認証および承認設定を構成する

最終公開日 : Sep 25, 2026
NetScaler SDX Management Serviceでの認証は、ローカルまたは外部で行うことができます。外部認証の場合、Management Serviceは外部サーバーからの応答に基づいてユーザーアクセスを許可します。Management Serviceは、次の外部認証プロトコルをサポートしています。
  • リモート認証ダイヤルインユーザーサービス (RADIUS)
  • ターミナルアクセスコントローラアクセス制御システム (TACACS)
  • 軽量ディレクトリアクセスプロトコル (LDAP)
Management ServiceはSSHからの認証要求もサポートしています。SSH認証は、キーボードインタラクティブ認証要求のみをサポートします。SSHユーザーの承認は、管理者権限のみに制限されています。読み取り専用権限を持つユーザーは、SSH経由でログオンできません。
認証を構成するには、認証タイプを指定し、認証サーバーを構成します。
Management Service を介した承認はローカルです。Management Service は2段階の承認をサポートしています。管理者権限を持つユーザーは、管理サービス上で任意のアクションを実行できます。読み取り専用権限を持つユーザーは、読み取り操作のみを実行できます。SSHユーザーの承認は管理者権限のみに制限されています。読み取り専用権限を持つユーザーはSSH経由でログオンできません。
RADIUSおよびLDAPの承認はグループ抽出によってサポートされます。Management Service 上でRADIUSまたはLDAPサーバーを構成する際に、グループ抽出属性を設定できます。抽出されたグループ名は、ユーザーに付与される権限を決定するために、Management Service 上のグループ名と照合されます。ユーザーは複数のグループに属することができます。その場合、ユーザーが属するいずれかのグループが管理者権限を持っている場合、ユーザーは管理者権限を持ちます。構成中にデフォルト認証グループ属性を設定できます。このグループは、承認のために抽出されたグループとともに考慮されます。
TACACS認証では、TACACSサーバー管理者は、管理者権限を持つユーザーには特別なコマンド「admin」を許可し、読み取り専用権限を持つユーザーにはこのコマンドを拒否する必要があります。ユーザーがSDXアプライアンスにログオンすると、Management Serviceはユーザーがこのコマンドを実行する権限を持っているかどうかを確認します。ユーザーが権限を持っている場合、ユーザーには管理者権限が割り当てられ、そうでない場合は読み取り専用権限が割り当てられます。

ユーザーグループを追加する

グループとは、共通の情報にアクセスしたり、同様の種類のタスクを実行したりする必要があるユーザーの論理的な集合です。ユーザーを、共通の操作のセットによって定義されたグループに編成できます。個々のユーザーではなくグループに特定の権限を付与することで、ユーザー作成時の時間を節約できます。
認証に外部認証サーバーを使用している場合、SDXのグループは、認証サーバーで構成されたグループと一致するように構成できます。認証サーバー上のグループ名と一致するグループに属するユーザーがログオンして認証されると、そのユーザーはグループの設定を継承します。

ユーザーグループを追加するには

  1. Configuration > System > User Administration > Groups に移動し、Add をクリックします。
    (/en-us/sdx/media/system-group.png)
  2. 「システムグループの作成」ページで、次のパラメータを更新します。
    • グループ名: グループの名前を入力します。使用できる文字は、英数字、アンダースコア (_)、ハッシュ (#)、ピリオド (.)、スペース、コロン (:)、アットマーク (@)、等号 (=)、ハイフン (-) です。最大長: 64。
    • グループの説明: グループの簡単な説明を入力します。
    • システムアクセス: SDXアプライアンス全体とその上で実行されているインスタンスへのアクセスを許可するオプションを選択します。または、インスタンスレベルのアクセスの場合、すべてのインスタンスの下にあるインスタンスを選択します。
    • 権限: リストからグループの権限を選択します。管理者は読み取り/書き込み権限を持っています。可能な値は次のとおりです。
      • 読み取り/書き込み: このグループは、管理サービスに関連するすべての管理タスクを実行できます。デフォルトでは、グループの権限は読み取り/書き込みに設定されています。
      • 読み取り: このグループはシステムを監視することのみができます。
    • ユーザーセッションタイムアウトの構成: ユーザーがアクティブな状態を維持する期間を設定するオプションを選択します。
      有効にすると、次のパラメータを指定できます。
      • セッションタイムアウト: ユーザーセッションがアクティブな状態を維持できる期間を入力します。デフォルト値: 15。
      • セッションタイムアウト単位: リストからタイムアウト単位(分または時間)を選択します。デフォルト値: 分。
    • ユーザーセッション制限: ユーザーごとに許可されるセッションの最大数を入力します。
    注:
    管理者グループおよび読み取り専用グループのメンバーには、デフォルトで40のユーザーセッションが割り当てられます。その他のグループのメンバーには、デフォルトで20のユーザーセッションが割り当てられます。
    • ユーザー: グループに属するユーザーを一覧表示します。「利用可能」リストから選択し、「構成済み」リストに移動することで、ユーザーをグループに追加できます。
  3. 作成をクリックし、閉じるをクリックします。

ユーザーアカウントを構成する

ユーザーは、アプライアンス管理タスクを実行するためにSDXアプライアンスにログオンします。ユーザーがアプライアンスにアクセスできるようにするには、そのユーザーのユーザーアカウントをSDXアプライアンス上に作成する必要があります。ユーザーはアプライアンス上でローカルに認証されます。
重要: パスワードは、 SDXアプライアンス、Management Service、およびCitrix Hypervisorに適用されます。Citrix Hypervisor上で直接パスワードを変更しないでください。

ユーザーアカウントを構成するには

  1. 構成タブのシステムで、管理を展開し、ユーザーをクリックします。ユーザーペインには、既存のユーザーアカウントとその権限のリストが表示されます。
  2. ユーザーペインで、次のいずれかを実行します。
    • ユーザーアカウントを作成するには、追加をクリックします。
    • ユーザーアカウントを変更するには、ユーザーを選択し、変更をクリックします。
  3. システムユーザーの作成またはシステムユーザーの変更ダイアログボックスで、次のパラメータを設定します。
    • 名前*: アカウントのユーザー名。名前に使用できる文字は、a~zおよびA~Zの英字、0~9の数字、ピリオド(.)、スペース、アンダースコア(_)です。最大長:128。名前は変更できません。
    • パスワード*: アプライアンスにログオンするためのパスワード。最大長:128
    • パスワードの確認*: パスワード。
    • 権限*: アプライアンスでのユーザーの特権。可能な値:
      • admin: ユーザーは、Management Serviceに関連するすべての管理タスクを実行できます。
      • read-only: ユーザーはシステムを監視し、アカウントのパスワードを変更することのみ可能です。 デフォルト: admin。
    • Enable External Authentication: このユーザーの外部認証を有効にします。Management Serviceは、データベースユーザー認証の前に外部認証を試行します。このパラメーターが無効になっている場合、ユーザーは外部認証サーバーで認証されません。 注: リモート認証サーバーに到達できない場合、ユーザーはアプライアンスへのアクセスを失う可能性があります。そのような場合、認証はデフォルトの管理者ユーザー (nsroot) にフォールバックします。
    • Configure Session Timeout: ユーザーがアクティブな状態を維持できる期間を設定できます。以下の詳細を指定します。
      • Session Timeout: ユーザーセッションがアクティブな状態を維持できる期間。
      • Session Timeout Unit: タイムアウト単位(分または時間)。
    • Groups: ユーザーにグループを割り当てます。
    *必須パラメーター
  4. 「作成」または「OK」をクリックし、次に「閉じる」をクリックします。作成したユーザーは「ユーザー」ペインに表示されます。

ユーザーアカウントを削除するには

  1. Configurationタブのナビゲーションペインで、Systemを展開し、Administrationを展開して、Usersをクリックします。
  2. Usersペインで、ユーザーアカウントを選択し、Deleteをクリックします。
  3. 確認メッセージボックスで、OKをクリックします。

認証タイプを設定する

Management Serviceインターフェイスから、ローカル認証または外部認証を指定できます。外部認証は、デフォルトではローカルユーザーに対して無効になっています。ローカルユーザーを追加する際、またはユーザーの設定を変更する際に、オンにすることで 「Enable External Authentication」オプションを有効にできます。
重要: 外部認証は、RADIUS、LDAP、またはTACACS認証サーバーを設定した後にのみサポートされます。

認証タイプを設定するには

  1. 構成タブのシステムで、認証をクリックします。
  2. 詳細ペインで、認証構成をクリックします。
  3. 次のパラメータを設定します。
    • サーバータイプ: ユーザー認証用に構成された認証サーバーのタイプ。可能な値: LDAP、RADIUS、TACACS、およびローカル。
    • サーバー名: 管理サービスで構成されている認証サーバーの名前。メニューには、選択した認証タイプ用に構成されているすべてのサーバーが表示されます。
    • フォールバックローカル認証を有効にする: あるいは、外部認証が失敗した場合に、ローカル認証でユーザーを認証することもできます。このオプションはデフォルトで有効になっています。
  4. OKをクリックします。

基本認証を有効または無効にする

基本認証を使用して、管理サービスNITROインターフェイスに認証できます。デフォルトでは、SDXアプライアンスで基本認証が有効になっています。管理サービスインターフェイスを使用して基本認証を無効にするには、次の手順を実行します。

基本認証を無効にするには

  1. 構成タブで、システムをクリックします。
  2. システム設定グループで、システム設定の変更をクリックします。
  3. ダイアログボックスで、基本認証を許可チェックボックスをオフにします。
  4. OK をクリックします。