高度な認証では、ユーザの実装で SiteMinder ポリシー サーバを使用する必要があります。 CA IdentityMinder Server をホストするアプリケーション サーバは、Web Server とは別のオペレーティング環境上にあります。 サービスを転送するには、Web Server には以下が必要です。
Web エージェントは、CA IdentityMinder リソースをリクエストする ユーザのアクセスを制御します。 ユーザが認証され認可されたら、Web エージェントは Web Server がリクエストを処理できるようにします。
Web Server がリクエストを受信するときに、アプリケーション サーバ プラグインは CA IdentityMinder Server をホストするアプリケーション サーバにそれを転送します。
Web エージェントは、ユーザと管理者に提供される CA IdentityMinder リソースを保護します。
ポリシー管理者およびアイデンティティ管理者が連携して、 SiteMinder を既存の CA IdentityMinder インストールに統合する場合、CA IdentityMinder アーキテクチャは拡張され、以下のコンポーネントが含まれます。
CA IdentityMinder Server を保護します。 Web エージェントは、CA IdentityMinder Server と共にシステムにインストールされます。
CA IdentityMinder 用の高度な認証および認可を提供します。
以下の図は、SiteMinder ポリシー サーバおよび Web エージェントを含む CA IdentityMinder インストールの例です。

注: コンポーネントは、例のように異なるプラットフォームにインストールされます。 ただし、他のプラットフォームを選択できます。 CA IdentityMinder データベースは Microsoft SQL Server 上にあります。また、ユーザ ストアは IBM directory Server 上にあります。 SiteMinder ポリシー ストアは Windows 上の AD LDS にあります。
このプロセスを完了するには 2 つのロール( CA IdentityMinder アイデンティティ管理者および SiteMinder ポリシー管理者)が必要です。 一部の組織では、1 人で両方のロールを割り当てられる場合があります。 2 人で行う場合は、緊密な連携をとって、このシナリオの手順を完了する必要があります。 ポリシー管理者はこのプロセスを開始して終了し、アイデンティティ管理者は、中間のすべての手順を実行します。
重要: リリース 12.5 SP7 を使用して開始する CA IdentityMinder のインストールの場合、Java Cryptography Extension Unlimited Strength Jurisdiction Policy Files (JCE ライブラリ)が必要です。 Oracle の Web サイトからこれらのライブラリをダウンロードします。 それらを次のフォルダにロードします: <Java_path>¥<jdk_version>¥jre¥lib¥security¥.
以下の図は、SiteMinder を CA IdentityMinder に統合する完全なプロセスを示しています。

次の手順に従ってください:
ポリシー管理者として、ポリシー ストアに IMS スキーマを追加する SQL スクリプトまたは LDAP スキーマ テキストにアクセスするため、CA IdentityMinder 管理ツールを使用します。 アイデンティティ管理者はこれらのツールを[管理ツール]フォルダにインストールしています。 ポリシー ストアを設定するには、以下のいずれかの手順に従います。
Sun Java Systems Directory Server または IBM Directory Server の設定
Microsoft Active Directory の設定
Oracle Internet Directory (OID)の設定
設定の後に、SiteMinder ポリシー ストアとしてリレーショナル データベースを使用できます。
次の手順に従ってください:
注: 設定手順については、SiteMinder の「ポリシー サーバ インストール ガイド」を参照してください。
上記のパスはデフォルトのインストール場所です。 ユーザのインストールの場所は異なる場合があります。
Java または IBM のディレクトリ サーバを設定するには、適切なスキーマ ファイルを適用します。
次の手順に従ってください:
注: 設定の詳細については、「CA SiteMinder Policy Server Installation Guide」を参照してください。
ユーザのディレクトリに以下のスキーマ ファイルを追加:
IBMDirectoryServer¥V3.identityminder8
SunJavaSystemDirectoryServer¥sundirectory_ims8.ldif
Microsoft Active Directory ポリシー ストアを設定するには、activedirectory_ims8.ldif スクリプトを適用します。
次の手順に従ってください:
注: 設定の詳細については、「CA SiteMinder Policy Server Installation Guide」を参照してください。
C:¥Program Files¥CA¥Identity Manager¥IAM Suite¥Identity Manager¥tools¥policystore-schemas¥MicrosoftActiveDirectory
ルート組織は、ポリシー サーバ管理コンソールでポリシー ストアを設定したときに指定したルート組織に一致する必要があります。
たとえば、root が dc=myorg,dc=com である場合、以下のように置き換えます。
dn: CN=imdomainid6,CN=Schema,CN=Configuration,{root} を dn: CN=imdomainid6,CN=Schema,CN=Configuration,dc=myorg,dc=com で置き換えます。
Microsoft ADAM ポリシー ストアを設定するには、adam_ims8.ldif スクリプトを適用します。
次の手順に従ってください:
注: 設定の詳細については、「CA SiteMinder Policy Server Installation Guide」を参照してください。
CN 値(guid)をメモしてください。
C:¥Program Files¥CA¥Identity Manager¥IAM Suite¥Identity Manager¥tools¥policystore-schemas¥MicrosoftActiveDirectory
たとえば、guid 文字列が CN={39BC711D-7F27-4311-B6C0-68FDEE2917B8} である場合、すべての cn={guid} 参照を CN={39BC711D-7F27-4311-B6C0-68FDEE2917B8} で置き換えます。
CA Directory Server を設定するには、カスタム スキーマ ファイルを作成します。 以下の手順で、dxserver_home は CA Directory がインストールされているディレクトリです。 Windows 上のデフォルトのこのファイルのソースの場所は C:¥Program Files¥CA¥Identity Manager¥IAM Suite¥Identity Manager¥tools¥policystore-schemas¥eTrustDirectory です。
次の手順に従ってください:
注: 設定の詳細については、「CA SiteMinder Policy Server Installation Guide」を参照してください。
# Identity Manager Schema source "etrust_ims8.dxc";
set max-op-size=5000
注: CA Directory のアップグレードにより、limits.dxc ファイルが上書きされます。 そのため、アップグレードが完了した後で、max-op-size を 5000 にリセットしてください。
# schema source "company_name-schema.dxg"; #service limits source "company_name-limits.dxc";
ここで dsa_name はカスタマイズされた設定ファイルを使用した、DSA の名前です。
dxserver stop dsa_name dxserver start dsa_name
Novell eDirectory Server ポリシー ストアを設定するには、novell_ims8.ldif スクリプトを適用します。
次の手順に従ってください:
注: 設定の詳細については、「CA SiteMinder Policy Server Installation Guide」を参照してください。
ldapsearch -h hostname -p port -b container -s sub -D admin_login -w password objectClass=ncpServer dn
例:
ldapsearch -h 192.168.1.47 -p 389 -b "o=nwqa47container" -s sub -D "cn=admin,o=nwqa47container" -w password objectclass=ncpServer dn
Windows 上の novell_ims8.ldif のデフォルトの場所は次のとおりです。
C:¥Program Files¥CA¥Identity Manager¥IAM Suite¥Identity Manager¥tools¥policystore-schemas¥NovelleDirectory
たとえば、DN 値が cn=servername、cn=servername の場合、NCPServer のすべてのインスタンスを cn=servername、o=servercontainer で置き換えます。
手順については、Novell eDirectory のマニュアルを参照してください。
Oracle Internet Directory を設定するには、oracleoid ldif ファイルを更新します。
次の手順に従ってください:
注: 設定の詳細については、「CA SiteMinder Policy Server Installation Guide」を参照してください。
install_path¥policystore-schemas¥OracleOID¥
手順については、 Oracle Internet Directory のマニュアルを参照してください。
ポリシー ストアを確認するには、以下の点を確認します。
*** IMS NO SCHEMA BEGIN
ユーザが SiteMinder ポリシー サーバの拡張機能をインストールしているが、ポリシー ストア スキーマを拡張していない場合にのみ、この警告が表示されます。
|
Copyright © 2013 CA.
All rights reserved.
|
|