TACACS) の統合システムもサポートしています。この統合サポートにより、システムにアクセスするすべてのユーザーと外部AAAクライアントを認証および認可するための共通インターフェイスが提供されます。
NetScaler Consoleは、システムと通信するために使用する実際のプロトコルに関係なく、ユーザーを認証できます。 外部認証サーバーをカスケード接続することで、外部ユーザーを認証および認可するための継続的で失敗しないプロセスが提供されます。最初の認証サーバーで認証が失敗した場合、NetScaler Consoleは2番目の外部認証サーバーを使用してユーザーを認証しようとします。カスケード認証を有効にするには、NetScaler Consoleに外部認証サーバーを追加する必要があります。サポートされている外部認証サーバー (RADIUS、LDAP、TACACS) の任意のタイプを追加できます。
たとえば、4つの外部認証サーバーを追加し、2つのRADIUSサーバー、1つのLDAPサーバー、1つのTACACSサーバーを設定するとします。NetScaler Consoleは、設定に基づいて外部サーバーで認証を試みます。このシナリオ例では、NetScaler Consoleは次を試みます。
-
最初のRADIUSサーバーに接続する
-
最初のRADIUSサーバーでの認証が失敗した場合、2番目のRADIUSサーバーに接続する
-
両方のRADIUSサーバーでの認証が失敗した場合、LDAPサーバーに接続する
-
両方のRADIUSサーバーとLDAPサーバーでの認証が失敗した場合、TACACSサーバーに接続する。
注
NetScaler Consoleでは、最大32の外部認証サーバーを設定できます。
フォールバックおよびカスケード外部サーバーを設定する
-
設定 > 認証 > 認証設定 に移動します。
-
「Authentication Settings」ページで、「External server authentication」の下にある「Enable single-factor authentication」をクリックします。
-
「Enable single-factor authentication」ページで、「Select servers」をクリックします。1つまたは複数の認証サーバーを選択し、「Add」をクリックします。
-
外部認証が失敗した場合にローカル認証に切り替えたい場合は、「Fallback to local authentication if external authentication fails」を選択します。
-
システム監査ログに外部ユーザーグループ情報を記録したい場合は、「Record external user group information in system logs」を選択します。
-
ページを閉じるには、「Submit」をクリックします。選択したサーバーは「Authentication Settings」ページに表示されます。外部サーバー(/en-us/netscaler-application-delivery-management-software/media/external-servers.png)
サーバー名の横にあるアイコンを使用して、リスト内でサーバーを上下に移動することで、認証の順序を指定することもできます。