シトリックスクラウド™

コネクタアプライアンスでのアクティブディレクトリ

Connector Appliance を使用して、Citrix Virtual Apps and Desktops™ リソースを含まないフォレストにリソースの場所を接続できます。たとえば、Citrix Secure Private Access のお客様や、ユーザー認証のみに使用されるフォレストを持つ Citrix Virtual Apps and Desktops のお客様の場合などです。

Connector Appliance でマルチドメイン Active Directory を使用する場合、次の制限が適用されます。

  • VDA を含むフォレストでは、Cloud Connector の代わりに Connector Appliance を使用することはできません。

前提条件

Active Directory を使用するための要件

  • ユーザー向けにサービスを作成するために使用するリソースとユーザーを含む Active Directory ドメインに参加していること。詳しくは、この記事の「Active Directory での Connector Appliance の展開シナリオ」を参照してください。
  • Citrix Cloud™ で使用する予定の各 Active Directory フォレストは、常に2つの Connector Appliance から到達可能である必要があります。
  • Connector Appliance は、フォレストのルートドメインと、Citrix Cloud で使用する予定のドメインの両方にあるドメインコントローラーに到達できる必要があります。詳しくは、以下の Microsoft サポート記事を参照してください。
  • グローバルセキュリティグループの代わりにユニバーサルセキュリティグループを使用します。この構成により、フォレスト内の任意のドメインコントローラーからユーザーグループのメンバーシップを取得できます。

ネットワーク要件

  • リソースの場所で使用するリソースに接続できるネットワークに接続されていること。
  • インターネットに接続されていること。詳しくは、「システムおよび接続要件」を参照してください。

(/ja-jp/citrix-cloud/citrix-cloud-resource-locations/connector-appliance.html#connector-appliance-communication)に記載されているポートに加えて、Connector Applianceは、以下のポートを介してActive Directoryドメインへのアウトバウンド接続を必要とします。

サービス ポート サポートされるドメインプロトコル
ケルベロス 88 ティーシーピー/ユーディーピー
NetBIOSネームサービス 137 UDP
NetBIOSデータグラム 138 UDP
NetBIOSセッション 139 TCP
エルダップ 389 ティーシーピー/ユーディーピー
ティーシーピー上のエスエムビー 445 TCP
ケルベロス kpasswd 464 ティーシーピー/ユーディーピー
グローバルカタログ 3268 TCP
動的RPCポート 49152–65535 TCP

Connector ApplianceはLDAP署名を使用してドメインコントローラーへの接続を保護します。これは、SSL経由のLDAP (LDAPS) が不要であることを意味します。LDAP署名の詳細については、「Windows ServerでLDAP署名を有効にする方法」および「Microsoft Guidance for Enabling LDAP Channel Binding and LDAP Signing」を参照してください。

サポートされているActive Directoryの機能レベル

Connector Applianceは、Active Directoryにおける次のフォレストおよびドメイン機能レベルでテストされ、サポートされています。

フォレスト機能レベル ドメイン機能レベル サポートされているドメインコントローラー
ウィンドウズ サーバー 2016 ウィンドウズ サーバー 2016 ウィンドウズ サーバー 2019

ドメインコントローラー、フォレスト機能レベル、およびドメイン機能レベルのその他の組み合わせは、Connector Applianceではテストされていません。ただし、これらの組み合わせは機能すると予想され、サポートもされています。

コネクタアプライアンスを使用してアクティブディレクトリドメインをシトリックスクラウドに接続する

Connector Applianceの管理Webページに接続すると、「Active Directoryドメイン」セクションに2つのタブが表示されます。

  • 参加済みドメイン – ドメイン内にアプライアンスのコンピューターアカウントを作成することによって、Connector ApplianceをADドメインに参加させるために使用されます。Kerberosは、参加済みドメインの右側にある省略記号メニューをクリックすることで検証できます。ドメイン内にコンピューターアカウントが存在する必要があります。

  • サービスアカウント – Secure Private Access (SPA) ソリューションの一部として使用され、ドメイン参加によって作成されたコンピューターアカウントの代わりにサービスアカウントを使用してKerberos SSOを実現します。Kerberosは、サービスアカウントの右側にある省略記号メニューをクリックすることで検証できます。マシンに特定のドメインが関連付けられていることは必須ではありません。ただし、Connector Applianceがドメインに接続されていない場合でも、ドメインコントローラーに接続できます。

参加済みドメイン

サービスドメイン

コネクタアプライアンスを介してアクティブディレクトリをCitrix Cloudに接続するように構成するには、次の手順を実行します。

  1. リソースの場所に Connector Appliance をインストールします。

    Connector Appliance 製品ドキュメント の情報を参照してください。

  2. Connector Appliance コンソールに表示される IP アドレスを使用して、ブラウザで Connector Appliance 管理 Web ページに接続します。
  3. Active Directory ドメインセクションで、参加済みドメインタブに移動します。
  4. + Active Directory ドメインの追加をクリックすると、ドメイン名を入力するための新しいポップアップウィンドウが表示されます。
  5. ドメイン名の手順で、Active Directory ドメイン名を入力し、次へをクリックします。Connector Appliance がドメインをチェックします。チェックが成功すると、ウィザードは次の手順に進みます。 Active Directory Domain Name

  6. アカウントの詳細の手順で、次の情報を入力し、次へをクリックします。
    • ドメインに参加する権限を持つ Active Directory ユーザーのユーザー名とパスワード。
    • マシン名。Connector Appliance はマシン名を提案します。最大 15 文字の独自のコンピューター名で上書きできます。このマシン名は、Connector Appliance が Active Directory ドメインに参加するときに作成されます。 Active Directory Account Details
  7. ドメインコントローラーの手順で、Connector Appliance がこのドメインのドメインコントローラーを選択する方法について、次のいずれかのオプションを選択します。
    • ドメインコントローラーを自動的に決定する (デフォルト) – Connector Appliance は、Active Directory 操作に使用するドメインコントローラーを自動的に決定し、この選択を定期的に再評価します。 Active Directory Automatically Controllers
    • 優先ドメインコントローラーを手動で選択するConnector Appliance は、選択したドメインコントローラーのみを使用します。検索可能なテーブルには、測定されたミリ秒単位の待機時間とともに、利用可能なドメインコントローラーが一覧表示されます。検索ボックスを使用して名前でフィルター処理するか、名前または待機時間で並べ替えてから、使用するドメインコントローラーのチェックボックスを選択します。ドメインコントローラーを選択しない場合、Connector Appliance は自動選択に戻ります。 Active Directory Account Controllers
  8. [ドメインの追加] をクリックします。ドメインが Connector Appliance UI の [Active Directory ドメイン] セクションに表示されます。

次に行うこと

  • この Connector Appliance にさらにドメインを追加できます。

    注:

    Connector Appliance は最大 10 個のフォレストでテストされています。

  • 回復性を高めるため、各リソースの場所で、各ドメインを複数の Connector Appliance に追加してください。

アクティブディレクトリ構成の表示

リソースの場所にある Active Directory ドメインと Connector Appliance の構成は、次の場所で表示できます。

  • シトリックスクラウドで:

    1. メニューで、[ID およびアクセス管理] ページに移動します。
    2. [ドメイン] タブに移動します。

      Active Directory ドメインは、所属するリソースの場所とともに一覧表示されます。

  • コネクタ アプライアンスのウェブページで:

    1. Connector Appliance コンソールで提供される IP アドレスを使用して、Connector Appliance の Web ページに接続します。
    2. 最初に登録したときに作成したパスワードでログインします。
    3. ページの「Active Directory ドメイン」セクションで、このConnector Applianceが参加しているActive Directoryドメインのリストを確認できます。

コネクタアプライアンスからアクティブディレクトリドメインを削除する

Active Directoryドメインから離脱するには、次の手順を実行します。

  1. Connector Applianceコンソールに表示されているIPアドレスを使用して、Connector ApplianceのWebページに接続します。
  2. 初めて登録したときに作成したパスワードでログインします。
  3. ページの「Active Directory ドメイン」セクションで、参加しているActive Directoryドメインのリストから離脱したいドメインを見つけます。
  4. Connector Applianceによって作成されたマシンアカウントの名前を控えておきます。
  5. ドメインの横にある削除アイコン(ゴミ箱)をクリックします。確認ダイアログが表示されます。
  6. アクションを確定するには、続行をクリックします。
  7. Active Directoryコントローラーに移動します。
  8. コントローラーから、Connector Applianceによって作成されたマシンアカウントを削除します。

参加済みActive Directoryドメインのドメインコントローラー設定を変更する

Active Directoryドメインに参加した後、Connector Applianceがそのドメインに使用するドメインコントローラーをいつでも変更できます。デフォルトでは、Connector Applianceはドメインコントローラーを自動的に決定し、定期的に選択を再評価します。ドメインコントローラーの数が多い環境で一貫性のないパフォーマンスが観察された場合は、1つ以上の優先ドメインコントローラーを手動で選択するように切り替えることができます。

参加済みドメインのドメインコントローラー設定を変更するには、次の手順を実行します。

  1. Connector Applianceコンソールに表示されているIPアドレスを使用して、Connector Appliance管理Webページに接続します。

  2. 最初に登録したときに作成したパスワードでログインします。

  3. Active Directory ドメイン」セクションの「参加済みドメイン」タブで、更新するドメインを見つけます。

  4. ドメインの横にある省略記号 () メニューをクリックし、Domain controller preferenceを選択します。

    ドメインコントローラーの優先設定」ブレードが開きます。

    「参加済みドメイン」(/ja-jp/citrix-cloud/media/connector-appliance-joined-domains-tab.png)

  5. このドメインのドメインコントローラーをConnector Applianceが選択する方法を選択します。

    • ドメインコントローラーを自動的に決定するConnector Appliance は、Active Directory 操作に使用するドメインコントローラーを自動的に決定し、この選択を定期的に再評価します。

    • 優先ドメインコントローラーを手動で選択するConnector Appliance は、選択したドメインコントローラーのみを使用します。検索可能な 表には、測定された Latency(ミリ秒単位)とともに利用可能なドメインコントローラーが一覧表示されます。検索ボックスを使用して名前でフィルタリングするか、 NameまたはLatencyで並べ替えてから、 使用するドメインコントローラーのチェックボックスを選択します。

    注:

    優先ドメインコントローラーを手動で選択する を選択してもドメインコントローラーを何も選択しない場合、Connector Appliance は自動選択にフォールバックします。

  6. 変更を適用するには、Saveをクリックします。

フォレストの優先コネクタタイプを設定する

Citrix Cloudテナントが、同じADフォレストに結合されたWindowsコネクタとコネクタアプライアンスの両方を持っている場合、優先コネクタタイプを設定できます。

特定のActive Directoryフォレストの優先コネクタタイプを設定するには、次の手順を実行します。

  1. Identity and Access Management > Domainsに移動し、優先コネクタタイプを設定したいADフォレストのドロップダウン矢印をクリックします。

  2. フォレスト優先コネクタタイプ」を選択します。

    フォレスト優先コネクタタイプ(/ja-jp/citrix-cloud/media/forest-preferred-connector-type.png)

アクティブディレクトリでコネクタアプライアンスを使用する展開シナリオ

Cloud Connector と Connector Appliance の両方を使用して、Active Directory コントローラに接続できます。使用するコネクタのタイプは、展開によって異なります。

Active Directory でクラウドコネクタを使用する方法の詳細については、「Active Directory でのクラウドコネクタの展開シナリオ」(/ja-jp/citrix-cloud/citrix-cloud-resource-locations/citrix-cloud-connector/technical-details.html#deployment-scenarios-for-cloud-connectors-in-active-directory) を参照してください。

次の状況で、Connector Appliance を使用してリソースの場所を Active Directory フォレストに接続します。

  • セキュアプライベートアクセスを設定しています。詳細については、「コネクタアプライアンスを使用したセキュアプライベートアクセス」(/ja-jp/citrix-secure-private-access/service/add-and-manage-apps/connector-appliance-for-secure-private-access.html) を参照してください。
  • ユーザー認証のみに使用されるフォレストが 1 つ以上ある場合
  • 複数のフォレストをサポートするために必要なコネクタの数を減らしたい場合
  • その他のユースケースで Connector Appliance が必要な場合

すべてのフォレストに対して単一の Connector Appliance セットを持つ 1 つ以上のフォレスト内のユーザーのみ

このシナリオは、Standard のお客様、または Secure Private Access に Connector Appliance を使用しているお客様に適用されます。

このシナリオでは、ユーザーオブジェクトのみを含む複数のフォレスト (forest1.local, forest2.local) があります。これらのフォレストにはリソースは含まれていません。1 つの Connector Appliance セットがリソースの場所に展開され、これらの各フォレストのドメインに参加しています。

  • 信頼関係: なし
  • ID およびアクセス管理にリストされているドメイン: forest1.local, forest2.local
  • クラウドストアへのユーザーログオン: すべてのユーザーでサポートされています
  • オンプレミスストアへのユーザーログオン: すべてのユーザーでサポートされています

複数のフォレストにわたる単一のコネクタアプライアンスセットを使用し、個別のフォレスト(信頼関係あり)にユーザーとリソースを配置する

このシナリオは、複数のフォレストを持つCitrix Virtual Apps and Desktopsのお客様に適用されます。

このシナリオでは、一部のフォレスト(resourceforest1.localresourceforest2.local)にはリソース(VDAなど)が含まれ、一部のフォレスト(userforest1.localuserforest2.local)にはユーザーのみが含まれます。これらのフォレスト間には、ユーザーがリソースにログオンできるようにする信頼関係が存在します。

resourceforest1.localフォレスト内に1セットのCloud Connectorが展開されます。resourceforest2.localフォレスト内には別のCloud Connectorセットが展開されます。

userforest1.localフォレスト内に1セットのConnector Applianceが展開され、同じセットがuserforest2.localフォレスト内にも展開されます。

  • 信頼関係: 双方向フォレスト信頼、またはリソースフォレストからユーザーフォレストへの単方向信頼
  • ID およびアクセス管理 にリストされているドメイン:resourceforest1.localresourceforest2.localuserforest1.localuserforest2.local
  • Citrix® StoreFront Cloudへのユーザーログオン: すべてのユーザーでサポートされています
  • オンプレミスStoreFrontへのユーザーログオン: すべてのユーザーでサポートされています