LDAPにユーザーを同期する

Prev Next

この記事では、Active Directory(LDAP統合)と連携してCatoアカウントを設定する方法を説明し、デモンストレーションします。 この機能を使うと、ユーザーを取得し、Cato管理画面アプリケーション(CMA)に自動的に追加することができます。 ADサーバーへの認証は行われません。

ユーザーグループの名前にはsAMAccountName属性が使われています。

同期には次の二つのメインオプションがあります:

1. ローカルADサーバーとの同期

2. 外部ADサーバーとの同期

ユーザー同期設定の理解

ドメインコントローラでのLDAPユーザーの変更は、Cato管理画面でのユーザー変更を起こす可能性があります。 エラーを減らすために、以下の方法で各同期中に行われる変更の数を制限することができます:

  • ユーザーの削除や無効化防止: 削除または無効化されるユーザー数を制限できます。

  • グループメンバーシップの更新防止: LDAPの同期で1500人以上のユーザーグループメンバーシップが変更された場合、MicrosoftのオンプレミスActive Directoryがユーザーをグループから削除する可能性があります。  これを防ぐため、一回の同期でユーザグループメンバーシップを変更できる最大ユーザー数をカスタマイズできます。 詳細は、Directory Services and User Awareness Errors Troubleshootingをご覧ください

  • ユーザーのメールアドレス更新: 更新されるユーザーのメールアドレス数を制限できます。

制限が超えられた場合、次のLDAP同期は失敗し、「ディレクトリサービス」サブタイプのイベントが作成されます。

注:

1つのグループが10,000人以上のメンバーを含む場合、同期できません。 

ローカルADサーバーの同期

LDAP同期が正しく動作していない場合は、LDAP同期およびプロビジョニングのトラブルシューティングをご参照ください。

ローカルADサーバーの同期方法(Catoサイト背後のサーバー):

  1. サイトのための静的ホスト予約ページにADサーバーを追加します。 

    1. ナビゲーションメニューからネットワーク > サイトを選択して、サイトを選びます。

    2. ナビゲーションメニューからサイト設定 > 静的ホスト予約を選択します。

    3. 新規をクリックして、ADサーバーの設定を入力します。

    4. 適用をクリックし、その後、保存をクリックします。

    Hosts.png

  2. アカウントに対して、LDAPサービスに新しいドメインを追加します。

    1. ナビゲーションメニューからアクセス > ディレクトリサービスをクリックし、LDAPタブまたはセクションを選択します。

    2. 新規をクリックし、ADドメインの設定を行います。

      New_DirectorySevice.png

      • ログインDNとベースDN - ADにアクセスするためのユニークな文字列(取得したユーザーの認証)

      • パスワード - Active Directory DNにアクセスするためのパスワード

      • 暗号化 - 全てのサーバーではサポートされていませんが、SSLを使用するを選択して接続を保護します

      • SDPユーザー同期設定 - LDAP同期に追加する制限を選択してください

    3. 保存をクリックします。

  3. 1番目のステップからADサーバーをドメインコントローラ(DC)としてドメインに追加します。

    1. パネルナビゲーションセクションで、ドメインコントローラーをクリックします。

    2. 上部のドロップダウンメニューからホストを選択し、次のドロップダウンメニューからステップ1で選択したホストを選びます。

      AD_host.png

    3. 保存をクリックします。

  4. Catoアカウントに同期するADグループを選択します。

    注:

    • グループが選択されていない場合、全てのADグループがユーザーアウェアネスのためにインポートされます。

    • 親グループを選んだ場合、ネストされたグループも同期されます

    • ユーザープリンシパル名(UPN)ADパラメータが設定されている場合、ユーザーはユーザーアウェアネスによって特定されます

    1. パネルナビゲーションセクションで、ユーザーグループをクリックします。

    2. 同期するADグループを選択します。

      Edit_User_Groups.png

      注:

      Active Directoryからの組織単位のインポートでは、キャピタリゼーションが重要です。 ExampleGroupはEXAMPLEGROUPとは異なる扱いになります。

      Active Directory内でOU名を変更する場合は、CMA内で選択したOUも変更してください。

    3. Daily Sync User Groupsを選択して、グループとユーザーを毎日自動的に同期させます。

    4. 保存して閉じるをクリックします。

  5. ディレクトリサービス画面で、今すぐ同期するをクリックします。

ユーザーが同期された後、SDPライセンスを割り当てられます。

ユーザーアウェアネスには、ADクエリまたはアイデンティティエージェントによってユーザーが特定されます。

外部ADサーバーの同期

外部ADサーバーを同期する必要がある場合は、上記と同じ手順を実行できます。

  • ユーザーのUPNまたはメールアドレスがADで変更された場合、影響を受けるLDAPユーザーのステータスはCMAで変わりません。

  • Azure ADを同期する際に、メンバーとゲストのユーザータイプの両方が同期されます。

  • ADユーザーには必ず名前と姓が設定されていることを確認してください。 そうしないと、名前または姓が欠けているユーザーはCatoアカウントに同期されません。

ローカルADサーバーの同期

ドメインコントローラがIPsec接続の背後にあるか、Socketにのみいくつかのサブネットをルーティングする場合、VPNトンネルルーティング設定内にCMAのIPアドレスを含めてください。 このIPへのトラフィックはCatoトンネルを経由してルーティングされるべきです。

CMAのIPアドレスについて詳細は、LDAP同期の問題を解決するをご覧ください(この記事を表示するにはCato知識ベースアカウントにログインする必要があります)。