外部認証サーバーの構成

最終公開日 : Sep 25, 2026
NetScaler SDX Management Service は、ローカルユーザーアカウントまたは外部認証サーバーを使用してユーザーを認証できます。アプライアンスは次の認証タイプをサポートしています。
  • ローカル — 外部認証サーバーを参照せずに、パスワードを使用して Management Service に認証します。ユーザーデータは Management Service にローカルに保存されます。
  • RADIUS — 外部 RADIUS 認証サーバーに対して認証します。
  • LDAP — 外部 LDAP 認証サーバーに対して認証します。
  • TACACS — 外部 Terminal Access Controller Access-Control System (TACACS) 認証サーバーに対して認証します。
外部認証を構成するには、認証タイプを指定し、認証サーバーを構成します。

RADIUS サーバーの追加

RADIUS 認証を構成するには、認証タイプを RADIUS として指定し、RADIUS 認証サーバーを構成します。
Management Service は、RADIUS 仕様に従って RADIUS チャレンジレスポンス認証をサポートしています。RADIUS ユーザーは、RADIUS サーバーでワンタイムパスワードを設定できます。ユーザーが SDX アプライアンスにログオンすると、このワンタイムパスワードの指定を求められます。

RADIUS サーバーを追加するには

  1. Configuration タブで、System の下の Authentication を展開し、Radius をクリックします。
  2. 詳細ペインで、Add をクリックします。
  3. Create Radius Server ダイアログボックスで、パラメータの値を入力または選択します。
    • 名前* — サーバーの名前。
    • Server Name / IP Address*—完全修飾ドメイン名 (FQDN) またはサーバーIPアドレス。 注: DNSは指定されたFQDNをIPアドレスに解決できる必要があり、FQDNの解決にはプライマリDNSのみが使用されます。プライマリDNSを手動で設定するには、「FQDN名前解決のためのプライマリDNSの追加」セクションを参照してください。
    • Port*—RADIUSサーバーが稼働しているポート。デフォルト値: 1812。
    • Time-out*—システムがRADIUSサーバーからの応答を待機する秒数。デフォルト値: 3。
    • Secret Key*—クライアントとサーバー間で共有されるキー。この情報は、システムとRADIUSサーバー間の通信に必要です。
    • Enable NAS IP Address Extraction—有効にすると、RADIUSプロトコルに従って、管理サービスIPアドレスがnasipとしてサーバーに送信されます。
    • NASID—設定されている場合、この文字列はRADIUSプロトコルに従ってnasidとしてRADIUSサーバーに送信されます。
    • Group Prefix—RADIUSグループ抽出のために、RADIUS属性内のグループ名の前に付加されるプレフィックス文字列。
    • Group Vendor ID—RADIUSグループ抽出に使用するベンダーID。
    • Group Attribute Type—RADIUSグループ抽出のための属性タイプ。
    • Group Separator—RADIUSグループ抽出のために、RADIUS属性内のグループ名を区切るグループセパレーター文字列。
    • IP Address Vendor Identifier—イントラネットIPを示すRADIUS属性のベンダーID。値が0の場合、属性がベンダーエンコードされていないことを示します。
    • IP Address Attribute Type—RADIUS応答におけるリモートIPアドレス属性の属性タイプ。
    • Password Vendor Identifier—RADIUS応答におけるパスワードのベンダーID。ユーザーパスワードを抽出するために使用されます。
    • Password Attribute Type—RADIUS応答におけるパスワード属性の属性タイプ。
    • Password Encoding—システムからRADIUSサーバーへ送信されるRADIUSパケットでパスワードをエンコードする方法。指定可能な値: pap、chap、mschapv1、mschapv2。
    • デフォルト認証グループ—抽出されたグループに加えて、認証が成功したときに選択されるデフォルトのグループ。
    • アカウンティング—Management Service が RADIUS サーバーで監査情報をログに記録できるようにします。
  4. 「作成」をクリックし、次に「閉じる」をクリックします。

LDAP 認証サーバーの追加

LDAP 認証を設定するには、認証タイプを LDAP として指定し、LDAP 認証サーバーを設定します。

LDAP サーバーを追加するには

  1. 構成タブのシステムで、認証を展開し、LDAPをクリックします。
  2. 詳細ペインで、追加をクリックします。
  3. LDAP サーバーの作成ダイアログボックスで、パラメーターの値を入力または選択します。
    • 名前*—サーバーの名前。
    • サーバー名 / IP アドレス*—FQDN またはサーバー IP アドレス。注: DNS は指定された FQDN を IP アドレスに解決できる必要があり、FQDN の解決にはプライマリ DNS のみが使用されます。プライマリ DNS を手動で設定するには、「FQDN 名解決のためのプライマリ DNS の追加」セクションを参照してください。
    • ポート*—LDAP サーバーが実行されているポート。デフォルト値: 389。
    • タイムアウト*—システムが LDAP サーバーからの応答を待機する秒数。
    • ベース DN—LDAP 検索を開始する必要があるベース、またはノード。
    • タイプ—LDAP サーバーのタイプ。可能な値: Active Directory (AD) および Novell Directory Service (NDS)。
    • 管理バインドDN — LDAPサーバーにバインドするために使用される完全な識別名。
    • 管理パスワード — LDAPサーバーにバインドするために使用されるパスワード。
    • LDAP証明書の検証 — LDAPサーバーから受信した証明書を検証するには、このオプションをチェックします。
    • LDAPホスト名 — LDAPサーバーのホスト名。validateServerCertパラメーターが有効になっている場合、このパラメーターはLDAPサーバーからの証明書上のホスト名を指定します。ホスト名の不一致は接続失敗の原因となります。
    • サーバーログオン名属性 — システムが外部LDAPサーバーまたはActive Directoryを照会するために使用する名前属性。
    • 検索フィルター — デフォルトのLDAPユーザー検索文字列と組み合わせて値を形成する文字列。例えば、ldaploginame samaccount とユーザーが指定したユーザー名 bob を vpnallowed=true と組み合わせると、LDAP検索文字列は (&(vpnallowed=true)(samaccount=bob)) となります。
    • グループ属性 — LDAPサーバーからのグループ抽出のための属性名。
    • サブ属性名 — LDAPサーバーからのグループ抽出のためのサブ属性名。
    • セキュリティタイプ — アプライアンスと認証サーバー間の通信に使用する暗号化の種類。指定可能な値:
      PLAINTEXT: 暗号化は不要です。
      TLS: TLSプロトコルを使用して通信します。
      SSL: SSLプロトコルを使用して通信します。
    • デフォルト認証グループ — 抽出されたグループに加えて、認証が成功したときに選択されるデフォルトグループ。
    • リフェラル — LDAPサーバーから受信したLDAPリフェラルの追跡を有効にします。
    • 最大LDAPリフェラル数 — 追跡するLDAPリフェラルの最大数。
    • パスワード変更を有効にする — パスワードの有効期限が切れた場合に、ユーザーがパスワードを変更できるようにします。パスワードは、設定されているセキュリティタイプがTLSまたはSSLの場合にのみ変更できます。
    • ネストされたグループの抽出を有効にする — ネストされたグループの抽出機能を有効にします。
    • 最大ネストレベル — グループ抽出が許可されるレベルの数。
    • グループ名識別子 — LDAPサーバーでグループを一意に識別する名前。
    • グループ検索属性 — LDAPグループ検索属性。グループがどのグループに属するかを判断するために使用されます。
    • グループ検索サブ属性 — LDAPグループ検索サブ属性。グループがどのグループに属するかを判断するために使用されます。
    • グループ検索フィルター — デフォルトのLDAPグループ検索文字列と組み合わせて検索値を形成する文字列。
  4. 作成をクリックし、次に閉じるをクリックします。

LDAPユーザー向けのSSH公開鍵認証のサポート

SDXアプライアンスは、ログオン時にSSH公開鍵認証を介してLDAPユーザーを認証できるようになりました。公開鍵のリストは、LDAPサーバーのユーザーオブジェクトに保存されます。認証中に、SSHはLDAPサーバーからSSH公開鍵を抽出します。取得された公開鍵のいずれかがSSHをサポートしている場合、ログオンは成功します。
抽出された公開鍵の同じ属性名が、LDAPサーバーとNetScaler SDXアプライアンスの両方に存在する必要があります。
重要
キーベース認証の場合、次の観点から、/etc/sshd_configファイル内のAuthorizedkeysfileの値を設定して、公開鍵の場所を指定する必要があります。
AuthorizedKeysFile .ssh/authorized_keys
システムユーザー。 /etc/sshd_config*ファイル内のAuthorizedkeysfile`の値を設定することで、任意のシステムユーザーの公開鍵の場所を指定できます。
LDAPユーザー。 取得された公開鍵は/var/pubkey/<user_name>/tmp_authorized_keys-<pid>ディレクトリに保存されます。pidは、同じユーザーからの同時SSHリクエストを区別するために追加される一意の番号です。この場所は、認証プロセス中に公開鍵を保持するための一時的な場所です。認証が完了すると、公開鍵はシステムから削除されます。
ユーザーとしてログインするには、シェルプロンプトから次のコマンドを実行します。
$ ssh –i <private key> <username>@<IPAddress>
GUIを使用してLDAPサーバーを構成するには:
  1. System > Authentication > LDAP に移動します。
  2. LDAPページで、Serversタブをクリックします。
  3. 利用可能なLDAPサーバーのいずれかをクリックします。
  4. Configure Authentication LDAP Serverページで、Authenticationを選択します。
SSH-LDAP公開鍵
注:
LDAPユーザーの認証に「sshPublicKeys」を使用するには、Authenticationチェックボックスをオフにします。

FQDN名前解決のためのプライマリDNSの追加

サーバーのIPアドレスの代わりにFQDNを使用してRADIUSまたはLDAPサーバーを定義する場合、サーバー名を解決するためにプライマリDNSを手動で設定します。GUIまたはCLIのいずれかを使用できます。
GUIを使用してプライマリDNSを設定するには、System > Network Configuration > DNS に移動します。
CLIを使用してプライマリDNSを設定するには、次の手順に従います。
  1. Secure Shell (SSH) コンソールを開きます。
  2. 管理者資格情報を使用して、NetScaler SDX アプライアンスにログオンします。
  3. networkconfig コマンドを実行します。
  4. 適切なメニューを選択し、DNS IPv4 アドレスを更新して、変更を保存します。
再度 networkconfig コマンドを実行すると、更新された DNS アドレスが表示されます。

TACACSサーバーの追加

TACACS認証を構成するには、認証タイプをTACACSとして指定し、TACACS認証サーバーを構成します。

TACACSサーバーを追加するには

  1. Configuration タブで、System の下にある Authentication を展開し、TACACS をクリックします。
  2. 詳細ペインで、Add をクリックします。
  3. 「Create TACACS Server」ダイアログボックスで、パラメーターの値を入力または選択します。
    • 名前 — TACASサーバーの名前
    • IPアドレス — TACACSサーバーのIPアドレス
    • ポート — TACACSサーバーが実行されているポート。デフォルト値: 49
    • タイムアウト — システムがTACACSサーバーからの応答を待機する最大秒数
    • TACACS Key—クライアントとサーバー間で共有されるキー。この情報は、システムがTACACSサーバーと通信するために必要です。
    • Accounting—管理サービスがTACACSサーバーで監査情報をログに記録できるようにします。
    • Group Attribute Name—TACACS+サーバーで設定されたグループ属性の名前。
    TACACSサーバーの作成(/en-us/sdx/media/create-tacacs-server.png)
  4. 作成をクリックし、次に閉じるをクリックします。