OTPシークレットデータを暗号化された形式で保存する

最終公開日 : Sep 25, 2026
NetScalerリリース13.0ビルド41.20以降、OTPシークレットデータをプレーンテキストではなく暗号化された形式で保存できるようになりました。
以前は、NetScalerアプライアンスはOTPシークレットをプレーンテキストとしてADに保存していました。OTP シークレットをプレーンテキストで保存すると、悪意のある攻撃者や管理者が他のユーザーの共有シークレットを閲覧してデータを悪用する可能性があるため、セキュリティ上の脅威となります。
暗号化パラメータは AD の OTP シークレットの暗号化を可能にします。NetScalerバージョン13.0ビルド41.20に新しいデバイスを登録し、暗号化パラメーターを有効にすると、OTPシークレットはデフォルトで暗号化された形式で保存されます。ただし、暗号化パラメータが無効になっている場合、OTP シークレットはプレーンテキスト形式で保存されます。
13.0 ビルド 41.20 より前に登録されたデバイスの場合は、ベストプラクティスとして以下を実行する必要があります。
  1. 13.0 NetScalerアプライアンスを13.0ビルド41.20にアップグレードします。
  2. アプライアンスの暗号化パラメータを有効にします。
  3. OTP シークレット移行ツールを使用して、OTP シークレットデータをプレーンテキスト形式から暗号化形式に移行します。
OTP シークレット移行ツールの詳細については、「OTP 暗号化ツール」を参照してください。
重要
:Citrix では、管理者に次の基準が満たされていることを確認することをお勧めします。
  • セルフサービスパスワードリセット機能の一部として KBA を使用していない場合は、OTP シークレットを暗号化するように新しい証明書を構成する必要があります。
    • To bind the certificate to VPN global, you can use the following command:
      bind vpn global -userDataEncryptionKey <certificate name>
  • すでに証明書を使用して KBA を暗号化している場合は、同じ証明書を使用して OTP シークレットを暗号化できます。
  • 新しい OTP 登録は、常に最後にバインドされた証明書が最も優先されるため、その証明書で行われます。以下の例では、証明書 (cert1) をバインドしてから別の証明書 (cert2) をバインドすると、cert2 がデバイス登録の対象とみなされます。デバイス登録に必要な証明書がない場合、エンドユーザーのログインは失敗します。
    bind vpn global -userDataEncryptionKey otp-cert1
    bind vpn global -userDataEncryptionKey otp-cert2
    次の例では、cert2証明書はshow vpn globalコマンド出力の最初のエントリとして表示されます。
    \`\`\` show vpn global
    ポータルテーマ:RFWebUI ユーザデータ暗号化証明書:cert2 ユーザデータ暗号化証明書:cert1
    1. VPN クライアントレスアクセスポリシー名: ns_cvpn_owa_policy 優先度:95000 バインドポイント:REQ_DEFAULT
    2. VPN クライアントレスアクセスポリシー名:ns_cvpn_sp_policy 優先度:96000 バインドポイント:REQ_DEFAULT
    3. VPN クライアントレスアクセスポリシー名: ns_cvpn_sp2013_policy 優先度:97000 バインドポイント:REQ_DEFAULT
    4. VPN クライアントレスアクセスポリシー名:ns_cvpn_default_policy 優先度:100000 バインドポイント:REQ_DEFAULT \`\`

CLI を使用して OTP 暗号化データを有効にするには

コマンドプロンプトで入力します:
set aaa otpparameter [-encryption ( ON | OFF )]
例
set aaa otpparameter -encryption ON

GUI を使用して OTP 暗号化を設定するには

  1. > に移動し、 セクションで
  2. 「 AAA OTP パラメータの設定 」ページで、「 OTP シークレット暗号化」を選択します。
  3. [OK] をクリックします。

OTP 通知を受信するエンドユーザーデバイス数の設定

管理者は、エンドユーザーがOTP通知または認証を受け取るために登録できるデバイスの数を設定できるようになりました。

CLI を使用して OTP のデバイス数を設定するには

コマンドプロンプトで入力します:
set aaa otpparameter [-maxOTPDevices <positive_integer>]
例
set aaa otpparameter -maxOTPDevices 4

GUI を使用してデバイス数を設定するには

  1. > に移動します。
  2. セクションで、 をクリックします。
  3. ** ページで、 の値を入力します。
  4. [OK] をクリックします。