ユーザーアウェアネスのためのADクエリの使用

Prev Next

この記事では、ADクエリを使用してユーザーアウェアネスを有効にする方法の概要を提供します。

概要

ユーザーアウェアネスは、ネットワーク内のエンドユーザーを簡単に特定できるようにします。 さらに、分析機能を使用して、ADの姓と名、ホスト名、IPアドレスに応じたトラフィックとイベントを表示します。

LDAPを使用したユーザープロビジョニングの詳細については、LDAPを使用したユーザープロビジョニングを参照してください。

ADにおける変更は、毎日12:00 am UTC(または管理者により必要に応じて)の自動的にCato管理アプリケーションと同期されます。

ADとCato管理アプリケーションの統合の概要

このセクションでは、ユーザーアウェアネスのためにPoPをADクエリと統合するためにWindowsサーバーを構成する完全なワークフローを説明します。

  1. CatoディレクトリサービスとユーザーアウェアネスのためのWindowsサーバーの準備。 ディレクトリサービス用のWindowsサーバーの設定を参照してください。

    1. 分散COMユーザーとイベントログリーダーグループに所属する専用のADユーザーを作成します。 PoPはこのユーザーを使ってADサーバーに接続します。

    2. ディレクトリサービス用にこれらのWindows設定を構成します:

      • Windowsサービス

      • DCOM設定

      • COMセキュリティ権限

    3. (ユーザーアウェアネスのために) PoPがユーザーログインイベントをクエリするためにWMIの設定を行います:

      1. WMIを使用してリモート接続を許可するようにサーバーを構成します。 (MicrosoftドキュメントのリモートWMI接続のセキュリティを参照してください)。

      2. WMIユーザーアクセス設定を構成します。

      3. WMIコントローラーレジストリの権限を構成します。

      4. Windowsファイアウォールを構成してDCOM通信を許可します。

  2. Cato管理アプリケーションにおけるディレクトリサービスの設定を構成します。 LDAPユーザープロビジョニングを参照してください。

    1. アカウントのディレクトリサービスにADドメインを追加します。

    2. ドメインコントローラーを追加します。

    3. 同期されるADグループとその同期設定を定義します。

  3. Cato管理アプリケーションでユーザーアウェアネスの設定を構成します。 ユーザーアウェアネスの記事を参照してください。

    • ADサーバーでのユーザーアウェアネス:

      1. ユーザーアウェアネスにADドメインを追加します。

      2. リアルタイム同期ドメインコントローラーを追加します。

      3. ユーザーアウェアネスに参加するADグループを定義します。

    • Catoアイデンティティエージェントでのユーザーアウェアネス:

      1. アカウントに対して、ユーザーアウェアネスアイデンティティエージェントを有効にします。

      2. ユーザーを識別するデバイスにCatoクライアントをインストールします。

制限付きアクセスを持つユーザーの提供

WMIを使用してユーザーアウェアネスのイベントログ情報を収集するために、アクティブディレクトリで制限付きアクセスのユーザーを設定し、そのユーザーをリアルタイムドメインコントローラーに追加します。

ステップ1:ユーザーに制限付きアクセスを提供する

アクティブディレクトリで制限付きアクセスのユーザーを作成します。

ユーザーに制限付きアクセスを提供する手順:

  1. アクティブディレクトリでユーザーを次のグループに追加します:

    • 分散COMユーザー

    • イベントログリーダー

    • サーバーオペレーター

      Windows 2003では、サービスアカウントに「監査とセキュリティログの管理」ユーザー権限をグループポリシーを通じて付与する必要があります。

  2. コマンドプロンプトで、次のコマンドを実行してWMIコンソールを開きます:

    wmimgmt.msc

  3. WMIコントロール(ローカル)を右クリックして、プロパティを選択します。

    WMIコントロール (ローカル) プロパティのダイアログボックスが開きます。

  4. セキュリティタブで、CIMV2フォルダを選択し、セキュリティをクリックします。

    Root\CIMV2のセキュリティダイアログボックスが開きます。

  5. 追加をクリックし、制限付きアクセスを提供するユーザーを選択します。

  6. アカウントの有効化とリモートの有効化のチェックボックスを許可にします。

  7. 適用をクリックし、続いてOKをクリックします。

  8. リアルタイムドメインコントローラーとして使用するすべてのドメインコントローラーについて、ステップ2-7を繰り返します。

ステップ2:ユーザーをリアルタイムドメインコントローラーとして追加する

ユーザーをリアルタイムドメインコントローラーに追加します。 詳細については、ディレクトリサービスへのユーザーアウェアネスの追加を参照してください。

ディレクトリサービスとユーザーアウェアネスのためのメール通知およびイベント

ディレクトリサービスおよびユーザーアウェアネスのための特定のメール通知とイベントがあります。

アラートの操作

Cato管理アプリケーションを設定して、ディレクトリサービス同期アクションおよびDCとの接続状況に関するメール通知を送信できます:

  • ADとの同期 - 成功、失敗、手動、または自動

  • DCとの接続失敗 - Cato管理アプリケーションとDC間の接続問題があり、ユーザーアウェアネスに影響する可能性があります

アラートの設定について詳しくは、アカウントレベルのアラートとシステム通知を参照してください。

イベントの分析

イベント探索ウィンドウには、アカウントのためのすべてのディレクトリサービスとユーザーアウェアネスイベントが表示されます。 イベント探索について詳しくはこちらをご覧ください。