認証および承認設定の構成
NetScaler SDX Management Service の認証は、ローカルまたは外部で行うことができます。外部認証の場合、Management Service は外部サーバーからの応答に基づいてユーザーアクセスを許可します。Management Service は、次の外部認証プロトコルをサポートしています。
-
リモート認証ダイヤルインユーザーサービス (RADIUS)
-
ターミナルアクセスコントローラアクセス制御システム (TACACS)
-
軽量ディレクトリアクセスプロトコル (LDAP)
Management Service は、SSH からの認証要求もサポートしています。SSH 認証は、キーボードインタラクティブ認証要求のみをサポートします。SSH ユーザーの承認は、管理者権限のみに制限されています。読み取り専用権限を持つユーザーは、SSH を介してログオンできません。
認証を構成するには、認証タイプを指定し、認証サーバーを構成します。
Management Service を介した承認はローカルです。Management Service は、2 つのレベルの承認をサポートしています。管理者権限を持つユーザーは、管理サービスに対してあらゆるアクションを実行できます。読み取り専用権限を持つユーザーは、読み取り操作のみを実行できます。SSH ユーザーの承認は、管理者権限のみに制限されています。読み取り専用権限を持つユーザーは、SSH を介してログオンできません。
RADIUS および LDAP の承認は、グループ抽出によってサポートされます。Management Service で RADIUS または LDAP サーバーを構成する際に、グループ抽出属性を設定できます。抽出されたグループ名は、Management Service 上のグループ名と照合され、ユーザーに与えられる権限が決定されます。ユーザーは複数のグループに属することができます。その場合、ユーザーが属するいずれかのグループに管理者権限がある場合、ユーザーは管理者権限を持ちます。構成中にデフォルト認証グループ属性を設定できます。このグループは、承認のために抽出されたグループとともに考慮されます。
TACACS認証では、TACACSサーバー管理者は、管理者権限を持つユーザーには特別なコマンドadminを許可し、読み取り専用権限を持つユーザーにはこのコマンドを拒否する必要があります。ユーザーがSDXアプライアンスにログオンすると、Management Serviceは、ユーザーがこのコマンドを実行する権限があるかどうかを確認します。ユーザーに権限がある場合、ユーザーには管理者権限が割り当てられ、そうでない場合、ユーザーには読み取り専用権限が割り当てられます。
ユーザーグループの追加
グループとは、共通の情報にアクセスしたり、同様の種類のタスクを実行したりする必要があるユーザーの論理的なセットです。共通の操作のセットによって定義されたグループにユーザーを編成できます。個々のユーザーではなくグループに特定の権限を付与することで、ユーザー作成時の時間を節約できます。
外部認証サーバーを認証に使用している場合、SDX のグループは、認証サーバーで構成されたグループと一致するように構成できます。認証サーバー上のグループと名前が一致するグループに属するユーザーがログオンして認証されると、そのユーザーはグループの設定を継承します。
ユーザーグループを追加するには
-
Configuration タブで、System の下の User Administration を展開し、Groups をクリックします。
-
詳細ペインで、追加をクリックします。

-
システムグループの作成ページで、次のパラメータを設定します。
-
グループ名
-
グループの説明
-
システムアクセス: このチェックボックスをオンにすると、SDXアプライアンス全体と、その上で実行されているインスタンスへのアクセスが許可されます。または、インスタンスレベルのアクセスの場合、インスタンスの下でインスタンスを指定します。
-
権限
-
ユーザーセッションタイムアウトの設定
-
ユーザー: グループに属するデータベースユーザー。グループに追加するユーザーを選択します。
-
-
作成と閉じるをクリックします。
注: バージョン10.5からバージョン11.1にアップグレードされたSDXアプライアンスで管理者ロールを持つグループを作成するには、「読み取り/書き込み」権限と「システムアクセス」チェックボックスを選択します。SDX 10.5では、このチェックボックスは利用できず、権限の値は「管理者」と「読み取り専用」です。
ユーザーアカウントの設定
ユーザーは、アプライアンス管理タスクを実行するためにSDXアプライアンスにログオンします。ユーザーがアプライアンスにアクセスできるようにするには、そのユーザーのユーザーアカウントをSDXアプライアンス上に作成する必要があります。ユーザーはアプライアンス上でローカルに認証されます。
重要: パスワードは、SDXアプライアンス、Management Service、およびCitrix Hypervisorに適用されます。 Citrix Hypervisor上で直接パスワードを変更しないでください。
ユーザーアカウントを設定するには
-
「Configuration」タブで、「System」の下にある「Administration」を展開し、「Users」をクリックします。「Users」ペインに、既存のユーザーアカウントとその権限のリストが表示されます。
-
「Users」ペインで、次のいずれかを実行します。
-
ユーザーアカウントを作成するには、「Add」をクリックします。
-
ユーザーアカウントを変更するには、ユーザーを選択し、「Modify」をクリックします。
-
-
「Create System User」または「Modify System User」ダイアログボックスで、次のパラメータを設定します。
-
名前*—アカウントのユーザー名。名前に使用できる文字は、a~z、A~Zの文字、0~9の数字、ピリオド(.)、スペース、アンダースコア(_)です。最大長:128。名前は変更できません。
-
パスワード*—アプライアンスにログオンするためのパスワード。最大長:128
-
パスワードの確認*—パスワード。
-
権限*—アプライアンスでのユーザーの特権。指定可能な値:
-
admin—ユーザーは、Management Serviceに関連するすべての管理タスクを実行できます。
-
read-only—ユーザーはシステムを監視し、アカウントのパスワードを変更することのみができます。 デフォルト:admin。
-
-
外部認証を有効にする—このユーザーの外部認証を有効にします。Management Serviceは、データベースユーザー認証の前に外部認証を試行します。このパラメータが無効になっている場合、ユーザーは外部認証サーバーで認証されません。 注: リモート認証サーバーに到達できない場合、ユーザーはアプライアンスへのアクセスを失う可能性があります。そのような場合、認証はデフォルトのadminユーザー(
nsroot)にフォールバックします。 -
セッションタイムアウトの構成—ユーザーがアクティブな状態を維持できる期間を構成できます。次の詳細を指定します。
-
セッションタイムアウト—ユーザーセッションがアクティブな状態を維持できる期間。
-
セッションタイムアウト単位—タイムアウト単位(分または時間)。
-
-
グループ—ユーザーにグループを割り当てます。
*必須パラメーター -
-
「作成」または「OK」をクリックし、次に「閉じる」をクリックします。作成したユーザーは「ユーザー」ペインに表示されます。
ユーザーアカウントを削除するには
-
構成タブのナビゲーションペインで、システムを展開し、管理を展開して、ユーザーをクリックします。
-
ユーザーペインで、ユーザーアカウントを選択し、削除をクリックします。
-
確認メッセージボックスで、OKをクリックします。
認証タイプを設定する
Management Serviceインターフェースから、ローカル認証または外部認証を指定できます。外部認証は、デフォルトではローカルユーザーに対して無効になっています。ローカルユーザーを追加するとき、またはユーザーの設定を変更するときに、 「外部認証を有効にする」オプションをオンにすることで有効にできます。
重要: 外部認証は、RADIUS、LDAP、またはTACACS認証サーバーを設定した後にのみサポートされます。
認証タイプを設定するには
-
構成タブの「システム」の下で、「認証」をクリックします。
-
詳細ペインで、「認証構成」をクリックします。
-
次のパラメーターを設定します。
-
サーバータイプ—ユーザー認証用に構成された認証サーバーのタイプ。可能な値:LDAP、RADIUS、TACACS、およびローカル。
-
サーバー名 — Management Serviceで構成された認証サーバーの名前です。メニューには、選択した認証タイプ用に構成されたすべてのサーバーが表示されます。
-
フォールバックローカル認証を有効にする — あるいは、外部認証が失敗した場合に、ローカル認証でユーザーを認証することもできます。このオプションはデフォルトで有効になっています。
-
-
OKをクリックします。
基本認証を有効または無効にする
基本認証を使用して、Management Service NITROインターフェイスに認証できます。リリース13.1ビルド59.x以降、基本認証を許可オプションはデフォルトで無効になっています。
Management Serviceインターフェイスを使用して基本認証を有効または無効にするには、次の手順を実行します。
-
構成タブで、システムをクリックします。
-
システム設定グループで、システム設定の変更をクリックします。
-
システム設定の構成ダイアログボックスで、基本認証を許可を選択して有効にするか、基本認証を許可をクリアして無効にします。
-
OKをクリックします。