LDAPSについて
LDAPSは、LDAP通信がTLS/SSLを使用して暗号化される、軽量ディレクトリアクセスプロトコル (LDAP) のセキュアなバージョンです。
デフォルトでは、クライアントとサーバーアプリケーション間のLDAP通信は暗号化されません。LDAPSを使用すると、Linux VDAとLDAPサーバー間のLDAPクエリコンテンツを保護できます。
次のLinux VDAコンポーネントはLDAPSに依存しています。
- ブローカーエージェント:デリバリーコントローラー™ へのリナックス VDA 登録
- ポリシーサービス: ポリシー評価
LDAPSの構成には以下が含まれます。
- アクティブディレクトリ (AD)/LDAPサーバーでLDAPSを有効にする
- クライアントで使用するためにルートCAをエクスポートする
- Linux VDAでLDAPSを有効/無効にする
- サードパーティプラットフォーム向けにLDAPSを構成する
- SSSDを構成する
- Winbindを構成する
- セントリファイを構成する
- Questを構成する
注:
LDAPサーバーの監視サイクルを設定するには、次のコマンドを実行します。デフォルト値は15分です。少なくとも10分に設定してください。
/opt/Citrix/VDA/bin/ctxreg create -k "HKLM\Software\Citrix\VirtualDesktopAgent" -v "ListOfLDAPServersMonitorPeroid" -t "REG_DWORD" -d "0x0000000f" --force <!--NeedCopy-->
AD/LDAPサーバーでLDAPSを有効にする
Microsoftの認証局 (CA) またはMicrosoft以外のCAのいずれかから、適切にフォーマットされた証明書をインストールすることで、LDAP over SSL (LDAPS) を有効にできます。
ヒント:
ドメインコントローラーにエンタープライズルートCAをインストールすると、LDAPSは自動的に有効になります。
証明書のインストール方法とLDAPS接続の確認方法の詳細については、サードパーティの認証局でLDAP over SSLを有効にする方法を参照してください。
多層認証局階層を使用している場合、ドメインコントローラーでのLDAPS認証のために適切な証明書が自動的に提供されるわけではありません。
多層認証局階層を使用してドメインコントローラーでLDAPSを有効にする方法については、LDAP over SSL (LDAPS) 証明書の記事を参照してください。
クライアントの使用のためにルート認証局を有効にする
クライアントは、LDAPサーバーが信頼するCAからの証明書を使用する必要があります。クライアントのLDAPS認証を有効にするには、ルートCA証明書を信頼されたキーストアにインポートします。
ルートCAのエクスポート方法の詳細については、MicrosoftサポートWebサイトのルート認証局証明書をエクスポートする方法を参照してください。
Linux VDAでLDAPSを有効または無効にする
Linux VDAでLDAPSを有効または無効にするには、(管理者としてログオンした状態で)enable_ldaps.shスクリプトを実行します。enable_ldaps.shスクリプトを非対話モードで実行するには、次の変数を環境にエクスポートします。
#CTX_LDAPS_KEYSTORE_PASSWORD=
#CTX_LDAPS_LDAP_SERVERS=
<!--NeedCopy-->
-
提供されたルートCA証明書を使用してLDAP over SSL/TLSを有効にするには (LDAPチャネルバインディングがサポートされています):
/opt/Citrix/VDA/sbin/enable_ldaps.sh -Enable pathToRootCA <!--NeedCopy--> -
SSL/TLSなしでLDAPにフォールバックするには
/opt/Citrix/VDA/sbin/enable_ldaps.sh -Disable <!--NeedCopy-->
LDAPS専用のJavaキーストアは /etc/xdl/.keystore にあります。影響を受けるレジストリキーは次のとおりです。
HKLM\Software\Citrix\VirtualDesktopAgent\ListOfLDAPServers
HKLM\Software\Citrix\VirtualDesktopAgent\ListOfLDAPServersForPolicy
HKLM\Software\Citrix\VirtualDesktopAgent\UseLDAPS
HKLM\Software\Policies\Citrix\VirtualDesktopAgent\Keystore
HKLM\Software\Citrix\VirtualDesktopAgent\EnableChannelBinding
<!--NeedCopy-->
サードパーティプラットフォーム向けLDAPSの構成
Linux VDAコンポーネントの他に、VDAに準拠するSSSD、Winbind、Centrify、Questなどのいくつかのサードパーティ製ソフトウェアコンポーネントもセキュアなLDAPを必要とする場合があります。以下のセクションでは、LDAPS、STARTTLS、またはSASL署名と封印を使用してセキュアなLDAPを構成する方法について説明します。
ヒント:
これらのソフトウェアコンポーネントのすべてが、セキュアなLDAPを確保するためにSSLポート636を使用することを好むわけではありません。また、ほとんどの場合、LDAPS(ポート636上のSSL経由LDAP)はポート389上のSTARTTLSと共存できません。
エスエスエスディー
オプションに従って、ポート636またはポート389でSSSDセキュアLDAPトラフィックを構成します。詳細については、SSSD LDAP Linux manページを参照してください。
ウィンバインド
ウィンバインドのエルダップクエリは、エーディーエス メソッドを使用します。ウィンバインドは、ポート389でのスタートティーエルエス メソッドのみをサポートします。影響を受ける構成ファイルは /etc/samba/smb.conf および /etc/openldap/ldap.conf (アマゾンリナックス2、レッドハットエンタープライズリナックス、ロッキーリナックス、セントオーエス、スーゼの場合) または /etc/ldap/ldap.conf (デビアンおよびウブントゥの場合) です。ファイルを次のように変更します。
-
エスエムビー・コンフ
ldap ssl = start tlsldap ssl ads = yesclient ldap sasl wrapping = plain -
エルダップ・コンフ
TLS_REQCERT never
あるいは、SASL GSSAPI署名と封印によってセキュアなLDAPを構成することもできますが、これはTLS/SSLと共存できません。SASL暗号化を使用するには、smb.conf の構成を変更します。
ldap ssl = off
ldap ssl ads = no
client ldap sasl wrapping = seal
セントリファイ
Centrifyはポート636でのLDAPSをサポートしていません。ただし、ポート389では安全な暗号化を提供します。詳細については、Centrifyサイトを参照してください。
クエスト
Quest Authentication Serviceはポート636でのLDAPSをサポートしていませんが、異なる方法を使用してポート389で安全な暗号化を提供します。
トラブルシューティング
この機能を使用すると、次の問題が発生する可能性があります。
-
LDAPSサービスの可用性
AD/LDAPサーバーでLDAPS接続が利用可能であることを確認してください。ポートはデフォルトで636です。
-
LDAPSが有効になっている場合にLinux VDAの登録に失敗しました
LDAPサーバーとポートが正しく構成されていることを確認してください。まずルートCA証明書を確認し、それがAD/LDAPサーバーと一致していることを確認してください。
-
誤ったレジストリ変更
enable_ldaps.shを使用せずに誤ってLDAPS関連のキーを更新した場合、LDAPSコンポーネントの依存関係が壊れる可能性があります。
-
Wiresharkまたはその他のネットワーク監視ツールからLDAPトラフィックがSSL/TLS経由で暗号化されていない
デフォルトでは、LDAPSは無効になっています。強制的に有効にするには、/opt/Citrix/VDA/sbin/enable_ldaps.shを実行してください。
-
Wiresharkまたはその他のネットワーク監視ツールからのLDAPSトラフィックがありません
Linux VDA登録とグループポリシー評価が発生したときに、LDAP/LDAPSトラフィックが発生します。
-
ADサーバーでldp connectを実行してLDAPSの可用性を確認できませんでした
IPアドレスの代わりにAD FQDNを使用してください。
-
/opt/Citrix/VDA/sbin/enable_ldaps.shスクリプトを実行してルートCA証明書をインポートできませんでした
CA証明書のフルパスを指定し、ルートCA証明書が正しいタイプであることを確認してください。サポートされているほとんどのJava Keytoolタイプと互換性があるはずです。サポートリストにない場合は、まずタイプを変換できます。証明書形式の問題が発生した場合は、base64エンコードされたPEM形式をお勧めします。
-
Keytool -listでルートCA証明書を表示できませんでした
/opt/Citrix/VDA/sbin/enable_ldaps.shを実行してLDAPSを有効にすると、証明書は/etc/xdl/.keystoreにインポートされ、キーストアを保護するためにパスワードが設定されます。パスワードを忘れた場合は、スクリプトを再実行してキーストアを作成できます。