ユーザーの管理
XenServerを初めてインストールすると、ユーザーアカウントが自動的にXenServerに追加されます。このアカウントは、XenServerシステムがローカルで認証するローカルスーパーユーザー (LSU)、つまり
rootです。XenCenterのユーザータブからActive Directoryアカウントを追加することで、追加のユーザーを作成できます。
注:
「ユーザー」という用語は、XenServer®アカウントを持つすべての人、つまり、その役割のレベルに関係なくXenServerホストを管理するすべての人を指します。
サーバーまたはプールで複数のユーザーアカウントを使用したい場合は、認証にActive Directoryユーザーアカウントを使用する必要があります。この機能により、XenServerユーザーはWindowsドメイン資格情報を使用してプール内のサーバーにログインできます。
注:
混合認証プールはサポートされていません。つまり、プール内の一部のサーバーがActive Directoryを使用し、一部が使用しないプールを持つことはできません。
XenServerでユーザーを作成する場合、そのアカウントを使用できるようにする前に、新しく作成されたユーザーに役割を割り当てる必要があります。XenServerは、新しく作成されたユーザーに役割を自動的に割り当てません。その結果、これらのアカウントには、役割を割り当てるまでXenServerプールへのアクセス権がありません。
ロールベースアクセス制御 (RBAC)機能を使用すると、ユーザーの役割に応じてActive Directoryアカウントに異なるレベルの権限を割り当てることができます。環境でActive Directoryを使用しない場合、LSUアカウントに限定されます。
XenServer環境でのAD認証
XenServerサーバーはLinuxベースですが、XenServerではActive DirectoryアカウントをXenServerユーザーアカウントとして使用できます。そのためには、Active Directory資格情報をActive Directoryドメインコントローラーに渡します。
注:
ADドメインコントローラーでLDAPチャネルバインディングとLDAP署名を有効にできます。詳細については、Microsoft Security Advisoryを参照してください。
XenServerに追加されると、Active DirectoryユーザーとグループはXenServerのサブジェクトとなり、XenCenterではユーザーと呼ばれます。サブジェクトがXenServerに登録されると、ユーザーとグループはログイン時にActive Directoryで認証されます。これらのユーザーとグループは、ユーザー名をドメイン名で修飾する必要はありません。
ユーザー名を修飾するには、ユーザー名をダウンレベルログオン名形式で入力する必要があります。例:
mydomain\myuser。
注記:
デフォルトでは、ユーザー名を修飾しない場合、XenCenter は、参加しているドメインを使用して Active Directory 認証サーバーにユーザーをログオンしようとします。このルールの例外は LSU アカウントであり、XenCenter は常にローカルで(つまり XenServer 上で)最初に認証します。
外部認証プロセスは次のように機能します。
-
サーバーへの接続時に提供された資格情報は、認証のために Active Directory ドメインコントローラーに渡されます。
-
ドメインコントローラーは資格情報を確認します。資格情報が無効な場合、認証は直ちに失敗します。
-
資格情報が有効な場合、Active Directory コントローラーが照会され、資格情報に関連付けられたサブジェクト識別子とグループメンバーシップが取得されます。
-
サブジェクト識別子が XenServer に保存されているものと一致する場合、認証は正常に完了します。
ドメインに参加すると、プールに対して Active Directory 認証が有効になります。ただし、プールがドメインに参加している場合、そのドメインのユーザー(または信頼関係を持つドメインのユーザー)のみがプールに接続できます。
関連ドキュメント
XenServer 現行リリース
-
ユーザー