認証および承認設定を構成する

最終公開日 : Oct 05, 2026
NetScaler SDX Management Serviceでの認証は、ローカルまたは外部で行うことができます。外部認証の場合、Management Serviceは外部サーバーからの応答に基づいてユーザーアクセスを許可します。Management Serviceは、以下の外部認証プロトコルをサポートしています。
  • リモート認証ダイヤルインユーザーサービス (RADIUS)
  • ターミナルアクセスコントローラアクセス制御システム (TACACS)
  • 軽量ディレクトリアクセスプロトコル (LDAP)
Management Serviceは、SSHからの認証要求もサポートしています。SSH認証は、キーボードインタラクティブ認証要求のみをサポートします。SSHユーザーの承認は、管理者権限のみに制限されています。読み取り専用権限を持つユーザーは、SSH経由でログオンできません。
認証を構成するには、認証タイプを指定し、認証サーバーを構成します。
Management Serviceを介した承認はローカルです。Management Serviceは2つのレベルの承認をサポートしています。管理者権限を持つユーザーは、Management Serviceで任意の操作を実行できます。読み取り専用権限を持つユーザーは、読み取り操作のみを実行できます。SSHユーザーの承認は、管理者権限のみに制限されています。読み取り専用権限を持つユーザーは、SSH経由でログオンできません。
Authorization for RADIUS and LDAP is supported by group extraction. You can set the group extraction attributes during the configuration of RADIUS or LDAP servers on the Management Service. The extracted group name is matched with the group names on the Management Service to determine the privileges given to the user. A user can belong to multiple groups. In that case, if any group to which the user belongs has admin privileges, the user has admin privileges. A Default Authentication group attribute can be set during configuration. This group is considered along with the extracted groups for authorization.
TACACS承認では、TACACSサーバー管理者は、管理者権限を持つユーザーに対して特別なコマンド「admin」を許可し、読み取り専用権限を持つユーザーに対してはこのコマンドを拒否する必要があります。ユーザーがSDXアプライアンスにログオンすると、Management Serviceはユーザーがこのコマンドを実行する権限を持っているかどうかを確認します。ユーザーが権限を持っている場合、ユーザーには管理者権限が割り当てられ、そうでない場合は読み取り専用権限が割り当てられます。

ユーザーグループを追加する

グループは、共通の情報にアクセスしたり、同様の種類のタスクを実行したりする必要があるユーザーの論理的な集合です。共通の操作のセットによって定義されたグループにユーザーを編成できます。個々のユーザーではなくグループに特定の権限を提供することで、ユーザー作成時の時間を節約できます。
認証に外部認証サーバーを使用している場合、SDXのグループは認証サーバーで構成されたグループと一致するように構成できます。認証サーバー上のグループと名前が一致するグループに属するユーザーがログオンして認証されると、そのユーザーはグループの設定を継承します。

ユーザーグループを追加するには

  1. Configuration > System > User Administration > Groups に移動し、Add をクリックします。
    (/en-us/sdx/media/system-group.png)
  2. 「システムグループの作成」ページで、次のパラメータを更新します。
    • グループ名: グループの名前を入力します。使用できる文字は、英数字、アンダースコア (_)、ハッシュ (#)、ピリオド (.)、スペース、コロン (:)、アットマーク (@)、等号 (=)、ハイフン (-) です。最大長: 64。
    • グループの説明: グループの簡単な説明を入力します。
    • システムアクセス: SDXアプライアンス全体とその上で実行されているインスタンスへのアクセスを許可するオプションを選択します。または、インスタンスレベルのアクセスの場合、すべてのインスタンスの下にあるインスタンスを選択します。
    • 権限: リストからグループの権限を選択します。管理者は読み取り/書き込み権限を持っています。可能な値は次のとおりです。
      • 読み取り/書き込み: グループは、管理サービスに関連するすべての管理タスクを実行できます。デフォルトでは、グループの権限は読み取り/書き込みに設定されています。
      • 読み取り: グループはシステムを監視することのみができます。
    • ユーザーセッションタイムアウトの設定: ユーザーがアクティブな状態を維持する期間を設定するオプションを選択します。
      有効にすると、次のパラメータを指定できます。
      • セッションタイムアウト: ユーザーセッションがアクティブな状態を維持できる期間を入力します。デフォルト値: 15。
      • セッションタイムアウト単位: リストからタイムアウト単位を分または時間で選択します。デフォルト値: 分。
    • ユーザーセッション制限: ユーザーごとに許可されるセッションの最大数を入力します。
    注:
    管理者グループおよび読み取り専用グループのメンバーには、デフォルトで40のユーザーセッションが割り当てられます。その他のグループのメンバーには、デフォルトで20のユーザーセッションが割り当てられます。
    • ユーザー: グループに属するユーザーを一覧表示します。利用可能リストから選択し、構成済みリストに移動することで、ユーザーをグループに追加できます。
  3. 作成をクリックし、閉じるをクリックします。

ユーザーアカウントを構成する

ユーザーはアプライアンス管理タスクを実行するためにSDXアプライアンスにログオンします。ユーザーがアプライアンスにアクセスできるようにするには、そのユーザー用にSDXアプライアンス上にユーザーアカウントを作成する必要があります。ユーザーはアプライアンス上でローカルに認証されます。
重要: パスワードは SDXアプライアンス、Management Service、およびCitrix Hypervisorに適用されます。Citrix Hypervisor上で直接パスワードを変更しないでください。

ユーザーアカウントを構成するには

  1. 構成タブのシステムで、管理を展開し、ユーザーをクリックします。ユーザーペインには、既存のユーザーアカウントとその権限のリストが表示されます。
  2. ユーザーペインで、次のいずれかを実行します。
    • ユーザーアカウントを作成するには、追加をクリックします。
    • ユーザーアカウントを変更するには、ユーザーを選択し、変更をクリックします。
  3. システムユーザーの作成またはシステムユーザーの変更ダイアログボックスで、次のパラメータを設定します。
    • 名前*: アカウントのユーザー名。名前に使用できる文字は、a~zおよびA~Zの文字、0~9の数字、ピリオド(.)、スペース、アンダースコア(_)です。最大長:128。名前は変更できません。
    • パスワード*: アプライアンスにログオンするためのパスワード。最大長:128
    • パスワードの確認*: パスワード。
    • 権限*: アプライアンスでのユーザーの特権。可能な値:
      • 管理者: ユーザーは、管理サービスに関連するすべての管理タスクを実行できます。
      • 読み取り専用: ユーザーはシステムを監視し、アカウントのパスワードを変更することのみができます。 デフォルト: 管理者。
    • 外部認証を有効にする: このユーザーの外部認証を有効にします。管理サービスは、データベースユーザー認証の前に外部認証を試行します。このパラメーターが無効になっている場合、ユーザーは外部認証サーバーで認証されません。 注: リモート認証サーバーに到達できない場合、ユーザーはアプライアンスへのアクセスを失う可能性があります。そのような場合、認証はデフォルトの管理者ユーザー (nsroot) にフォールバックします。
    • セッションタイムアウトの設定: ユーザーがアクティブな状態を維持できる期間を設定できます。次の詳細を指定します。
      • セッションタイムアウト: ユーザーセッションがアクティブな状態を維持できる期間。
      • セッションタイムアウト単位: タイムアウト単位(分または時間)。
    • グループ: ユーザーにグループを割り当てます。
    *必須パラメーター
  4. 作成またはOKをクリックし、次に閉じるをクリックします。作成したユーザーは、ユーザーペインに表示されます。

ユーザーアカウントを削除するには

  1. 構成タブで、ナビゲーションペインのシステムを展開し、管理を展開し、次にユーザーをクリックします。
  2. ユーザーペインで、ユーザーアカウントを選択し、次に削除をクリックします。
  3. 確認メッセージボックスで、OKをクリックします。

認証タイプを設定する

管理サービスインターフェイスから、ローカル認証または外部認証を指定できます。外部認証は、デフォルトでローカルユーザーに対して無効になっていますが、 ローカルユーザーを追加する際、またはユーザーの設定を変更する際に、 オプションをオンにすることで有効にできます。
重要: 外部認証は、RADIUS、LDAP、またはTACACS認証サーバーを設定した後にのみサポートされます。

認証タイプを設定するには

  1. 「Configuration」タブで、「System」の下にある「Authentication」をクリックします。
  2. 詳細ペインで、「Authentication Configuration」をクリックします。
  3. 次のパラメータを設定します。
    • サーバータイプ: ユーザー認証用に構成された認証サーバーのタイプ。指定可能な値:LDAP、RADIUS、TACACS、およびローカル。
    • サーバー名: Management Serviceで構成された認証サーバーの名前。メニューには、選択した認証タイプ用に構成されたすべてのサーバーが表示されます。
    • フォールバックローカル認証を有効にする: 代替として、外部認証が失敗した場合にローカル認証でユーザーを認証することもできます。このオプションはデフォルトで有効になっています。
  4. 「OK」をクリックします。

基本認証を有効または無効にする

基本認証を使用して、Management Service NITROインターフェイスに認証できます。デフォルトでは、SDXアプライアンスで基本認証が有効になっています。Management Serviceインターフェイスを使用して基本認証を無効にするには、次の手順を実行します。

基本認証を無効にするには

  1. 「Configuration」タブで、「System」をクリックします。
  2. 「System Settings」グループで、「Change System Settings」をクリックします。
  3. 「Configure System Settings」ダイアログボックスで、「Allow Basic Authentication」チェックボックスをオフにします。
  4. OK をクリックします。