ディレクトリサービスのためのWindowsサーバーの設定

Prev Next

この資料では、Cato CloudのPoPsがActive Directory ドメインコントローラと統合できるように、Windowsサーバーで設定と権限を設定する方法を説明します。

注:

  • この記事のスクリーンショットと手順はWindows Server 2016に基づいています。 詳細は他のバージョンでは異なる場合があります。

  • CatoのLDAPサービスのIPアドレスに関する詳細情報が必要な場合は、LDAP同期の問題の解決 (この資料を表示するにはCatoナレッジベースにログインしている必要があります)をご覧ください。

ディレクトリサービスのための新しいドメインユーザーを作成する

CatoアカウントとADドメインの統合のために専用のドメインユーザーを作成します。

このユーザーに対するADのパスワード要件は次のとおりです:

  • パスワードは有効期限がありません

  • 最初のログインでユーザーがパスワードを変更する必要がある設定を無効化する

ディレクトリサービス用のユーザーを作成する:

  1. 新しいドメインユーザーを作成します(このユーザーはCatoディレクトリサービス専用です)。

  2. 所属 タブで、ユーザーが ドメインユーザー グループのメンバーであることを確認します。

  3. ユーザーを次のグループに追加してください:

    • 分散COMユーザ

    • イベントログ読者

      ユーザー認識を有効にするための事前条件_01.png

  4. ユーザーを作成するために OK をクリックします。

DCOM設定の設定

Cato CloudのPoPsがドメインとリモート通信できるように、Windowsサーバーで分散COM (DCOM) 設定を行います。 構成すべきDCOM設定は次のとおりです:

  • Windowsサーバー

  • DCOMプロパティとプロトコル

  • COMセキュリティ権限

Windowsサービスの設定

サーバー、リモートレジストリ、WMIパフォーマンスアダプタWindowsサービスを開始し、Windowsサーバーとともに自動的に起動するように設定してください。

注:

このサービスは、他のバージョンのWindowsサーバーでは WMI と呼ばれています。

Windowsサービスを有効にするには:

  1. 実行メニューからservices.mscを入力し、OK をクリックします。

  2. サービス ウィンドウで、各サービス サーバ、リモートレジストリ、WMIパフォーマンスアダプタ が開始され、自動起動に設定されていることを確認します。

    1. サービス属性を変更するには、サービス名を右クリックしてから、プロパティ をクリックします。

    2. スタートアップの種類で、自動を選択します。

    3. サービスのステータスが開始されていない場合は、開始 をクリックします。

  3. OK をクリックして サービス ウィンドウを閉じます。

DCOM通信プロパティとプロトコルの設定

DCOMプロパティは、サーバーの認証と偽装レベルを定義します。 サーバーの認証レベルを 接続 に設定します。これは、セッションキーが認証ハンドシェイクのみに使用されることを意味します。

偽装レベルを 識別に設定して、PoPsがCatoディレクトリサービスに関連するユーザデータにのみアクセスできるようにします。

サーバーのDCOMプロトコルシーケンスは、ネットワーク上での通信方法を定義します。 ディレクトリサービスは、接続指向のTCP/IPプロトコルを使用します。

ディレクトリサービス用にDCOMを設定するには:

  1. 実行 メニューから dcomcnfg を入力し、OK をクリックします。 コンポーネントサービス ウィンドウが開きます。

  2. Component Services > Computers > My Computer から、My Computer を右クリックし、プロパティを選択します。 My Computer Properties ウィンドウが開きます。

    Windows_DCOM.png

  3. Windowsサーバー用のDCOM通信プロパティを設定します:

    1. My Computer Properties ウィンドウで、デフォルトのプロパティ タブを選択します。

    2. このコンピュータで分散COMを有効にする を選択します。

    3. デフォルトの認証レベル で 接続 を選択します。

    4. デフォルトの偽装レベル で識別を選択します。

  4. DCOMプロトコルに 接続指向のTCP/IP が含まれていることを確認します。

    Windows_DCOM_Protocols.png

    1. デフォルトのプロトコル タブをクリックします。 DCOMプロトコル に 接続指向のTCP/IP が含まれている場合は、以下のステップ6に進んでください。

    2. 追加 をクリックします。 DCOMプロトコルの選択 ウィンドウが開きます。

    3. プロトコルシーケンス から、接続指向のTCP/IP を選択します。

    4. DCOMプロトコルの選択 ウィンドウを閉じるために OK をクリックします。

  5. OK をクリックします。

  6. DCOM マシンの広域設定を変更する通知メッセージが表示されます。 Yes をクリックして続行します。

COMセキュリティ権限の設定

コンポーネントサービス ウィンドウ (dcomcnfg) で、COMセキュリティのアクセス権限と起動および活動権限を設定して、PoPsがデフォルトアクセスできるようにします:

  • 分散COMユーザ

  • イベントログ読者

ディレクトリサービス用のCOMセキュリティ権限を設定するために:

  1. 必要に応じて My Computer Properties ウィンドウを開き、Component Services > Computers > My Computer から右クリックで My Computer を選び、Properties を選択します。

  2. COM Security タブをクリックします。

    Windows_COM_Security.png

  3. 分散COMユーザおよびイベントログ読者のためのデフォルトのアクセス権限を設定します:

    1. アクセス権 で、デフォルトの編集 をクリックします。

    2. グループまたはユーザー名 以下で、分散COMユーザを追加し、次の権限を設定します:

      • ローカルアクセス - 許可

      • リモートアクセス - 許可

    3. イベントログ読者 グループに対し前述の2ステップを繰り返します。

    4. OK をクリックします。

  4. 分散COMユーザおよびイベントログ読者の起動権限を設定します:

    1. 起動とアクティベーション権限で、デフォルトの編集をクリックします。

    2. グループまたはユーザー名 以下で、分散COMユーザを追加し、次の権限を設定します:

      • リモート起動 - 許可

      • リモートアクティベーション - 許可

    3. イベントログ読者 グループについて前述の2ステップを繰り返します。

    4. OK をクリックします。

  5. OK をクリックし、My Computer Properties ウィンドウと コンポーネントサービス ウィンドウを閉じます。 COMのセキュリティ権限が設定されました。

WindowsサーバーWMIの設定

このセクションでは、イユーザーアウェアネスがPoPsからWindowsサーバーにWMIクエリを送信できるように、WMI権限を設定する方法について説明します。

Cato管理アプリケーションに接続するためのWMIの設定

リモートコンピューターにWMIを使用して接続するには、接続に対して正しいDCOM設定とWMI名前空間セキュリティ設定が有効になっていることを確認してください。

WMI設定を構成してCato管理アプリケーションから接続を許可する方法の詳細は、Microsoftドキュメントをご覧ください。

WMIユーザーアクセスの設定

DCOMアクセス用に設定したユーザーまたはグループは、CatoがADユーザーのログインイベントにアクセスできるようにするWindowsイベントログへのWMI権限も必要です。 分散COMユーザとイベントログ読者に対してWMIのリモートアクセスを許可するように構成します。

WMIユーザーアクセス設定を構成するには:

  1. 実行メニューからwmimgmt.mscを入力し、OKをクリックします。 Windows Management Instrumentation ウィンドウが開きます。

  2. WMI Control (Local) を右クリックし、プロパティ を選択します。 WMI Control (Local) Properties ウィンドウが開きます。

  3. セキュリティ タブを選択します。 名前空間メニュー ツリーが表示されます。

  4. ルート ブランチを展開し、CIMV2 をクリックします。

    Windows_WMI_Security.png

  5. セキュリティ をメニュー ツリーの下にクリックします。 ROOT\CIMV2のセキュリティウィンドウが開きます。

  6. 分散COMユーザおよびイベントログ読者の起動権限を設定します

    1. グループまたはユーザー名 の下で、分散COMユーザ を追加し、次の権限で設定します:

      • アカウントを有効にする - 許可

      • リモート有効化 - 許可

    2. イベントログ読者 に対して前述のステップを繰り返します。

  7. 分散COMユーザ用の詳細設定を構成します:

    1. 分散COMユーザ を選択し、詳細設定 をクリックします。 CIMV2 の高度なセキュリティ設定のウィンドウが開きます。

    2. プリンシパル 列で 分散COMユーザ を選択し、編集 をクリックします。 CIMV2 のための権限エントリ ウィンドウが開きます。

    3. 適用する ドロップダウンメニューで、この名前空間およびサブネームスペース を選択します。

      Windows_COMusers_Advanced.png

  8. OKをクリックします。 CIMV2 の高度なセキュリティ設定 ウィンドウを閉じます。

  9. イベントログリーダーの高度な設定を構成します:

    1. イベントログリーダー を選択し、高度な設定 をクリックします。

      Windows_EventLog_Advanced.png

      CIMV2 の高度なセキュリティ設定 ウィンドウが開きます。

    2. Principal 列で イベントログリーダー を選択し、編集 をクリックします。 CIMV2 の権限エントリ ウィンドウが開きます。

    3. 適用する ドロップダウンメニューで、この名前空間およびサブネームスペース を選択します。

  10. OK をクリックして、CIMV2の高度なセキュリティ設定 ウィンドウを閉じます。

  11. クリックOKをクリックして ROOT\CIMV2のセキュリティ および WMI コントロール (ローカル) プロパティ ウィンドウを閉じます。

    WMIユーザーアクセス設定が構成されています。

WMIコントローラー レジストリの構成

Windows レジストリを編集して、分散 COM ユーザーとイベント ログ リーダーの読み取り権限を付与します。

WMI コントローラーのレジストリ権限を構成するには:

  1. Regeditを実行します。

  2. 移動先

    HKEY_LOCAL_MACHINE\SYSTEM\

    CurrentControlSet\

    Services\Eventlog\Security

  3. Security フォルダを右クリックし、Permissions を選択します。

  4. これらのグループに読み取り 権限を追加して構成します:

    • Distributed COM Users

    • イベントログリーダー

  5. OKをクリックします。

IPsec トンネルを利用して WMI コントローラーを構成する

Cato のシステム範囲内の送信元 IP を使用して DC に接続するため、Cato ソケットに接続するために IPsec トンネルを使用する場合は、Cato システム範囲に対してフェーズ 2 を設定する必要があります: 10.254.254.12。

デフォルトの範囲の代わりにカスタム システム範囲を使用するアカウントの場合、カスタム範囲を使用して、ユーザー認識同期用の固定 IP アドレスを計算します。 固定 IP アドレスはカスタム範囲の 9 番目にあたるものです。 たとえば、カスタム予約範囲が 10.10.10.0/16 の場合、固定 IP アドレスは 10.10.10.9 です。

IP 範囲が小さいアカウントでも、カスタム範囲の 9 番目を使用します。 たとえば、カスタム予約範囲が 10.200.200.64/28 の場合、固定 IP アドレスは 10.200.200.73 (10.200.200.64 + x.x.x.9) です。

Windows ファイアウォールの構成と DCOM の許可

システム範囲 (またはカスタム範囲) の固定 IP アドレスにアクセスを許可するように、Windows またはサードパーティのファイアウォールを構成します。 システム範囲とカスタム範囲の詳細については、上記の「IPsec トンネルを利用した WMI コントローラーの構成」を参照してください。

  • Windows ファイアウォールを使用している場合は、DCOM 通信を許可する例外を追加する必要があります

  • Windows サーバーと Cato ネットワーク間のサードパーティ製ファイアウォールを使用している場合も、同じ例外を追加します

DCOM 通信を許可するように Windows ファイアウォールを構成するには:

  1. 実行 メニューを開きます。

  2. wf.msc と入力し、OK をクリックします。

  3. インバウンドルール を選択します。

  4. アクション メニューで、新しいルール を選択します。 新しいインバウンドルール ウィザード が開きます。

    Windows_FW_NewRule.png

  5. カスタム を選択して 次へ をクリックします。 プログラム ウィンドウが開きます。

  6. すべてのプログラム を選択し、次へ をクリックします。 プロトコル と ポート ウィンドウが開きます。

  7. プロトコル タイプ で TCP を選択し、次へ をクリックします。 スコープ ウィンドウが開きます。

  8. このルールを適用するリモート IP アドレス で これらの IP アドレス を選択します。

  9. 追加をクリックします。 この IP アドレスまたはサブネット でシステム範囲の固定 IP アドレスを入力します: 10.254.254.12。

    • カスタム範囲を使用している場合は、その範囲の固定 IP アドレスを入力します。

  10. OK をクリックしてから、次へ をクリックします。 アクション ウィンドウが開きます。

  11. 接続を許可 を選択し、次へ をクリックします。 プロファイル ウィンドウが開きます。

  12. ルールが適用される 1 つ以上のネットワーク プロファイルを選択し、次へ をクリックします。 名前 ウィンドウが開きます。

  13. ファイアウォールルールの名前 を入力し、完了 をクリックします。