60
VMware Identity Manager Connector 19.03.0.0 (Windows) のイ ンストールと構成 2019 4 VMware Identity Manager VMware Identity Manager 19.03

Manager Connector VMware Identity 19.03.0.0 (Windows) の …...内容 VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成 5 1 VMware Identity Manager

  • Upload
    others

  • View
    6

  • Download
    0

Embed Size (px)

Citation preview

Page 1: Manager Connector VMware Identity 19.03.0.0 (Windows) の …...内容 VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成 5 1 VMware Identity Manager

VMware IdentityManager Connector19.03.0.0 (Windows) のインストールと構成

2019 年 4 月VMware Identity ManagerVMware Identity Manager 19.03

Page 2: Manager Connector VMware Identity 19.03.0.0 (Windows) の …...内容 VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成 5 1 VMware Identity Manager

VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成

VMware, Inc. 2

VMware Web サイトで最新の技術ドキュメントをご確認いただけます。

https://docs.vmware.com/jp/

VMware の Web サイトでは、最新の製品アップデートを提供しています。

本書に関するご意見、ご要望をお寄せください。フィードバック送信先:

[email protected]

Copyright © 2018、2019 VMware, Inc. All rights reserved. 著作権および商標.

VMware, Inc.3401 Hillview Ave.Palo Alto, CA 94304www.vmware.com

ヴイエムウェア株式会社

105-0013 東京都港区浜松町 1-30-5浜松町スクエア 13Fwww.vmware.com/jp

Page 3: Manager Connector VMware Identity 19.03.0.0 (Windows) の …...内容 VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成 5 1 VMware Identity Manager

内容

VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成 5

1 VMware Identity Manager Connector について 6

2 Windows に VMware Identity Manager Connector をインストールするための準備 8

VMware Identity Manager Connector (Windows) のシステム要件 8

VMware Identity Manager Connector (Windows) の展開チェックリスト 12

3 Windows への VMware Identity Manager Connector のインストール 14

VMware Identity Manager Connector のアクティベーション コードの生成 14

VMware Identity Manager Connector インストーラの実行 15

VMware Identity Manager コネクタ セットアップ ウィザードの実行 22

VMware Identity Manager Connector のプロキシ設定を行う 23

4 VMware Identity Manager Connector の構成 25

ディレクトリのセットアップ 25

VMware Identity Manager Connector で認証アダプタを有効にする 26

VMware Identity Manager Connector で送信モードを有効にする 28

5 VMware Identity Manager コネクタの高可用性環境の構成 31

追加の VMware Identity Manager Connector インスタンスのインストールと構成 32

認証の高可用性環境の構成 33

ディレクトリ同期の高可用性の構成 34

6 VMware Identity Manager Connector の展開環境への Kerberos 認証サポートの追加 37

Kerberos 認証アダプタの構成と有効化 38

Kerberos 認証の高可用性環境の構成 40

7 追加の VMware Identity Manager Connector 構成 44

VMware Identity Manager Connector の SSL 証明書の使用 44

VMware Identity Manager Connector の Syslog サーバの構成 47

VMware Identity Manager コネクタのパスワードの管理 48

VMware Identity Manager Connector のプロキシ設定を行う 48

VMware Identity Manager Connector ログ ファイルの表示とダウンロード 49

VMware Identity Manager Connector (Windows) の時刻同期の構成 50

8 VMware Identity Manager Connector のアップグレード (Windows) 52

VMware, Inc. 3

Page 4: Manager Connector VMware Identity 19.03.0.0 (Windows) の …...内容 VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成 5 1 VMware Identity Manager

9 VMware Identity Manager Connector サーバでの Java のアップグレード 53

10 VMware Identity Manager Connector インスタンスの削除 54

11 ACC から VMware Identity Manager Connector へのディレクトリの移行 55

他のディレクトリを LDAP 経由の Active Directory または統合 Windows 認証経由の Active Directory に変

換する 55

Workspace ONE UEM から VMware Identity Manager へのディレクトリ同期の停止 57

12 VMware Identity Manager Connector のトラブルシューティング 59

VMware Identity Manager Connector の管理者ユーザー パスワードのリセット 59

Kerberos 初期化エラー 59

VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成

VMware, Inc. 4

Page 5: Manager Connector VMware Identity 19.03.0.0 (Windows) の …...内容 VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成 5 1 VMware Identity Manager

VMware Identity Manager Connector 19.03.0.0(Windows) のインストールと構成

『VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成』では、VMware IdentityManager のオンプレミス コンポーネントである VMware Identity Manager™ Connector の Windows 版のインストールと構成について説明します。

注: Linux バージョンの VMware Identity Manager Connector の展開の詳細については、クラウド展開の場合は『VMware Identity Manager Cloud の展開』、オンプレミス展開の場合は『DMZ での VMware Identity Managerのデプロイ』を参照してください。

対象者

本書に記載されている内容は、仮想マシン テクノロジーおよびデータセンターの運用に精通している経験豊富なWindows システム管理者向けに書かれています。

VMware, Inc. 5

Page 6: Manager Connector VMware Identity 19.03.0.0 (Windows) の …...内容 VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成 5 1 VMware Identity Manager

VMware Identity Manager Connectorについて 1VMware Identity Manager Connector は、ディレクトリ統合、ユーザー認証、および Horizon 7 などのリソースとの統合を提供する VMware Identity Manager のオンプレミス コンポーネントです。

コネクタは送信接続モードで展開されるため、受信ポート 443 を開く必要はありません。WebSocket ベースの通信チャネルを介して VMware Identity Manager サービスと通信します。

図 1‑1. VMware Identity Manager Connector の展開

要求応答

VMware Identity Manager テナント

Websocket チャネル

HTTPS 443(送信専用)

Active Directory/

LDAP

VMware IdentityManager Connector

オンプレミス

オプションのサービス

IntegrationBroker

Citrix Farm

View 接続サーバ

RSA SecurID

RSA Adaptive Auth

RADIUSサーバ

11

2

3

注: 図に示す VMware Identity Manager テナントは、クラウド環境に展開することも、オンプレミス環境に展開することもできます。

VMware, Inc. 6

Page 7: Manager Connector VMware Identity 19.03.0.0 (Windows) の …...内容 VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成 5 1 VMware Identity Manager

サポートされる認証方法

VMware Identity Manager Connector では、次の認証方法がサポートされています。

n パスワード

n RSA Adaptive Authentication

n RSA SecurID

n RADIUS

n 内部ユーザー用の Kerberos 認証

注: これらのコネクタベースの認証方法に加えて、VMware Identity Manager サービスベースの認証方法も利用できます。さらに、サードパーティの ID プロバイダを介したインバウンド SAML を使用できます。

サポートされるディレクトリ統合

VMware Identity Manager Connector は、次のタイプのエンタープライズ ディレクトリとの統合をサポートします。

n LDAP 経由の Active Directory

n 統合 Windows 認証を使用する Active Directory

n LDAP ディレクトリ

注: また、ジャストインタイム プロビジョニングを使用し、サードパーティ ID プロバイダから送信された SAMLアサーションを使用して、ログイン時に動的に VMware Identity Manager サービスでユーザーを作成できます。

サポートされるリソース

VMware Identity Manager Connector は、次のタイプのリソースとの統合をサポートします。

n VMware Horizon® 7、Horizon 6 または View デスクトップ プールおよびアプリケーション プール

n VMware Horizon® Cloud Service™ with Hosted and On-Premises Infrastructure(クラウド ホスト型およびオンプレミス型)

n Citrix 公開リソース

注: さらに、VMware Identity Manager は Web アプリケーションとネイティブ モバイル アプリをサポートします。

VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成

VMware, Inc. 7

Page 8: Manager Connector VMware Identity 19.03.0.0 (Windows) の …...内容 VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成 5 1 VMware Identity Manager

Windows に VMware IdentityManager Connector をインストールするための準備 2VMware Identity Manager Connector を展開する前に、システム要件を確認し、環境を準備します。

この章には、次のトピックが含まれています。

n VMware Identity Manager Connector (Windows) のシステム要件

n VMware Identity Manager Connector (Windows) の展開チェックリスト

VMware Identity Manager Connector (Windows) のシステム要件VMware Identity Manager Connector を展開するには、ご使用のシステムが必要な要件を満たしていることを確認します。

ハードウェア要件

Windows Server が次のハードウェア要件を満たしていることを確認します。

表 2‑1. VMware Identity Manager Connector の要件

ユーザー数 1000 まで 1000~10,000 10,000~25,000 25,000~50,000 50,000~100,000

CPU 2 それぞれ 4 CPU の 2台のロード バランシングされたサーバ

それぞれ 4 CPU の 2台のロード バランシングされたサーバ

それぞれ 4 CPU の 2台のロード バランシングされたサーバ

それぞれ 4 CPU の 2 台のロード バランシングされたサーバ

サーバあたりの RAM(GB)

6 各 6 各 8 各 16 各 16

ディスク容量 (GB) 50 各 50 各 50 各 50 各 50

注: n CPU コアはそれぞれ、2.0 GHz 以上である必要があります。Intel プロセッサが必要です。

n ディスク容量の要件には以下が含まれます:VMware Identity Manager Connector アプリケーション、Windows OS、および .NET ランタイムに対して 1 GB ディスク容量。追加ディスク容量がログのために割り当てられます。

ソフトウェア要件

Windows Server が次のソフトウェア要件を満たしていることを確認します。

VMware, Inc. 8

Page 9: Manager Connector VMware Identity 19.03.0.0 (Windows) の …...内容 VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成 5 1 VMware Identity Manager

ステータスのチェックリ

スト 要件 メモ

Windows Server 2008 R2 または

Windows Server 2012 または

Windows Server 2012 R2 または

Windows Server 2016

PowerShell をサーバにインストールする 注: Windows Server 2008 R2 にインストールしている場合は、PowerShell バージョン 4.0 が必要です。

.NET Framework 4.6.2 をインストールする

ネットワーク要件

以下のポートを構成するために、すべてのトラフィックはソース コンポーネントからターゲット コンポーネントへの一方向(アウトバウンド)です。

アウトバウンド プロキシまたはその他の接続管理ソフトウェアやハードウェアは、VMware Identity ManagerConnector からのアウトバウンド接続を終了または拒否してはなりません。VMware Identity Manager Connectorでの使用に必要なアウトバウンド接続は常にオープンになっている必要があります。

表 2‑2. VMware Identity Manager Connector ポートの要件

vCenter Server の IP アドレス ターゲット ポート プロトコル メモ

VMware IdentityManager Connector

VMware Identity Managerサービス

VMware Identity Managerサービス ホスト(オンプレミスのインストール)

443 HTTPS デフォルト ポート

必須

VMware IdentityManager Connector

VMware Identity Managerサービス ロード バランサ(オンプレミスのインストール)

443 HTTPS

ブラウザ VMware Identity ManagerConnector

8443 HTTPS 管理ポート

必須

ブラウザ VMware Identity ManagerConnector

80 HTTP 必須

ブラウザ VMware Identity ManagerConnector

443 HTTPS このポートはインバウンド

モードで使用されるコネクタ

にのみ必要です。

Kerberos 認証がコネクタで構成されている場合は、この

ポートが必要です。

VMware IdentityManager Connector

Active Directory 389、636、3268、3269

デフォルト ポート。これらのポートは構成可能です。

VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成

VMware, Inc. 9

Page 10: Manager Connector VMware Identity 19.03.0.0 (Windows) の …...内容 VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成 5 1 VMware Identity Manager

表 2‑2. VMware Identity Manager Connector ポートの要件 (続き)

vCenter Server の IP アドレス ターゲット ポート プロトコル メモ

VMware IdentityManager Connector

DNS サーバ 53 TCP/UDP すべてのインスタンスは、

ポート 53 で DNS サーバにアクセスでき、ポート 22 で着信 SSH トラフィックを許可する必要があります。

VMware IdentityManager Connector

ドメイン コントローラ 88、464、135、445

TCP/UDP Kerberos 認証の場合

VMware IdentityManager Connector

RSA SecurID システム 5500 デフォルト ポート。このポートは設定可能です。

VMware IdentityManager Connector

Horizon Connection Server 389、443 Horizon との統合のためのHorizon ConnectionServer インスタンスへのアクセス

VMware IdentityManager Connector

Integration Broker 80、443 Citrix 公開リソースとの統合用 Integration Broker にアクセスします。

重要: VMware IdentityManager Connector と同じ Windows Server にIntegration Broker をインストールする場合、IISServer Default Web Site サイト バインドで、HTTP および HTTPS バインド ポートがVMware IdentityManager Connector で使用されるポートと競合しない

ことを確認する必要がありま

す。

VMware IdentityManager Connector は、ポート 80、443、および8443 を使用します。

Integration Broker をVMware IdentityManager Connector サーバにインストールすることは

お勧めしません。

VMware IdentityManager Connector

Syslog サーバ 514 UDP 外部 Syslog サーバ用(構成されている場合)

VMware Identity Manager クラウド ホスト型 IP アドレス

(クラウド展開)VMware Identity Manager Connector がアクセス権を持つ必要がある VMware Identity Managerサービス IP アドレスのリストについては、ナレッジベースの記事 KB2149884 を参照してください。

VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成

VMware, Inc. 10

Page 11: Manager Connector VMware Identity 19.03.0.0 (Windows) の …...内容 VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成 5 1 VMware Identity Manager

DNS レコードおよび IP アドレスの要件

コネクタで DNS エントリおよび固定 IP アドレスが利用できる必要があります。インストールを開始する前に、使用する DNS レコードと IP アドレスを取得し、Windows Server のネットワーク設定を行います。

Kerberos 認証を構成する場合、コネクタには適切でわかりやすいホスト名を選択します。VMware Identity ManagerConnector のホスト名は、Kerberos を構成するときにエンド ユーザーに表示されます。

オプションで逆引きの構成が可能です。逆引きを実装する場合には、DNS サーバに PTR レコードを定義して、コネクタが正しいネットワーク構成を使用するようにする必要があります。

以下の DNS レコードのサンプル リストを使用できます。サンプル リストの情報を、それぞれの環境に合わせて書き換えてください。次のサンプルには、DNS の正引きレコードと IP アドレスが記載されています。

表 2‑3. DNS の正引きレコードと IP アドレスの例

ドメイン名 リソース タイプ IP アドレス

myconnector.company.com A 10.28.128.3

次のサンプルには、DNS の逆引きレコードと IP アドレスが記載されています。

表 2‑4. DNS の逆引きレコードと IP アドレスの例

IP アドレス リソース タイプ ホスト名

10.28.128.3 PTR myconnector.company.com

DNS 構成の終了後に、DNS の逆引きが正しく構成されていることを確認します。たとえば、コマンド host

IPaddress は DNS 名を解決する必要があります。

注: 仮想 IP アドレス (VIP) が DNS サーバの前にあるロード バランサを使用している場合、VMware Identity Managerは、VIP の使用をサポートしません。複数の DNS サーバをカンマ区切りで指定できます。

注: Unix/Linux ベースの DNS サーバを使用していて、コネクタを Active Directory ドメインに参加させる予定がある場合は、Active Directory ドメイン コントローラごとに適切なサービス (SRV) リソース レコードが作成されていることを確認します。

時刻同期

VMware Identity Manager 展開環境を正しく機能させるには、すべての VMware Identity Manager サービスとコネクタのインスタンスで時刻同期を構成する必要があります。

VMware Identity Manager Connector の時刻同期の構成については、「VMware Identity Manager Connector(Windows) の時刻同期の構成」を参照してください。

VMware Identity Manager サービスの時刻同期の構成の詳細については、『Linux 版 VMware Identity Managerのインストールと構成』および『Windows 版 VMware Identity Manager のインストールと構成』を参照してください。

VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成

VMware, Inc. 11

Page 12: Manager Connector VMware Identity 19.03.0.0 (Windows) の …...内容 VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成 5 1 VMware Identity Manager

サポートされている Active Directory のバージョン

単一 Active Directory ドメイン、単一 Active Directory フォレストの複数のドメイン、または複数の Active Directoryフォレスト全体の複数のドメインから構成される Active Directory 環境がサポートされています。

VMware Identity Manager では、Windows Server 2008、Windows Server 2008 R2、Windows Server 2012、Windows Server 2012 R2、および Windows Server 2016 用の Active Directory をサポートしています。ドメイン機能レベルおよびフォレスト機能レベルは、Windows Server 2003 以降です。

注: 一部の機能については、より上位の機能レベルが要求されることがあります。たとえば、ユーザーが WorkspaceONE から Active Directory パスワードを変更できるようにするには、ドメイン機能レベルが Windows Server 2008以降である必要があります。

VMware Identity Manager Connector (Windows) の展開チェックリスト

展開チェックリストを使用して、Windows 上に VMware Identity Manager Connector をインストールして構成するために必要な情報を収集できます。

完全修飾ドメイン名情報

収集する情報 情報を記入

VMware Identity Manager Connector の FQDN

ネットワーク情報

収集する情報 情報を記入

IP アドレス 注: DNS サーバに PTR および A レコードが定義されている、固定 IPアドレスを使用する必要があります。

DNS のホスト名

デフォルト ゲートウェイ アドレス

ネットマスクまたはプリフィックス

ディレクトリ情報

VMware Identity Manager は Active Directory または LDAP ディレクトリとの統合をサポートします。

表 2‑5. Active Directory ドメイン コントローラ情報チェックリスト

収集する情報 情報を記入

Active Directory サーバ名

Active Directory ドメイン名

ベース DN

VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成

VMware, Inc. 12

Page 13: Manager Connector VMware Identity 19.03.0.0 (Windows) の …...内容 VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成 5 1 VMware Identity Manager

表 2‑5. Active Directory ドメイン コントローラ情報チェックリスト (続き)

収集する情報 情報を記入

LDAP 経由の Active Directory の場合、バインド DN ユーザー名とパスワード

統合 Windows 認証経由の Active Directory の場合、インストールしている Windows サーバ上の管理者グループにも属するドメイン ユーザーのユーザー名とパスワード。

表 2‑6. LDAP ディレクトリ サーバ情報チェックリスト

収集する情報 情報を記入

LDAP ディレクトリ サーバ名または IP アドレス

LDAP ディレクトリ サーバのポート番号

ベース DN

バインド DN ユーザー名とパスワード

バインド ユーザー オブジェクト、グループ オブジェクト、およびユーザー オブジェクトの LDAP 検索フィルタ

メンバーシップ、オブジェクト UUID および識別名のための LDAP 属性名

SSL 証明書

VMware Identity Manager Connector を展開した後で、認証局から SSL 証明書を追加できます。

表 2‑7. SSL 証明書情報チェックリスト

収集する情報 情報を記入

SSL 証明書

プライベート キー

注: Kerberos 認証の場合、コネクタには信頼される SSL 証明書が必要です。証明書は内部の認証局から取得できます。Kerberos 認証は自己署名証明書では動作しません。

VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成

VMware, Inc. 13

Page 14: Manager Connector VMware Identity 19.03.0.0 (Windows) の …...内容 VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成 5 1 VMware Identity Manager

Windows への VMware IdentityManager Connector のインストール 3VMware Identity Manager Connector のインストールには、いくつかのタスクが含まれています。

1 VMware Identity Manager コンソールでアクティベーション コードを生成する

2 すべての要件を満たす Windows サーバ上で VMware Identity Manager Connector インストーラをダウンロードして実行する

3 コネクタ セットアップ ウィザードを実行してコネクタを有効にし、パスワードを設定する

4 必要に応じて、コネクタのプロキシ設定を行う

この章には、次のトピックが含まれています。

n VMware Identity Manager Connector のアクティベーション コードの生成

n VMware Identity Manager Connector インストーラの実行

n VMware Identity Manager コネクタ セットアップ ウィザードの実行

n VMware Identity Manager Connector のプロキシ設定を行う

VMware Identity Manager Connector のアクティベーション コードの生成VMware Identity Manager Connector をインストールする前に、VMware Identity Manager コンソールにログインし、コネクタのアクティベーション コードを生成します。このアクティベーション コードは、VMware Identity Manager サービスと VMware Identity Manager Connector インスタンス間の通信を確立するために使用されます。

前提条件

VMware Identity Manager サービス URL とシステム ドメインの管理者認証情報があります。クラウド展開の場合、システム ドメイン管理者は、VMware Identity Manager テナントの取得時に認証情報を受け取る管理者です。オンプレミス展開の場合、システム ドメイン管理者は VMware Identity Manager のインストール時に作成される管理者ユーザーです。

手順

1 システム ドメインの管理者として VMware Identity Manager コンソールにログインします。

2 [ID とアクセス管理] タブをクリックします。

VMware, Inc. 14

Page 15: Manager Connector VMware Identity 19.03.0.0 (Windows) の …...内容 VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成 5 1 VMware Identity Manager

3 [セットアップ] をクリックします。

4 [コネクタ] ページで、[Connector を追加] をクリックします。

5 コネクタの名前を入力します。

6 [アクティベーション コードを生成] をクリックします。

アクティベーション コードがページに表示されます。

7 アクティベーション コードをコピーして保存します。

後で、コネクタをインストールした後にコネクタ セットアップ ウィザードでアクティベーション コードを入力します。

次のステップ

VMware Identity Manager Connector をダウンロードしてインストールします。

VMware Identity Manager Connector インストーラの実行すべての要件を満たす Windows サーバ上で VMware Identity Manager Connector インストーラを実行します。

前提条件

n ポート 80、443 および 8443 は、Windows サーバで使用可能である必要があります。これらのポートがその他のサービスで使用されている場合、VMware Identity Manager Connector をインストールできません。

n 次の場合、Windows サーバは Active Directory ドメインに参加する必要があり、インストールしている Windowsサーバ上の管理者グループにも属するドメイン ユーザーとして、VMware Identity Manager Connector をインストールする必要があります。

n 統合 Windows 認証経由の Active Directory に接続する場合

VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成

VMware, Inc. 15

Page 16: Manager Connector VMware Identity 19.03.0.0 (Windows) の …...内容 VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成 5 1 VMware Identity Manager

n Kerberos 認証を使用する場合

これらの場合、ドメイン ユーザーとして IDM コネクタ サービスも実行する必要があります。このオプションはインストール ウィザードに表示されます。

n インストール時に、インストーラでドメインとユーザーを参照し、検証できるようにするには、次の要件を満た

す必要があります。

n Windows サーバは、ドメインに参加している必要があります。

注: これは、IDM コネクタ サービスを実行するためにドメイン ユーザーを選択する場合にのみ必要です。要件が適用されるシナリオについては、前の箇条書きを参照してください。

n ドメインを参照するには、Computer Browser サービスを有効にして実行する必要があります。

n NetBIOS over TCP/IP を有効にする必要があります。

n マスター ブラウザ システムがネットワークで構成されている必要があります。

n ブロードキャスト トラフィックがネットワーク上で有効になっている必要があります。

n 組み込みコネクタをスタンドアローン コネクタに移行する場合、または Linux コネクタを Windows コネクタに移行する場合は、インストーラを実行する前に、元の展開環境から構成ファイルを生成します。このファイル

には、元のコネクタに関する構成情報が含まれます。

移行プロセスの詳細については、『VMware Identity Manager 19.03 へのアップグレード』を参照してください。

手順

1 Windows 版の VMware Identity Manager Connector インストーラをダウンロードします。

インストーラは、My VMware の VMware Identity Manager 製品ページまたは My Workspace ONE からダウンロードできます。

2 インストーラ ファイルをダブルクリックして、VMware Identity Manager Connector のインストール ウィザードを実行します。

VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成

VMware, Inc. 16

Page 17: Manager Connector VMware Identity 19.03.0.0 (Windows) の …...内容 VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成 5 1 VMware Identity Manager

3 [ようこそ] 画面で [次へ] をクリックします。

インストーラは、サーバ上の前提条件を確認します。.NET Framework がインストールされていない場合はインストールし、サーバを再起動するように求められます。再起動した後にインストーラを再度実行し、インストー

ル プロセスを再開します。

前のバージョンがインストールされている場合、それがインストーラで自動検出され、最新バージョンにアップ

グレードするためのオプションが提供されます。

4 VMware エンド ユーザー使用許諾契約書を読んで同意し、[次へ] をクリックします。

VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成

VMware, Inc. 17

Page 18: Manager Connector VMware Identity 19.03.0.0 (Windows) の …...内容 VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成 5 1 VMware Identity Manager

5 VMware Identity Manager Connector をインストールするフォルダを選択してください。

デフォルトでは、C:\VMware が選択されています。

6 最新のメジャー バージョンの Java Runtime Environment (JRE™) がまだ Windows サーバにインストールされていない場合は、次のポップアップが表示されます。

[はい] をクリックして JRE をインストールします。インストールには数分かかります。必要な JRE バージョンのインストール時に、既存のバージョンは削除されません。

7 [VMware Identity Manager の構成] 画面で、コネクタのホスト名とポートを入力します。

ホスト名は完全修飾ドメイン名 (FQDN) として指定します。たとえば、connector.example.com のよう

に記入します。

注: 名前はサーバが参加しているドメインと一致する必要があります(該当する場合)。

デフォルト ポートは 443 です。VMware Identity Manager Connector では、443 のみがサポートされています。

VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成

VMware, Inc. 18

Page 19: Manager Connector VMware Identity 19.03.0.0 (Windows) の …...内容 VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成 5 1 VMware Identity Manager

8 コネクタ サービスをドメイン ユーザー アカウントとして実行する場合は、[VMware Identity ManagerConnector サービス アカウント] 画面でオプションを選択し、ドメイン ユーザー アカウントのユーザー名とパスワードを入力します。

次の場合にドメイン ユーザーとしてサービスを実行する必要があります。

n 統合 Windows 認証経由の Active Directory に接続する場合

n Kerberos 認証を使用する場合

VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成

VMware, Inc. 19

Page 20: Manager Connector VMware Identity 19.03.0.0 (Windows) の …...内容 VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成 5 1 VMware Identity Manager

注: [参照] をクリックしてもドメインまたはユーザーを検索できない場合は、すべての前提条件を満たしていることを確認します。

9 [次へ] をクリックします。

10 新しいコネクタをインストールするのか、コネクタを移行するのかに基づいて選択を行います。

n 新しいコネクタをインストールする場合は、[コネクタを移行しますか? ] オプションの選択を解除して、[次へ] をクリックします。

n 組み込みコネクタをスタンドアローン コネクタに移行する場合、または Linux コネクタを Windows コネクタに移行する場合は、次の手順を実行します。

a [コネクタを移行しますか? ] チェック ボックスをオンにします。

b [構成パッケージ (.enc)] テキスト ボックスに、元の展開環境から生成した構成ファイルへのパスを入力します。

c 構成ファイルの作成時に設定したパスワードを入力します。

11 [次へ] をクリックします。

12 プログラムのインストール準備画面で、[インストール] をクリックします。

VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成

VMware, Inc. 20

Page 21: Manager Connector VMware Identity 19.03.0.0 (Windows) の …...内容 VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成 5 1 VMware Identity Manager

インストールには数分かかります。

13 インストール ウィザード完了画面が表示されたら、[完了] をクリックします。

次のポップアップが表示され、コネクタのセットアップ ウィザードを完了するために移動する URL が表示されます。

URL は、https://<connectorhostname>:8443 のコネクタ管理画面を参照します。

VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成

VMware, Inc. 21

Page 22: Manager Connector VMware Identity 19.03.0.0 (Windows) の …...内容 VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成 5 1 VMware Identity Manager

次のステップ

リストされた URL に移動し、コネクタのセットアップ ウィザードを完了します。

VMware Identity Manager コネクタ セットアップ ウィザードの実行VMware Identity Manager Connector をインストールした後、インストール ウィザードの確認画面にリストされた URL (https://<connectorhostname>:8443) に移動し、コネクタ セットアップ ウィザードを完了します。

セットアップ ウィザードで、コネクタ アクティベーション コードを入力し、パスワードを設定します。

前提条件

n VMware Identity Manager コンソールで生成したコネクタのアクティベーション コードがあること。「VMwareIdentity Manager Connector のアクティベーション コードの生成」を参照してください。

n セットアップ ウィザードを実行する場合、Internet Explorer を拡張保護モードで使用しないでください。ブラウザ上でスクリプティングが有効になっている必要があります。

手順

1 ブラウザ ウィンドウを開き、URL https://<connectorhostname>:8443 に移動します。

たとえば、https://connector.example.com:8443 のようになります。

ようこそ画面が表示されます。

2 [続行] をクリックします。

3 [パスワードの設定] ページで、コネクタの管理者画面にアクセスするために使用するコネクタの [admin] ユーザーのパスワードを作成します。

次に、[続行] をクリックします。

VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成

VMware, Inc. 22

Page 23: Manager Connector VMware Identity 19.03.0.0 (Windows) の …...内容 VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成 5 1 VMware Identity Manager

4 [コネクタのアクティベーション] 画面で、コネクタのアクティベーション コードを入力して、[続行] をクリックします。

コネクタが正常にアクティブ化されると、「セットアップが完了しました」というメッセージが表示されます。

VMware Identity Manager Connector インストールが完了しました。

次のステップ

n 必要に応じて、VMware Identity Manager Connector のプロキシ設定を行います。

n VMware Identity Manager コンソールにログインしてコネクタを構成します。

VMware Identity Manager Connector のプロキシ設定を行うVMware Identity Manager Connector は、インターネット上で Web サービスにアクセスします。HTTP プロキシを使用するインターネット アクセスをネットワーク構成で指定している場合は、VMware Identity ManagerConnector でプロキシ設定を調整する必要があります。

注: インターネット トラフィックのみを処理するプロキシを有効にします。プロキシが正しく設定されていることを確認するために、ドメイン内の内部トラフィック用のパラメータを [no-proxy] に設定します。

VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成

VMware, Inc. 23

Page 24: Manager Connector VMware Identity 19.03.0.0 (Windows) の …...内容 VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成 5 1 VMware Identity Manager

手順

1 ブラウザを使用して、https://<connectorhostname>:8443/cfg/login の VMware Identity ManagerConnector 管理画面に移動します。

2 コネクタの [admin] ユーザー パスワードでログインします。

3 [プロキシ構成] をクリックします。

4 [有効] を選択します。

5 [ポートが指定されたプロキシ ホスト] テキスト ボックスに、プロキシ サーバのホスト名とポートを入力します。

例: proxy.example.com:3128

6 [プロキシを経由しないホスト] フィールドに、プロキシ サーバを経由せずにコネクタがアクセスできるホストを入力します。

ホスト名のリストを区切るにはカンマを使用します。

7 [保存] をクリックします。

VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成

VMware, Inc. 24

Page 25: Manager Connector VMware Identity 19.03.0.0 (Windows) の …...内容 VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成 5 1 VMware Identity Manager

VMware Identity Manager Connectorの構成 4VMware Identity Manager Connector をインストールした後、VMware Identity Manager コンソールにログインして構成を完了します。これには、ユーザーとグループを VMware Identity Manager サービスに同期させるディレクトリの設定、使用する認証方法の設定、VMware Identity Manager Connector の送信モードの有効化が含まれます。

この章には、次のトピックが含まれています。

n ディレクトリのセットアップ

n VMware Identity Manager Connector で認証アダプタを有効にする

n VMware Identity Manager Connector で送信モードを有効にする

ディレクトリのセットアップ

VMware Identity Manager Connector をインストールして有効にした後、VMware Identity Manager コンソールにディレクトリを追加し、エンタープライズ ディレクトリとの接続を確立してユーザーとグループをサービスに同期します。

VMware Identity Managerは、次の種類のディレクトリとの統合をサポートします。

n LDAP 経由の Active Directory

n 統合 Windows 認証を使用する Active Directory

n LDAP ディレクトリ

ディレクトリをセットアップする前の詳細については、『VMware Identity Managerとのディレクトリ統合』を参照してください。高水準のタスクがここに一覧表示されます。

前提条件

前提条件は、統合するディレクトリのタイプによって異なります。詳細については、『VMware Identity Managerとのディレクトリ統合』を参照してください。

手順

1 VMware Identity Manager コンソールにログインします。

ヒント: コネクタをアクティブ化した後に表示される [セットアップが完了しました] ページの [管理コンソールにログインします] リンクをクリックして管理コンソールに移動することもできます。

VMware, Inc. 25

Page 26: Manager Connector VMware Identity 19.03.0.0 (Windows) の …...内容 VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成 5 1 VMware Identity Manager

2 ディレクトリに同期するユーザー属性を選択します。

a [ID とアクセス管理] タブをクリックし、続いて [セットアップ] をクリックします。

b [ユーザー属性] タブで、必須属性を選択し、必要に応じて属性を追加します。

属性に必須のマークが付いている場合は、その属性を持つユーザーのみがサービスに同期されます。

重要: 次の制限を認識しておく必要があります。

n ディレクトリが作成されると、属性をオプションから必須に変更することはできません。その選択は、

この時点で行う必要があります。

n [ユーザー属性] ページの設定はサービスのすべてのディレクトリに適用されます。属性を必須にする場合は、他のディレクトリへの影響を考慮してください。

3 [管理] をクリックします。

4 [ディレクトリを追加] をクリックして、追加するディレクトリの種類を選択します。

5 ウィザードに従って、ディレクトリ構成情報を入力し、同期するグループとユーザーを選択し、ユーザーを

VMware Identity Managerサービスと同期します。

詳細については、『VMware Identity Managerとのディレクトリ統合』を参照してください。

次のステップ

[ユーザーとグループ] タブをクリックし、ユーザーが同期されていることを確認します。

VMware Identity Manager Connector で認証アダプタを有効にするPasswordIdpAdapter、RSAAIdpAdapter、SecurIDAdapter、RadiusAuthAdapter など、いくつかの認証アダプタを送信モードの VMware Identity Manager Connectorで使用できます。使用するアダプタを構成して有効にします。

すでにディレクトリを作成している場合は、パスワード認証方法が自動的に有効になります。PasswordIdpAdapterはディレクトリに対して入力した情報で構成されました。

手順

1 VMware Identity Managerコンソールで、[ID とアクセス管理] タブをクリックします。

2 [セットアップ] をクリックし、[コネクタ] タブをクリックします。

展開したコネクタが表示されます。

3 [ワーカー] 列のリンクをクリックします。

4 [認証アダプタ] タブをクリックします。

コネクタで使用可能なすべての認証アダプタが表示されます。

すでにディレクトリをセットアップしている場合、PasswordIdpAdapter は、ディレクトリを作成したとき指定した構成情報を使用して、すでに構成され有効になっています。

VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成

VMware, Inc. 26

Page 27: Manager Connector VMware Identity 19.03.0.0 (Windows) の …...内容 VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成 5 1 VMware Identity Manager

5 各リンクをクリックし、構成情報を入力して、使用する認証アダプタを構成して有効にします。少なくとも 1 つの認証アダプタを有効にする必要があります。

特定の認証アダプタの構成については、『VMware Identity Manager の管理』ガイドを参照してください。

例:

VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成

VMware, Inc. 27

Page 28: Manager Connector VMware Identity 19.03.0.0 (Windows) の …...内容 VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成 5 1 VMware Identity Manager

VMware Identity Manager Connector で送信モードを有効にするVMware Identity Manager Connectorで送信専用接続モードを有効にするには、コネクタを組み込み ID プロバイダに関連付けます。

組み込み ID プロバイダは、VMware Identity Managerサービスにおいてデフォルトで使用でき、VMware Verifyなどの組み込みの認証方法が追加で提供されます。組み込み ID プロバイダについては、『VMware Identity Managerの管理』ガイドを参照してください。

注: コネクタは、送信および通常モードの両方で同時に使用できます。送信モードを有効にした場合でも、認証方法とポリシーを使用して内部ユーザーのための Kerberos 認証を構成できます。

手順

1 VMware Identity Manager コンソールで、[ID とアクセス管理] タブを選択してから、[管理] をクリックします。

2 [ID プロバイダ] タブをクリックします。

3 [組み込み] リンクをクリックします。

4 以下の情報を入力します。

オプション 説明

ユーザー 組み込み ID プロバイダを使用するディレクトリまたはドメインを選択します。

ネットワーク 組み込み ID プロバイダを使用するネットワーク範囲を選択します。

コネクタ 設定したコネクタを選択し、[コネクタを追加] をクリックします。

注: 後で、高可用性のために別のコネクタを追加する場合、ここでこれらすべてのコネクタを選択および追加し、組み込み ID プロバイダに関連付けます。VMware Identity Managerは、組み込み ID プロバイダに関連付けられているすべてのコネクタにトラフィックを自動的に配信します。ロード バランサは不要です。

コネクタの認証方法 コネクタで有効にした認証方法が表示されます。使用する認証方法を選択します。

PasswordIdpAdapter は、ディレクトリを作成するときに自動的に構成および有効にされます。PasswordIdpAdapter は、[パスワード(クラウド展開)] としてこの画面に表示され、送信モードのコネクタと使用されていることが示されます。

例:

VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成

VMware, Inc. 28

Page 29: Manager Connector VMware Identity 19.03.0.0 (Windows) の …...内容 VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成 5 1 VMware Identity Manager

5 [保存] をクリックして、組み込み ID プロバイダの構成を保存します。

6 有効にした認証方法を使用するようにポリシーを編集します。

a [ID とアクセス管理] タブで、[管理] をクリックします。

b [ポリシー] タブをクリックして、編集するポリシーをクリックします。

c [編集] をクリックします。

d ウィザードの [構成] 画面で、ルールを編集します。各ルールで使用する認証方法を選択します。

e 変更を保存します。

ポリシー構成の詳細については、『VMware Identity Manager の管理』ガイドを参照してください。

VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成

VMware, Inc. 29

Page 30: Manager Connector VMware Identity 19.03.0.0 (Windows) の …...内容 VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成 5 1 VMware Identity Manager

これで、コネクタの送信モードが有効になりました。組み込み ID プロバイダのページでコネクタで有効にした認証方法のいずれかを使用してユーザーがログインする場合、コネクタへの HTTP リダイレクトは不要になります。

VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成

VMware, Inc. 30

Page 31: Manager Connector VMware Identity 19.03.0.0 (Windows) の …...内容 VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成 5 1 VMware Identity Manager

VMware Identity Manager コネクタの高可用性環境の構成 5クラスタに複数のコネクタ インスタンスを追加して、VMware Identity Manager Connector の高可用性を設定できます。何らかの理由でコネクタ インスタンスのいずれかが利用不能になっても、他のインスタンスを引き続き使用できます。

クラスタを作成するには、新しいコネクタ インスタンスをインストールし、最初のコネクタでセットアップした方法と全く同じ方法でそれらを構成します。

次に、すべてのコネクタ インスタンスを組み込み ID プロバイダに関連付けます。VMware Identity Manager サービスは、組み込み ID プロバイダに関連付けられているすべてのコネクタにトラフィックを自動的に配信します。ロード バランサは不要です。たとえば、ネットワークの問題でコネクタの 1 つが使用できなくなると、このサービスはそのコネクタにトラフィックを送信しなくなります。接続できるようになると、サービスはコネクタへのトラフィック

送信を再開します。

コネクタク クラスタを設定し、すべてのコネクタを組み込み ID プロバイダに関連付けると、コネクタで有効にした認証方法の可用性が高くなります。いずれかのコネクタ インスタンスが利用できなくなっても、引き続き認証することができます。

ディレクトリ同期の高可用性を設定するには、すべてのコネクタ インスタンスをディレクトリに関連付け、そのディレクトリの同期コネクタ リストを設定します。同期コネクタ リスト内のコネクタは、フェイルオーバーの順序に並べ替えられます。VMware Identity Manager サービスは、ディレクトリ同期のためにリストの最初のコネクタを使用します。最初のコネクタが使用できない場合は、2 つ目のコネクタを使用します(以降同様)。同期コネクタ リストは、ディレクトリの [同期設定] ページからディレクトリごとに設定されます。

注: このセクションの説明は、Kerberos 認証の高可用性には適用されません。章 6 「VMware Identity ManagerConnector の展開環境への Kerberos 認証サポートの追加」を参照してください。

この章には、次のトピックが含まれています。

n 追加の VMware Identity Manager Connector インスタンスのインストールと構成

n 認証の高可用性環境の構成

n ディレクトリ同期の高可用性の構成

VMware, Inc. 31

Page 32: Manager Connector VMware Identity 19.03.0.0 (Windows) の …...内容 VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成 5 1 VMware Identity Manager

追加の VMware Identity Manager Connector インスタンスのインストールと構成最初の VMware Identity Manager Connectorインスタンスをインストールして構成した後で、新しいコネクタ インスタンスをインストールし、最初のコネクタ インスタンスとまったく同じ方法でこれらのインスタンスを構成して、高可用性環境向けのコネクタを追加できます。

重要: 新しいコネクタ インスタンスは、最初のコネクタ インスタンスと同じ VMware Identity Managerサービスに対してアクティブ化する必要があります。

前提条件

最初のコネクタ インスタンスをインストールして構成していること。

手順

1 章 3 「Windows への VMware Identity Manager Connector のインストール」に従って新しい VMwareIdentity Manager Connector インスタンスをインストールして構成します。

2 新しい VMware Identity Manager Connectorを最初のコネクタ インスタンスの WorkspaceIDP に関連付

けます。

a VMware Identity Manager管理コンソールで、[ID とアクセス管理] タブを選択してから、[ID プロバイダ]タブを選択します。

b [ID プロバイダ] ページで、最初のコネクタ インスタンスの WorkspaceIDP を見つけ、リンクをクリック

します。

c [コネクタ] フィールドで、新しいコネクタを選択します。

d バインド DN パスワードを入力して、[Connector を追加] をクリックします。

e [保存] をクリックします。

3 新しいコネクタで認証アダプタを構成して有効にします。

重要: クラスタ内のすべてのコネクタ上の認証アダプタを同一に設定する必要があります。すべてのコネクタで同じ認証方法を有効にする必要があります。

a [ID とアクセス管理] タブで、[セットアップ] をクリックしてから、[コネクタ] タブをクリックします。

b 新しいコネクタの [ワーカー] 列のリンクをクリックします。

VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成

VMware, Inc. 32

Page 33: Manager Connector VMware Identity 19.03.0.0 (Windows) の …...内容 VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成 5 1 VMware Identity Manager

c [認証アダプタ] タブをクリックします。

コネクタで使用可能なすべての認証アダプタが表示されます。

最初のコネクタに関連付けられているディレクトリを新しいコネクタに関連付けたため、

PasswordIdpAdapter はすでに構成され有効になっています。

d 最初のコネクタと同じ方法で他の認証アダプタを構成して有効にします。構成情報が同じであることを確認

します。

認証アダプタの構成については、『VMware Identity Manager の管理』ガイドを参照してください。

次のステップ

「認証の高可用性環境の構成」

認証の高可用性環境の構成

新しい VMware Identity Manager Connector インスタンスを展開および構成した後に、組み込み ID プロバイダに新しいインスタンスを追加し、最初のコネクタ インスタンスで有効になっている認証方法と同じものを有効にすることで、認証の高可用性環境を構成します。VMware Identity Manager は、組み込み ID プロバイダに関連付けられているすべてのコネクタにトラフィックを自動的に配信します。

前提条件

追加のコネクタ インスタンスをインストールして構成していること。「追加の VMware Identity Manager Connectorインスタンスのインストールと構成」を参照してください。

手順

1 VMware Identity Manager 管理コンソールの [ID とアクセス管理] タブで、[管理] をクリックします。

2 [ID プロバイダ] タブをクリックします。

3 [組み込み] リンクをクリックします。

4 [コネクタ] フィールドで、ドロップダウン リストから新しいコネクタを選択し、[Connector を追加] をクリックします。

5 [コネクタ認証方法] セクションで、最初のコネクタに有効にした同じ認証方法を有効にします。

パスワード(クラウド展開)の認証方法が、自動的に構成され有効になります。他の認証方法を有効にする必要

があります。

重要: クラスタ内のすべてのコネクタ上の認証アダプタを同一に設定する必要があります。すべてのコネクタで同じ認証方法を有効にする必要があります。

特定の認証アダプタの構成については、『VMware Identity Manager の管理』を参照してください。

6 [保存] をクリックして、組み込み ID プロバイダの構成を保存します。

VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成

VMware, Inc. 33

Page 34: Manager Connector VMware Identity 19.03.0.0 (Windows) の …...内容 VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成 5 1 VMware Identity Manager

ディレクトリ同期の高可用性の構成

ディレクトリ同期の高可用性を構成するには、追加のコネクタ インスタンスをインストールした後、最初のコネクタインスタンスに関連付けられているディレクトリにそれらを関連付けます。次に、ディレクトリの同期コネクタ リストを設定します。同期コネクタ リスト内のコネクタは、フェイルオーバーの順序に並べ替えられます。VMware Identity Manager サービスは、リストの最初のコネクタを使用して、ディレクトリのユーザーとグループを同期します。最初のコネクタが使用できない場合は、リスト内の次のコネクタを使用します(以降同様)。

各ディレクトリには、独自の同期コネクタ リストがあります。

ベスト プラクティスとして、同じコネクタが同時に複数のディレクトリを同期しないように環境を設定します。次の方法を使用できます。

n ディレクトリごとに異なるコネクタのセットを使用します。

n 同じフェイルオーバーの順序で同じコネクタのセットを使用する場合は、ディレクトリごとに異なる時間の同期

をスケジュール設定します。

n 複数のディレクトリに対して同じコネクタのセットを使用する場合は、同期が同じコネクタにフォールバックし

ないように、ディレクトリごとに異なるフェイルオーバーの順序を設定します。

この機能は、VMware Identity Manager 19.03 オンプレミス リリースおよび 2019 年 4 月のクラウド リリース以降で使用できます。この機能を使用するには、すべてのコネクタをバージョン 19.03.0.0 にアップグレードしてから、この手順に従って同期コネクタ リストを設定します。以下の状況を考慮してください。

n 既存のディレクトリの場合、同期コネクタ リストは空です。同期コネクタ リストを構成するまで、最初にディレクトリに対して構成されていたコネクタが引き続き同期に使用され、コネクタが失敗した場合フォールバック

は使用できません。

n アップグレードされた環境または新しい環境で作成された新しいディレクトリの場合、同期コネクタ リストに 1つのコネクタがリストされています。このコネクタは、ディレクトリの作成時に同期コネクタとして選択したコ

ネクタです。

前提条件

n 追加のコネクタ インスタンスをインストールして構成していること。「追加の VMware Identity ManagerConnector インスタンスのインストールと構成」を参照してください。

n サービスに関連付けられたすべてのコネクタは、バージョン 19.03.0.0 以降である必要があります。古いバージョンのコネクタがあると、ディレクトリの [同期設定] ページに [同期コネクタ] タブが表示されません。

手順

1 新しいコネクタ インスタンスを、最初のコネクタ インスタンスが関連付けられているディレクトリの WorkspaceIDP に関連付けます。

a VMware Identity Manager コンソールで、[ID とアクセス管理] タブをクリックしてから、[セットアップ]をクリックします。

b [コネクタ] ページで、最初にインストールしたコネクタ インスタンスを見つけます。

VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成

VMware, Inc. 34

Page 35: Manager Connector VMware Identity 19.03.0.0 (Windows) の …...内容 VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成 5 1 VMware Identity Manager

c その行で、高可用性を構成するディレクトリの [ID プロバイダ] 列にある [WorkspaceIDP] リンクをクリックします。

d [WorkspaceIDP] ページで、[コネクタ] セクションまでスクロールし、ドロップダウン メニューから各新しいコネクタ インスタンスを選択し、[コネクタを追加] をクリックします。

e [保存] をクリックします。

2 [コネクタ] ページに戻るには、[セットアップ] をクリックします。

3 [コネクタ] ページで、[関連付けられたディレクトリ] 列のディレクトリ リンクをクリックして、[ディレクトリ]ページに移動します。

4 [同期設定] をクリックします。

5 [同期コネクタ] タブをクリックします。

6 このディレクトリのユーザーとグループを同期するために使用するコネクタ インスタンスを選択します。

a サービスに追加されているすべてのコネクタが表示されている [コネクタを選択] リストから、コネクタを選択して [+] アイコンをクリックします。

コネクタが [同期コネクタ] リストに追加されます。

b 同期に使用するすべてのコネクタを [同期コネクタ] リストに追加します。

c [同期コネクタ] リストで、上下の矢印キーを使用してフェイルオーバーの順序にコネクタを編成します。

ディレクトリ同期を実行するため、VMware Identity Manager はリストの最初のコネクタを使用しようとします。最初のコネクタが使用できない場合は、2 つ目のコネクタの使用を試みます(以降同様)。

例:

7 [保存] をクリックします。

ディレクトリの同期コネクタのリストが保存され、次回以降の同期から適用されます。

[ディレクトリ] ページの [同期ログ] タブで、どのコネクタが同期に使用されたかを表示できます。

VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成

VMware, Inc. 35

Page 36: Manager Connector VMware Identity 19.03.0.0 (Windows) の …...内容 VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成 5 1 VMware Identity Manager

例:

VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成

VMware, Inc. 36

Page 37: Manager Connector VMware Identity 19.03.0.0 (Windows) の …...内容 VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成 5 1 VMware Identity Manager

VMware Identity Manager Connectorの展開環境への Kerberos 認証サポートの追加 6インバウンド接続モードが必要な内部ユーザーのための Kerberos 認証を、アウトバウンド接続モード コネクタの展開に追加できます。内部ネットワークからのユーザーの Kerberos 認証と、外部ネットワークからアクセスされるユーザーの別の認証方式に対して、同じコネクタを使用するように構成できます。これは、ネットワーク範囲に基づいて

認証ポリシーを定義することで可能です。

次の図は、オンプレミスの VMware Identity Manager 展開での Kerberos 認証を示しています。

図 6‑1. Kerberos 認証

VMware IdentityManagerサーバ

ロード バランサ

VMware IdentityManager

Connector 1

VMware IdentityManager

Connector 2

オンプレミス

DMZ エンタープライズ ネットワーク

443443

443

443

443

Kerberos 認証の要件と考慮事項は次のとおりです。

n Kerberos 認証は、VMware Identity Manager、LDAP 経由の Active Directory、または Active Directory(統合 Windows 認証)で設定したディレクトリのタイプに関係なく構成できます。

n VMware Identity Manager Connector がインストールされている Windows マシンは Active Directory ドメインに参加する必要があります。

n 管理者グループの一部であるドメイン ユーザーとして、コネクタがインストールされている Windows マシンにVMware Identity Manager Connector をインストールしておく必要があります。また Windows ドメイン ユーザーとして VMware IDM コネクタ サービスを実行している必要があります。

n コネクタには適切でわかりやすいホスト名を選択します。VMware Identity Manager Connector のホスト名は、Kerberos 認証を構成するときにエンド ユーザーに表示されます。

VMware, Inc. 37

Page 38: Manager Connector VMware Identity 19.03.0.0 (Windows) の …...内容 VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成 5 1 VMware Identity Manager

n Kerberos 認証が構成されている各コネクタには信頼される SSL 証明書が必要です。証明書は内部の認証局から取得できます。Kerberos 認証は自己署名証明書では動作しません。

信頼される SSL 証明書は、Kerberos を単一のコネクタで有効にするのか、高可用性のために複数のコネクタで有効にするのかに関係なく必要です。

n Kerberos 認証の高可用性をセットアップするには、ロード バランサが必要です。

この章には、次のトピックが含まれています。

n Kerberos 認証アダプタの構成と有効化

n Kerberos 認証の高可用性環境の構成

Kerberos 認証アダプタの構成と有効化VMware Identity Manager Connectorで KerberosIdpAdapter を構成して有効にします。クラスタを展開して高可用性環境を構築している場合、クラスタのすべてのコネクタでこのアダプタを構成して有効にします。

重要: クラスタ内のすべてのコネクタ上の認証アダプタを同一に設定する必要があります。すべてのコネクタで同じ認証方法を構成する必要があります。

Kerberos 認証アダプタの構成時に、VMware Identity Managerコネクタは自動的に Kerberos を初期化しようとします。VMware IDM コネクタ サービスが Kerberos の初期化に適切な権限で実行されていない場合、エラー メッセージが表示されます。この場合、http://kb.vmware.com/kb/2149753に記載される手順に従って、スクリプトを実行し、Kerberos を初期化します。

Kerberos 認証の構成の詳細については、『VMware Identity Manager の管理』ガイドを参照してください。

前提条件

n VMware Identity Managerコネクタがインストールされている Windows マシンはドメインに参加する必要があります。

n 管理者グループの一部であるドメイン ユーザーとして、コネクタがインストールされている Windows マシンにVMware Identity Manager Connector をインストールしておく必要があります。また Windows ドメイン ユーザーとして VMware IDM コネクタ サービスを実行している必要があります。

手順

1 VMware Identity Manager管理コンソールで、[ID とアクセス管理] タブをクリックします。

2 [セットアップ] をクリックし、[コネクタ] タブをクリックします。

展開したすべてのコネクタが表示されます。

3 コネクタのいずれかの [ワーカー] 列のリンクをクリックします。

4 [認証アダプタ] タブをクリックします。

VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成

VMware, Inc. 38

Page 39: Manager Connector VMware Identity 19.03.0.0 (Windows) の …...内容 VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成 5 1 VMware Identity Manager

5 [KerberosIdpAdapter] リンクをクリックし、アダプタを構成して有効にします。

オプション 説明

名前 アダプタのデフォルトの名前は、KerberosIdpAdapter です。この名前は変更できます。

ディレクトリ UID 属性 ユーザー名を含むアカウントの属性。

Windows 認証を有効にする このオプションを選択します。

リダイレクトを有効にする クラスタ内に複数のコネクタがあり、ロード バランサを使用して Kerberos の高可用性環境をセットアップする場合は、このオプションを選択し、[ホスト名をリダイレクト] に値を指定します。

お使いの環境にコネクタが 1 つしかない場合は、[リダイレクトを有効にする] および [ホスト名をリダイレクト] オプションを使用する必要はありません。

ホスト名をリダイレクト [リダイレクトを有効にする] オプションが選択されている場合は、値を指定する必要があります。コネクタのホスト名を入力します。たとえば、コネクタのホスト名が

connector1.example.com である場合、テキスト ボックスに「connector1.example.com」と入力します。

例:

KerberosIdPAdapter の構成の詳細については、『VMware Identity Manager の管理』ガイドを参照してください。

6 [保存] をクリックします。

注: Kerberos の初期化に失敗したというエラーが表示された場合は、「Kerberos 初期化エラー」を参照してください。スクリプトを実行した後、この画面に戻り、アダプタを構成します。

7 クラスタを展開している場合、クラスタ内のすべてのコネクタで KerberosIdPAdapter を構成して有効にします。

各コネクタに固有の [ホスト名をリダイレクト] の値を除き、アダプタをすべてのコネクタに対して同じように構成します。

VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成

VMware, Inc. 39

Page 40: Manager Connector VMware Identity 19.03.0.0 (Windows) の …...内容 VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成 5 1 VMware Identity Manager

次のステップ

n KerberosIdpAdapter が有効になっている各コネクタに信頼される SSL 証明書があることを確認します。証明書は内部の認証局から取得できます。Kerberos 認証は自己署名証明書では動作しません。

信頼される SSL 証明書は、Kerberos を単一のコネクタで有効にするのか、高可用性のために複数のコネクタで有効にするのかに関係なく必要です。

n 必要に応じて、Kerberos 認証の高可用性をセットアップします。ロード バランサを使用しない場合、Kerberos認証は高可用性になりません。

Kerberos 認証の高可用性環境の構成Kerberos 認証の高可用性環境を構成するには、ファイアウォール内にある内部ネットワークにロード バランサをインストールし、VMware Identity Manager Connector インスタンスを追加します。

また、ロード バランサの特定の設定を行い、ロード バランサとコネクタ インスタンス間で SSL トラストを確立し、ロード バランサのホスト名を使用するようにコネクタ認証の URL を変更する必要があります。

ロード バランサ設定の構成ロード バランサのタイムアウトを正しく設定する、スティッキー セッションを有効にするなど、ロード バランサで特定の設定を構成する必要があります。

これらの設定を構成します。

n ロード バランサのタイムアウト

VMware Identity Manager Connector が正しく機能するように、ロード バランサの要求のタイムアウトをデフォルトの値から増やす必要がある場合があります。この値は、分単位で設定します。タイムアウト設定が短す

ぎると、「502 エラー:

現在、サービスは使用できません。」というエラーが表示される場合があります。

n スティッキー セッションの有効化

環境に複数のコネクタ インスタンスがある場合は、ロード バランサ上でスティッキー セッションの設定を有効にする必要があります。これで、ロード バランサはユーザーのセッションを特定のコネクタ インスタンスにバインドします。

ロード バランサに VMware Identity Manager Connector ルート証明書を適用する

VMware Identity Manager Connectorがロード バランサの背後で構成されている場合は、ロード バランサとコネクタ間で SSL トラストを確立する必要があります。コネクタルート証明書は、信頼できるルート証明書としてロードバランサにコピーする必要があります。

VMware Identity Manager Connector証明書は、https://<connectorFQDN>:8443/cfg/ssl にあるコネクタの管理者ページからダウンロードできます。

コネクタのドメイン名がロード バランサを参照している場合は、SSL をロード バランサのみに適用できます。

VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成

VMware, Inc. 40

Page 41: Manager Connector VMware Identity 19.03.0.0 (Windows) の …...内容 VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成 5 1 VMware Identity Manager

手順

1 コネクタの管理者ページ https://<connectorFQDN>:8443/cfg/login に管理者ユーザーとしてログインします。

2 [SSL 証明書のインストール] を選択します。

3 [サーバ証明書] タブで、[アプライアンスの自己署名ルート CA 証明書] フィールドのリンクをクリックします。

4 -----BEGIN CERTIFICATE----- と -----END CERTIFICATE---- の行を含み、これらの行の間にあるすべての行をコピーして、各ロード バランサの正しい場所にルート証明書を貼り付けます。ロード バランサのドキュメントを参照してください。

次のステップ

ロード バランサのルート証明書をコピーして、VMware Identity Manager Connectorに貼り付けます。

VMware Identity Manager Connector にロード バランサのルート証明書を適用する

VMware Identity Manager Connectorがロード バランサの背後で構成されている場合は、ロード バランサとコネクタの間で信頼を確立する必要があります。コネクタのルート証明書をロード バランサにコピーし、さらにロード バランサのルート証明書をコネクタにコピーする必要があります。

手順

1 ロード バランサのルート証明書を取得します。

2 https://<connectorFQDN>:8443/cfg/login にある VMware Identity Manager Connector 管理者ページに移動して、管理者ユーザーとしてログインします。

3 [SSL 証明書のインストール] - [信頼される CA][] タブを選択します。

VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成

VMware, Inc. 41

Page 42: Manager Connector VMware Identity 19.03.0.0 (Windows) の …...内容 VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成 5 1 VMware Identity Manager

4 ロード バランサの証明書のテキストを [ルート証明書または中間証明書] テキスト ボックスに貼り付けます。

5 [追加] をクリックします。

ロード バランサのホスト名へのコネクタ IdP ホスト名の変更ロード バランサに VMware Identity Manager Connector インスタンスを追加したら、各コネクタの WorkspaceIdP の IdP ホスト名をロード バランサのホスト名に変更する必要があります。

前提条件

コネクタ インスタンスは、ロード バランサの背後で構成されます。ロード バランサ ポートが 443 番であることを確認します。ポート番号 8443 は管理ポートであるため使用しないでください。

手順

1 VMware Identity Manager の管理コンソールにログインします。

2 [ID とアクセス管理] タブをクリックします。

3 [ID プロバイダ] タブをクリックします。

4 [ID プロバイダ] ページで、コネクタ インスタンスの Workspace IdP のリンクをクリックします。

5 [IdP ホスト名] テキスト ボックスで、ホスト名をコネクタのホスト名からロード バランサのホスト名に変更します。

たとえば、コネクタのホスト名が myconnectorであり、ロード バランサのホスト名が mylb の場合、URL

myconnector.mycompany.com:<port>

VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成

VMware, Inc. 42

Page 43: Manager Connector VMware Identity 19.03.0.0 (Windows) の …...内容 VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成 5 1 VMware Identity Manager

を次のように変更します。

mylb.mycompany.com:<port>

VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成

VMware, Inc. 43

Page 44: Manager Connector VMware Identity 19.03.0.0 (Windows) の …...内容 VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成 5 1 VMware Identity Manager

追加の VMware Identity ManagerConnector 構成 7最初の VMware Identity Manager Connector 構成が完了した後はいつでもコネクタの管理画面に移動して、証明書のインストール、パスワードの管理、およびログ ファイルのダウンロードなどのタスクを行うことができます。

VMware Identity Manager Connector 管理ページは、https://<connectorFQDN>:8443/cfg/login(例:https://myconnector.example.com:8443/cfg/login)で使用可能です。コネクタのインストール時に作成したパスワードを使用してコネクタの [admin] ユーザーとしてログインします。

表 7‑1. コネクタ設定

オプション 説明

SSL 証明書のインストール このページのタブでは、コネクタの SSL 証明書のインストール、自己署名ルート証明書のダウンロード、および信頼されるルート証明書のイン

ストールを実行します。

Syslog の構成 このページで、コネクタ ログを外部サーバに送信する場合、外部の syslogサーバを有効にすることができます。

パスワードの変更 このページで、コネクタの管理者パスワードを変更できます。

プロキシ設定 この画面で、コネクタのプロキシ設定を行います。

ログ ファイルの場所 このページでは、コネクタ ログ ファイルのバンドルを作成およびダウンロードできます。

この章には、次のトピックが含まれています。

n VMware Identity Manager Connector の SSL 証明書の使用

n VMware Identity Manager Connector の Syslog サーバの構成

n VMware Identity Manager コネクタのパスワードの管理

n VMware Identity Manager Connector のプロキシ設定を行う

n VMware Identity Manager Connector ログ ファイルの表示とダウンロード

n VMware Identity Manager Connector (Windows) の時刻同期の構成

VMware Identity Manager Connector の SSL 証明書の使用VMware Identity Managerコネクタのインストール時に、デフォルトの自己署名 SSL サーバ証明書が自動的に生成されます。ほとんどのシナリオでは、この自己署名証明書を引き続き使用することができます。

VMware, Inc. 44

Page 45: Manager Connector VMware Identity 19.03.0.0 (Windows) の …...内容 VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成 5 1 VMware Identity Manager

アウトバウンド モードで展開されたコネクタの場合、エンド ユーザーはコネクタに直接アクセスしないため、パブリック認証局 (CA) によって署名付き SSL 証明書をインストールする必要はありません。コネクタへの管理者アクセスのためには、引き続きデフォルトの自己署名証明書を使用するか、内部 CA によって生成された証明書を使用します。

ただし、コネクタ上で KerberosIdpAdapter を有効にして内部ユーザーの Kerberos 認証を設定する場合、エンドユーザーはコネクタへの SSL 接続を確立するため、コネクタには署名付き SSL 証明書が必要です。SSL 証明書を生成するには内部 CA を使用します。

Kerberos 認証の高可用性をセットアップする場合は、コネクタ インスタンスの前にロード バランサが必要です。この場合、ロード バランサおよびすべてのコネクタ インスタンスには署名付き SSL 証明書が必要です。SSL 証明書を生成するには内部 CA を使用します。ロード バランサ証明書の場合は、Workspace IdP の構成ページで設定されている Workspace IdP ホスト名をサブジェクト DN の共通名として使用します。それぞれのコネクタ インスタンス証明書には、コネクタのホスト名をサブジェクト DN の共通名として使用します。または、Workspace Idp ホスト名をサブジェクト DN の共通名として使用し、すべてのコネクタ ホスト名と Workspace Idp ホスト名をサブジェクトの別名 (SAN) として使用して、単一の証明書を作成することもできます。

コネクタの署名付き SSL 証明書のインストールVMware Identity Manager コネクタの署名付き SSL 証明書は、https://<connectorFQDN>:8443/cfg/login のコネクタ管理ページからインストールできます。

署名付き SSL 証明書が必要なシナリオについては、「VMware Identity Manager Connector の SSL 証明書の使用」を参照してください。

前提条件

証明書署名要求 (CSR) を生成し、署名付き SSL 証明書を取得します。証明書は PEM 形式である必要があります。

手順

1 https://<connectorFQDN>:8443/cfg/login のコネクタの管理者ページに管理者ユーザーとしてログインします。

2 [SSL 証明書のインストール] をクリックします。

3 [サーバ証明書] タブで、[SSL 証明書] フィールドに対して [カスタム証明書] を選択します。

4 [SSL 証明書チェーン] テキストボックスに、サーバ、中間証明書、ルート証明書の順に貼り付けます。

証明書チェーン全体を正しい順序で含める必要があります。各証明書について、-----BEGIN CERTIFICATE----- と-----END CERTIFICATE----- の行を含めて、これらの行の間にあるすべての行をコピーします。

5 [プライベート キー] テキスト ボックスにプライベート キーを貼り付けます。----BEGIN RSA PRIVATE KEY と ---END RSA PRIVATE KEY の行の間にあるすべての行をコピーします。

6 [追加] をクリックします。

VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成

VMware, Inc. 45

Page 46: Manager Connector VMware Identity 19.03.0.0 (Windows) の …...内容 VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成 5 1 VMware Identity Manager

例:証明書の例

証明書チェーンの例

-----BEGIN CERTIFICATE-----

jlQvt9WdR9Vpg3WQT5+C3HU17bUOwvhp/r0+

...

W53+O05j5xsxzDJfWr1lqBlFF/OkIYCPcyK1

-----END CERTIFICATE-----

-----BEGIN CERTIFICATE-----

WdR9Vpg3WQT5+C3HU17bUOwvhp/rjlQvt90+

...

O05j5xsxzDJfWr1lqBlFF/OkIYCPW53+cyK1

-----END CERTIFICATE-----

-----BEGIN CERTIFICATE-----

dR9Vpg3WQTjlQvt9W5+C3HU17bUOwvhp/r0+

...

5j5xsxzDJfWr1lqW53+O0BlFF/OkIYCPcyK1

-----END CERTIFICATE-----

秘密キーの例

-----BEGIN RSA PRIVATE KEY-----

jlQvtg3WQT5+C3HU17bU9WdR9VpOwvhp/r0+

...

...

...

1lqBlFFW53+O05j5xsxzDJfWr/OkIYCPcyK1

-----END RSA PRIVATE KEY-----

コネクタの自己署名ルート CA 証明書のダウンロードコネクタのインストール時にデフォルトで生成される自己署名 SSL 証明書を使用してコネクタを展開する場合は、コネクタにアクセスするすべてのクライアントにコネクタの自己署名ルート CA 証明書をインストールします。ルートCA 証明書は、VMware Identity Manager 管理コンソールからダウンロードできます。

手順

1 https://<connectorFQDN>:8443/cfg/login の VMware Identity Manager コネクタの管理者ページに管理者ユーザーとしてログインします。

2 [SSL 証明書のインストール] をクリックします。

3 [サーバ証明書] タブで、[アプライアンスの自己署名ルート CA 証明書] フィールドのリンクをクリックします。

証明書が表示されます。

VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成

VMware, Inc. 46

Page 47: Manager Connector VMware Identity 19.03.0.0 (Windows) の …...内容 VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成 5 1 VMware Identity Manager

4 -----BEGIN CERTIFICATE----- と -----END CERTIFICATE----- の行を含むテキスト全体をコ

ピーします。

コネクタへの信頼されるルート証明書のインストール

VMware Identity Manager コネクタによって信頼されるルート証明書または中間証明書をインストールします。コネクタは、証明書チェーンにこれらの証明書のいずれかが含まれているサーバとの安全な接続を確立できます。

信頼されるルート証明書をコネクタにインストールする必要があるシナリオは次のとおりです。

n Kerberos 認証の高可用性のためにロード バランサを設定した場合、コネクタ インスタンスにロード バランサのルート CA 証明書をインストールし、コネクタとロード バランサ間の信頼関係を確立します。

手順

1 https://<connectorFQDN>:8443/cfg/login のコネクタの管理者ページに管理者ユーザーとしてログインします。

2 [SSL 証明書のインストール] をクリックし、[信頼される CA] タブを選択します。

3 ルート証明書または中間証明書をテキスト ボックスに貼り付けます。

-----BEGIN CERTIFICATE----- と -----END CERTIFICATE---- の行を含めて、これらの行の間にあるすべての行を含めます。

4 [追加] をクリックします。

VMware Identity Manager Connector の Syslog サーバの構成サービスからのアプリケーションレベルのイベントは、外部の syslog サーバにエクスポートできます。オペレーティング システムのイベントはエクスポートされません。

多くの企業ではディスク容量が制限されているため、仮想アプライアンスは、詳細なログ履歴を保存しません。より

多くの履歴を保存したり、ログ履歴を一元管理する場所を作成したりする場合は、外部の syslog サーバを設定できます。

前提条件

n 外部の syslog サーバをセットアップします。利用可能な任意の標準 syslog サーバを使用できます。いくつかのsyslog サーバには、詳細検索機能が備わっています。

n コネクタがポート 514 (UDP) 上の Syslog サーバにアクセスできることを確認します。

手順

1 https://<connectorFQDN>:8443/cfg/login のコネクタの管理者ページに [admin] ユーザーとしてログインします。

2 左側のペインで [Syslog 構成] を選択します。

3 [有効] をクリックします。

4 ログを保存する syslog サーバの IP アドレスまたは FQDN を入力します。

5 [保存] をクリックします。

VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成

VMware, Inc. 47

Page 48: Manager Connector VMware Identity 19.03.0.0 (Windows) の …...内容 VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成 5 1 VMware Identity Manager

ログのコピーが syslog サーバに送信されます。

VMware Identity Manager コネクタのパスワードの管理VMware Identity Manager Connector のインストール時に管理者ユーザーのパスワードを作成しました。このパスワードがコネクタの管理者ページから変更できます。

重要: 必ず強度の高いパスワードを作成してください。強度の高いパスワードの長さは、少なくとも 8 文字であり、大文字と小文字が含まれ、少なくとも 1 つ数字および特殊文字が含まれる必要があります。

手順

1 https://<connectorFQDN>:8443/cfg/login のコネクタの管理者ページに管理者ユーザーとしてログインします。

2 [パスワードの変更] をクリックします。

3 古いパスワードと新しいパスワードを入力します。

重要: 管理者ユーザーは、6 文字以上のパスワードを使用する必要があります。

4 [保存] をクリックします。

VMware Identity Manager Connector のプロキシ設定を行うVMware Identity Manager Connector は、インターネット上で Web サービスにアクセスします。HTTP プロキシを使用するインターネット アクセスをネットワーク構成で指定している場合は、VMware Identity ManagerConnector でプロキシ設定を調整する必要があります。

注: インターネット トラフィックのみを処理するプロキシを有効にします。プロキシが正しく設定されていることを確認するために、ドメイン内の内部トラフィック用のパラメータを [no-proxy] に設定します。

手順

1 ブラウザを使用して、https://<connectorhostname>:8443/cfg/login の VMware Identity ManagerConnector 管理画面に移動します。

2 コネクタの [admin] ユーザー パスワードでログインします。

3 [プロキシ構成] をクリックします。

4 [有効] を選択します。

5 [ポートが指定されたプロキシ ホスト] テキスト ボックスに、プロキシ サーバのホスト名とポートを入力します。

例: proxy.example.com:3128

6 [プロキシを経由しないホスト] フィールドに、プロキシ サーバを経由せずにコネクタがアクセスできるホストを入力します。

ホスト名のリストを区切るにはカンマを使用します。

7 [保存] をクリックします。

VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成

VMware, Inc. 48

Page 49: Manager Connector VMware Identity 19.03.0.0 (Windows) の …...内容 VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成 5 1 VMware Identity Manager

VMware Identity Manager Connector ログ ファイルの表示とダウンロードVMware Identity Manager Connector ログ ファイルは、問題のデバッグとトラブルシューティングに役立ちます。ログ ファイルは、<InstallDirectory>\VMware Identity

Manager\Connector\opt\vmware\horizon\workspace\logs ディレクトリにあります。

次のログ ファイルは、最も重要です。

表 7‑2. ログ ファイル

コンポーネント Windows のログ ファイルの場所 説明

Configurator ログ <InstallDirectory>\VMware

Identity

Manager\Connector\opt\vmwar

e\horizon\workspace\logs\co

nfigurator.log

Configurator が REST クライアントと Web インターフェイスから受け取る要求。

コネクタ ログ <InstallDirectory>\VMware

Identity

Manager\Connector\opt\vmwar

e\horizon\workspace\logs\co

nnector.log

Web インターフェイスから受信された各要求の記録。各ログ エントリには要求 URL、タイムスタンプ、例外が含まれています。同期アクションは記

録されません。

<InstallDirectory>\VMware

Identity

Manager\Connector\opt\vmwar

e\horizon\workspace\logs\co

nnector-dir-sync.log

ディレクトリ同期に関連するメッセージ。

Apache Tomcatログ

<InstallDirectory>\VMware

Identity

Manager\Connector\opt\vmwar

e\horizon\workspace\logs\ca

talina.log

他のログ ファイルで記録されないメッセージのApache Tomcat レコード。

ログ ファイル バンドルは、https://connectorhostname:8443/cfg/login の VMware Identity ManagerConnector 管理者ページからダウンロードすることもできます。[admin] ユーザーとしてログインし、[ログ ファイルの場所] をクリックします。

ログ バンドルのダウンロードVMware Identity Manager Connector のログ ファイル バンドルをコネクタの管理者ページからダウンロードできます。ログ ファイルは、問題のデバッグとトラブルシューティングに役立ちます。

環境内の各コネクタ インスタンスからログを収集するには、各インスタンスの管理者ページにログインします。

手順

1 https://<connectorFQDN>:8443/cfg/login にある VMware Identity Manager Connector 管理者ページに管理者ユーザーとしてログインします。

VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成

VMware, Inc. 49

Page 50: Manager Connector VMware Identity 19.03.0.0 (Windows) の …...内容 VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成 5 1 VMware Identity Manager

2 [ログ ファイルの場所] をクリックし、[ログ バンドルの準備] をクリックします。

情報はダウンロードできるように zip ファイルに収集されます。

3 ログ バンドルをダウンロードします。

VMware Identity Manager Connector のログ レベルを DEBUG に設定ログ レベルを DEBUG に設定することで、問題のデバッグに役立つ追加の情報を記録できます。

手順

1 コネクタがインストールされている Windows サーバで、<INSTALL_DIR>\VMware Identity

Manager\Connector\usr\local\horizon\conf\ ディレクトリに移動します。

2 ログ レベルを cfg-log4j.properties および hc-log4j.properties ファイルで更新します。これ

らは、コネクタのために最も一般的に使用される log4j ファイルです。

a ファイルを編集します。

b ログ レベルが INFOに設定された行で INFO を DEBUGに置き換えます。

たとえば、

rootLogger.level=INFO

を次のように変更します:

rootLogger.level=DEBUG

c ファイルを保存します。

サービスまたはシステムの再起動は必要ありません。

VMware Identity Manager Connector (Windows) の時刻同期の構成VMware Identity Manager 展開環境を正しく機能させるには、VMware Identity Manager サービスとコネクタのすべてのインスタンスで時刻同期を構成する必要があります。VMware Identity Manager Connector (Windows)の時刻同期を構成するには、VMware Identity Manager コンソールで [アプライアンス設定] - [構成の管理] - [時刻同期] タブを使用します。

VMware Identity Manager Connector のクロックは、ESXi ホストまたは Network Time Protocol (NTP) サーバのいずれかと同期できます。デフォルトでは、VMware Identity Manager Connector はホストと同期するように構成されています。コネクタの Windows マシンが ESXi ホストで実行されていない場合、ホストの時刻同期オプションは適用されず、NTP オプションを選択するか、Windows マシンで時刻同期を直接構成する必要があります。

VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成

VMware, Inc. 50

Page 51: Manager Connector VMware Identity 19.03.0.0 (Windows) の …...内容 VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成 5 1 VMware Identity Manager

次のガイドラインに従ってください。

n ベスト プラクティスとして、VMware Identity Manager Connector インスタンスが NTP サーバにアクセスできる場合は、NTP サーバと時刻を同期します。それ以外の場合は、ESXi ホストと時刻を同期し、NTP サーバと時刻を同期するように ESXi ホストを構成します。

注: コネクタの Windows マシンが ESXi ホストで実行されていない場合は、NTP オプションを選択するか、Windows マシンで時刻同期を直接構成します。

n 展開環境内で、VMware Identity Manager サービスまたはコネクタ インスタンスが異なるホストに含まれている場合、ベスト プラクティスとして、ホストではなく NTP サーバと直接時刻を同期して、インスタンス間に時間のずれが生じないようにすることをお勧めします。

前提条件

コネクタの Windows マシンが ESXi ホストで実行されていて、ホストの時刻同期オプションを使用する場合は、Windows マシンに VMware Tools をインストールします。

手順

1 https://<connectorFQDN>:8443/cfg/login のコネクタの管理者ページに [admin] ユーザーとしてログインします。

2 左側のペインで、[時刻同期] をクリックします。

3 時刻同期オプションを選択します。

オプション 説明

NTP VMware Identity Manager Connector のシステム クロックを NTP サーバと同期します。デフォルトの NTP サーバは time.nist.gov です。別の NTP サーバを使用するには、その完全修飾ドメイン名 (FQDN) を [NTP サーバ] テキスト ボックスに入力します。例:

ntpserver.example.com

ホストの時刻 VMware Identity Manager Connector のシステム クロックを ESXi ホストと同期します(該当する場合)。これはデフォルトの設定です。

4 [保存] をクリックします。

VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成

VMware, Inc. 51

Page 52: Manager Connector VMware Identity 19.03.0.0 (Windows) の …...内容 VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成 5 1 VMware Identity Manager

VMware Identity Manager Connectorのアップグレード (Windows) 8VMware Identity Manager Connector (Windows) をアップグレードするには、My VMware または My WorkspaceONE から新しいバージョンのインストーラをダウンロードし、インストーラを実行します。古いバージョンをアンインストールする必要はありません。

アップグレード後に、VMware Identity Manager Connector の新しいアクティベーション コードを生成したり、再度有効にする必要はありません。既存の構成は、アップグレードされたコネクタに適用されます。

手順

1 My VMware または My Workspace ONE から Windows 版の VMware Identity Manager Connector インストーラをダウンロードします。

My VMware からインストーラを入手するには:a My VMware にログインします。

b VMware Identity Manager のダウンロード ページから Windows 版の VMware Identity ManagerConnector インストーラをダウンロードします。

2 インストーラ ファイルを、以前のバージョンのコネクタがインストールされているのと同じ Windows Serverに保存します。

3 インストーラを実行し、プロンプトに従ってアップグレードを完了します。

注: アップグレード中に、インストーラがインストーラに含まれているバージョンよりも以前のバージョンのJRE を Windows Server 上で検出すると、新しい JRE バージョンをインストールするように求められます。

4 コネクタのアップグレード中に JRE をアップグレードする場合は、アップグレードが完了した後で Windowsサーバを再起動します。

サーバを再起動すると、JAVA_HOME 変数はアップグレードでインストールされる最新の JRE に設定され、コネクタは最新の JRE を使用できるようになります。

VMware, Inc. 52

Page 53: Manager Connector VMware Identity 19.03.0.0 (Windows) の …...内容 VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成 5 1 VMware Identity Manager

VMware Identity Manager Connectorサーバでの Java のアップグレード 9VMware Identity Manager Connector のコンポーネントには、Java Runtime Environment (JRE) が必要です。

コネクタに必要な JRE バージョンは、VMware Identity Manager Connector インストーラに含まれています。コネクタをアップグレードするときには、JRE バージョンもアップグレードするように求められます。インストーラの実行中に JRE をアップグレードする情報については、章 8 「VMware Identity Manager Connector のアップグレード (Windows)」を参照してください。

後からコネクタ サーバで JRE をアップグレードする場合は、次の手順を実行して、JRE のアップグレード後も VMwareIdentity Manager Connector が正常に動作することを確認します。

注: この手順は、VMware Identity Manager Connector バージョン 3.2.0.1 以降に適用されます。

注: JRE が自動的にアップグレードされた場合は、アップグレード後に手順 3 ~ 4 を実行します。

手順

1 VMware IDM コネクタ サービスを停止します。

2 新しいバージョンの JRE をインストールします。

3 新しい JRE を参照するように JAVA_HOME 環境変数を更新します。

4 VMware IDM コネクタ サービスを再起動します。

VMware, Inc. 53

Page 54: Manager Connector VMware Identity 19.03.0.0 (Windows) の …...内容 VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成 5 1 VMware Identity Manager

VMware Identity Manager Connectorインスタンスの削除 10VMware Identity Manager Connectorインスタンスを VMware Identity Manager サービスから削除できます。コネクタインスタンスにディレクトリが関連付けられている場合、このインスタンスは削除できません。

たとえば、コネクタインスタンスを削除することで、同じホスト名を新しいコネクタ インスタンスに使用できます。

手順

1 VMware Identity Manager の管理コンソールにログインします。

2 [ID とアクセス管理] タブを選択し、続いて [セットアップ] をクリックします。

3 削除する コネクタにディレクトリが関連付けられている場合は、まずディレクトリを削除します。

a [関連付けられているディレクトリ] 列のディレクトリ名をクリックします。

b [ディレクトリを削除] をクリックします。

4 [セットアップ] - [コネクタ] ページで、削除するコネクタ インスタンスの横に表示されている [削除] アイコンをクリックし、[確認] をクリックします。

コネクタインスタンスが VMware Identity Manager サービスから削除されます。

5 VMware Identity Manager Connector がインストールされている Windows Server からアンインストールします。

VMware, Inc. 54

Page 55: Manager Connector VMware Identity 19.03.0.0 (Windows) の …...内容 VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成 5 1 VMware Identity Manager

ACC から VMware Identity ManagerConnector へのディレクトリの移行 11AirWatch Cloud Connector (ACC) を使用して VMware Identity Manager との Active Directory 同期を展開したWorkspace ONE ユーザーは、VMware Identity Manager Connector に含まれている追加の機能を利用する場合、移行の手順に従う必要があります。このワンタイム手順により、タイプが他の ACC ディレクトリが、タイプが LDAP経由の Active Directory または統合 Windows 認証経由の Active Directory のディレクトリに変換されます。これらは VMware Identity Manager Connector と関連付けられています。この手順では、既存のディレクトリまたは関連付けられているすべての資格が削除されるわけではありません。

他のディレクトリの変換には、次のタスクが含まれます。

1 他のディレクトリを LDAP 経由の Active Directory または統合 Windows 認証経由の Active Directory に変換します。

2 必要に応じて、ディレクトリに対して追加の VMware Identity Managerコネクタ認証方法を設定します。パスワード認証方法は、デフォルトで使用可能です。

3 デフォルトのポリシーおよびカスタム ポリシーを編集して、パスワード (AirWatch Connector) の代わりにパスワードまたは別の VMware Identity Managerコネクタ認証方法を使用します。

4 AirWatch から VMware Identity Managerディレクトリへのユーザーおよびグループ同期を停止します。

この章には、次のトピックが含まれています。

n 他のディレクトリを LDAP 経由の Active Directory または統合 Windows 認証経由の Active Directory に変換する

n Workspace ONE UEM から VMware Identity Manager へのディレクトリ同期の停止

他のディレクトリを LDAP 経由の Active Directory または統合Windows 認証経由の Active Directory に変換するWorkspace ONE UEM から同期されたユーザーとグループを保存する、タイプが他のディレクトリを、VMware Identity Manager Connector に関連付けられている、タイプが LDAP 経由の Active Directory または統合 Windows 認証経由の Active Directory のディレクトリに変換できます。ディレクトリを変換した後、VMware Identity Manager コネクタが ACC の代わりに使用され、ユーザーとグループがエンタープライズ ディレクトリから VMware Identity Manager に同期されます。

前提条件

n VMware Identity Manager Connector をインストールし、アクティブ化します。

VMware, Inc. 55

Page 56: Manager Connector VMware Identity 19.03.0.0 (Windows) の …...内容 VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成 5 1 VMware Identity Manager

一部の機能を使用するには、Windows サーバをドメインに参加させる必要があり、管理者グループに属するドメイン ユーザーとして VMware Identity Manager Connector を Windows サーバにインストールする必要があります。また、Windows ドメイン ユーザーとして IDM コネクタ サービスを実行する必要があります。

この要件は、次の場合に適用されます。

n 他のディレクトリを統合 Windows 認証経由の Active Directory に変換する場合

n Kerberos 認証を使用する場合

n Horizon View を VMware Identity Manager と統合し、[ディレクトリ同期を実行] オプションまたは [5.xConnection Server の構成] オプションを使用する場合

n 次の Active Directory 情報が必要です。

n LDAP 経由の Active Directory に変換する場合、ベース DN、バインド DN、およびバインド DN パスワードが必要です。有効期限のないパスワードを持つバインド DN ユーザー アカウントを使用することを推奨します。

n 統合 Windows 認証経由の Active Directory に変換する場合、ドメインのバインド ユーザー UPN アドレスとパスワードが必要です。有効期限のないパスワードを持つバインド DN ユーザー アカウントを使用することを推奨します。

n Active Directory が SSL または STARTTLS 経由のアクセスを必要とする場合は、Active Directory ドメイン コントローラのルート CA 証明書が必要となります。

n 統合 Windows 認証 を使用する Active Directory では、マルチフォレスト Active Directory が構成されていて、さらにドメイン ローカル グループに異なるフォレストのドメインのメンバーが含まれる場合、バインド ユーザーをドメイン ローカル グループが存在するドメインの管理者グループに必ず追加してください。これを行わなければ、これらのメンバーはドメイン ローカル グループに含まれません。

手順

1 VMware Identity Manager 管理コンソールで、[ID とアクセス管理] タブをクリックしてから、[ディレクトリ]タブをクリックします。

2 変換するディレクトリをクリックします。

3 [ディレクトリ] ページで、[変換] ボタンをクリックします。

4 [ディレクトリを追加] ページで、必要に応じてディレクトリの名前を変更し、他のディレクトリの変換先のディレクトリ タイプ [LDAP 経由の Active Directory] または [Active Directory(統合 Windows 認証)] を選択します。

5 Active Directory 接続情報を入力し、ウィザードを続行してディレクトリをセットアップします。

詳細については、『VMware Identity Manager とのディレクトリ統合』ガイドの「サービスへの Active Directory接続の構成」を参照してください。

次のガイドラインに従ってください。

n [コネクタを同期] フィールドで、インストールした VMware Identity Manager コネクタを選択します。

n [ディレクトリの同期と認証] セクションで、認証にコネクタではなくサード パーティ ID プロバイダを使用する場合を除き、[認証] に [はい] を選択します。

VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成

VMware, Inc. 56

Page 57: Manager Connector VMware Identity 19.03.0.0 (Windows) の …...内容 VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成 5 1 VMware Identity Manager

n 変換されたディレクトリを Workspace ONE UEM ディレクトリと同様にセットアップし、ディレクトリ構造が同じになるようにします。同じドメインを選択します。同期するユーザーとグループを指定する際は

Workspace ONE UEM ディレクトリと同じ選択を行って、同じユーザーとグループが変換されたディレクトリに同期されるようにします。

6 ウィザードの最後のページで、[ディレクトリ同期] をクリックします。

ディレクトリが変換され、VMware Identity Manager コネクタが使用されるようにセットアップされます。Workspace Identity Provider がまだない場合は作成され、ディレクトリがそれと自動的に関連付けられます。パスワード認証方法は、ディレクトリに対してすでに有効になっています。

7 (オプション)ディレクトリに対して他の認証方法を有効にするには、以下の手順を実行します。

a [ID とアクセス管理] タブで、[セットアップ] をクリックします。

b [コネクタ] ページで、変換されたディレクトリと関連付けられているコネクタとワーカーを検索し、[ワーカー] 列でのリンクをクリックします。

c [ワーカー] ページで、[認証アダプタ] タブをクリックします。

d 各リンクをクリックし、構成情報を入力して、ディレクトリに使用する認証アダプタを設定して有効にします。

認証アダプタの構成については、『VMware Identity Manager の管理』を参照してください。

8 default_access_policy_set と任意のカスタム ポリシーを編集し、パスワード (AirWatch Connector) の代わりに VMware Identity Manager コネクタ認証方法を選択します。[]

a [ID とアクセス管理] タブで、[ポリシー] タブをクリックします。

b [デフォルト ポリシーの編集] をクリックします。

c [構成] をクリックします。

d 各ポリシー ルールを編集し、[パスワード (AirWatch Connector)] 認証方法を VMware Identity ManagerConnector の認証方法である [パスワード] に置き換えます。

e [ポリシー] タブを再度クリックし、ある場合はカスタム ポリシーを編集して、パスワード、または構成したその他の VMware Identity Manager コネクタ認証方法を使用します。

重要: パスワード (Airwatch Connector) をパスワード、または別の VMware Identity Manager コネクタベースの認証方法に変更しないと、変換されたディレクトリのユーザーはログインできなくなります。

次のステップ

Workspace ONE UEM から変換されたディレクトリへのディレクトリ同期を停止します。

Workspace ONE UEM から VMware Identity Manager へのディレクトリ同期の停止

他のディレクトリを LDAP 経由の Active Directory または統合 Windows 認証経由の Active Directory に変換し、VMware Identity Manager Connector と関連付けると、VMware Identity Manager Connector はユーザーとグループをエンタープライズ ディレクトリから、変換されたディレクトリに同期するために使用されます。WorkspaceONE UEM から VMware Identity Manager ディレクトリへのユーザーとグループの同期を停止する必要があります。

VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成

VMware, Inc. 57

Page 58: Manager Connector VMware Identity 19.03.0.0 (Windows) の …...内容 VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成 5 1 VMware Identity Manager

手順

1 Workspace ONE UEM コンソールで、組織グループに移動します。

2 [グループと設定] - [すべての設定] - [システム] - [エンタープライズ統合] - [VMware Identity Manager] ページに移動します。

3 ページの下部にある [削除] ボタンをクリックします。

ディレクトリの変換が完了しました。これでユーザーとグループが VMware Identity Manager コネクタによってエンタープライズ ディレクトリから VMware Identity Manager サービスに同期されます。ユーザーは続行してアプリケーションにログインし、アクセスできます。

注: ドメイン名がドメイン NetBIOS 名と異なる場合、ディレクトリの変換後にログイン ページに表示されるドメイン名が異なっていることがあります。Workspace ONE UEM 同期により、ドメイン NetBIOS 名が表示されます。VMware Identity Manager Connector の同期により、ドメイン名が表示されます。

VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成

VMware, Inc. 58

Page 59: Manager Connector VMware Identity 19.03.0.0 (Windows) の …...内容 VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成 5 1 VMware Identity Manager

VMware Identity Manager Connectorのトラブルシューティング 12トラブルシューティングのトピックでは、Windows 上の VMware Identity Manager Connector のインストールと管理に関する一般的な問題とその解決方法について説明します。

この章には、次のトピックが含まれています。

n VMware Identity Manager Connector の管理者ユーザー パスワードのリセット

n Kerberos 初期化エラー

VMware Identity Manager Connector の管理者ユーザー パスワードのリセット

VMware Identity Manager Connector の管理者ユーザー パスワードは、https://<connectorFQDN>:8443/cfg/login のコネクタ管理ページから変更できます。ただし、ログインができず、パスワードをリセットする必要がある場合は、hznSetAdminPassword.bat スクリプトを使用してパスワードをリセットすることができます。

手順

1 Windows サーバで、コマンド ウィンドウを開きます。

2 <INSTALL_DIR>\VMware Identity Manager\Connector\usr\local\horizon\bin フォル

ダに移動します。

cd <INSTALL_DIR>\VMware Identity Manager\Connector\usr\local\horizon\bin

ここで <INSTALL_DIR> は VMware Identity Manager Connector インストール ディレクトリです。

3 次のコマンドを入力します。

hznSetAdminPassword.bat <newPassword>

Kerberos 初期化エラーKerberos 認証アダプタを構成すると、Kerberos の初期化に失敗したことを示すエラーが表示されます。

VMware, Inc. 59

Page 60: Manager Connector VMware Identity 19.03.0.0 (Windows) の …...内容 VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成 5 1 VMware Identity Manager

問題

VMware Identity Manager Connector のインストール中に、[ドメイン ユーザー アカウントとして IDM Connectorサービスを実行しますか? ]オプションを選択しなかった場合、またはオプションを選択しても、Active Directory で「ユーザー アカウントを作成、削除、および管理」する権限のないドメイン アカウントを指定した場合、インストール後に Kerberos を初期化することはできません。Kerberos 認証アダプタを構成しようとすると、Kerberos の初期化に失敗したことを示すエラー メッセージが表示されます。

ソリューション

より上位の権限を持つユーザー アカウントを使用して setupkerberos.bat スクリプトを実行します。次の要件

を満たすアカウントを使用します。

n ドメイン ユーザーである

n Active Directory で「ユーザー アカウントを作成、削除、および管理」する権限を持っている(管理ユーザーおよびアカウント オペレータ グループのメンバーにはそれらの権限があります)

n VMware Identity Manager Connector がインストールされている Windows サーバ上の管理者グループに属している

より上位の権限を持つこのユーザー アカウントは、スクリプトを実行するために一時的に必要となるだけで、コネクタ サービスのために保存、再利用されることはありません。スクリプトを実行した後、使用していた元のユーザー アカウントを使用して Kerberos 認証アダプタの構成を続けることができます。

スクリプトを実行するには:

1 Windows コネクタ マシンにログインし、InstallDir\VMware Identity

Manager\Connector\usr\local\horizon\scripts ディレクトリに移動します。

2 setupkerberos.bat を右クリックし、[管理者として実行] を選択します。

3 上記で説明したより上位の権限を持つユーザー アカウントを入力します。

スクリプトが正常に実行されると確認メッセージが表示されます。

4 使用していた元のユーザー アカウントを使用して VMware Identity Manager コンソールにログインし、Kerberos認証アダプタを構成します。

setupkerberos.bat スクリプトについて

setupkerberos.bat スクリプトは次のタスクを実行します。

1 ($ を除いて)マシン アカウントと同じ名前のサービス アカウントを作成する

2 アカウントにランダム パスワードを設定する

3 /usr/horizon/conf に保存されるアカウントのキータブ ファイルを生成する

4 マシンの特定のプリンシパルをアカウント内の SPN としてマッピングする

VMware Identity Manager Connector 19.03.0.0 (Windows) のインストールと構成

VMware, Inc. 60