ドメインに参加してユーザーを追加する
ユーザーまたはグループアカウントにRBACロールを割り当てるには、RBACを介してそのアカウントをXenServer®に追加する必要があります。このプロセスは、次のタスクで構成されます。
-
プールまたはサーバーをドメインに参加させます。ドメインは次のいずれかです。
-
ユーザーまたはグループが属するドメイン
-
同じActive Directoryフォレスト内にあるドメイン
-
ユーザーのドメインとの信頼関係があるドメイン
-
-
ユーザーのActive DirectoryアカウントまたはグループをXenServerに追加します。
ユーザーのActive DirectoryアカウントまたはグループをXenServerに追加すると、そのユーザーにはPool Adminの固定ロールが割り当てられます。XenServer Premium Editionでは、ユーザーまたはグループに手動でロールを割り当てる必要があります。詳細については、「ユーザーとグループにロールを割り当てる」を参照してください。
ドメインを変更するには、現在のドメインから離脱し、新しいドメインに参加します。
セキュアLDAP (LDAPS)
LDAPSは、ポート636でTLSを使用することにより、XenServerとActive Directoryドメインコントローラー間のLDAPトラフィックを保護します。
LDAPSを有効にする前に、ドメインコントローラーでLDAPS証明書が構成されており、必要なCA証明書がプールにインストールされていることを確認してください。詳細な前提条件と証明書の要件については、「セキュアLDAP (LDAPS)」を参照してください。
LDAPSが有効になっている場合、XenServerは各ドメインコントローラー証明書を、プールにインストールした信頼されたCA証明書に対して検証します。
注:
XenServerは、CA証明書に対してのみ証明書チェーンを検証します。 リーフ証明書または自己署名証明書(非CA)はサポートされていません。
XenServerまたはプールをドメインに参加させるには
-
リソースペインで、権限を付与するプールまたはサーバーを選択します。
-
ユーザータブを選択します。
-
ドメインに参加を選択します。
-
参加するドメインにサーバーを追加するのに十分な権限を持つActive Directoryの資格情報を入力します。参加するドメインは、NetBIOS名ではなく、完全修飾ドメイン名(FQDN)として指定する必要があります。たとえば、
your_domain.netと入力し、your_domainは入力しません。 -
LDAPSで参加するには、TLS経由のLDAP(LDAPS)を使用してAD通信を保護するチェックボックスをオンにしてから、OKをクリックします。このチェックボックスは、XenServerのバージョンがLDAPSをサポートしている場合にのみ表示されます。証明書エラーが表示された場合は、エラーダイアログで**証明書のインストール...**をクリックし、PEM形式のCA証明書を参照して、インストールをクリックします。証明書がインストールされると、XenCenterは自動的にドメイン参加を再試行します。
プールまたはサーバーがドメインに参加すると、ユーザータブにアクセスプロトコル(LDAPまたはLDAPS)が表示されます。LDAPS設定を変更するには、**構成...**をクリックし、TLS経由のLDAP(LDAPS)を使用してAD通信を保護するチェックボックスをオンまたはオフにしてから、OKをクリックします。
Active Directoryユーザーまたはグループをプールに追加するには
-
ユーザーのドメインに参加した後、ユーザータブで追加をクリックします。
-
ユーザーの追加ダイアログボックスで、1つ以上のユーザー名またはグループ名を入力します。複数の名前はコンマで区切ります。現在参加しているドメイン以外の信頼された別のドメインのユーザーを指定するには、ユーザー名とともにドメイン名を指定します。たとえば、
other_domain\jsmithと指定します。または、完全修飾ドメイン名(FQDN)を入力することもできます。たとえば、jsmith@other_domain.comと指定します。 -
アクセスを許可を選択します。
-
ユーザーとグループに役割を割り当てるに従って、アカウントに役割を割り当て、アクセスを許可します。
ドメインから離脱するには
注:
ドメインを離れると、Active Directory 資格情報でプールまたはサーバーに認証されたユーザーはすべて切断されます。
-
リソースペインで、Active Directory ドメインから切断するプールまたはサーバーを選択します。
-
ドメインから離れるを選択し、続行するにははいを選択します。
-
離れるドメイン内のサーバーを無効にするのに十分な権限を持つActive Directory資格情報を入力します。
-
Active Directory サーバー内のコンピューターアカウントを無効にするかどうかを決定し、次のいずれかをクリックします。
-
無効にする。プールまたはサーバーをドメインから削除し、Active Directory データベース内のサーバーまたはプールコーディネーターのコンピューターアカウントを無効にします。
-
無視する。ユーザー名/パスワードを入力しなかった場合、または十分な権限を持つアカウントを知らない場合は、このオプションを選択して、サーバーまたはプールコーディネーターのコンピューターアカウントをActive Directoryデータベースから削除します。このオプションは、プールまたはサーバーをドメインから削除しますが、サーバーまたはプールコーディネーターのコンピューターアカウントはActive Directoryに残します。
-
関連ドキュメント
XenServer 現行リリース
-
ユーザー