Samba/LDAPによる既存複数Windowsドメインの統合とその方式比較

Similar documents
オープンソース・ソリューション・テクノロジ株式会社 代表取締役 チーフアーキテクト 小田切耕司

Samba/LDAPによるWindowsドメイン管理権限の分離と委譲

Samba3.0/LDAPによるドメイン移行トラブル事例

Microsoft PowerPoint - 報告書(概要).ppt

SILAND.JP テンプレート集

質 問 票 ( 様 式 3) 質 問 番 号 62-1 質 問 内 容 鑑 定 評 価 依 頼 先 は 千 葉 県 などは 入 札 制 度 にしているが 神 奈 川 県 は 入 札 なのか?または 随 契 なのか?その 理 由 は? 地 価 調 査 業 務 は 単 にそれぞれの 地 点 の 鑑 定

Ⅴ 古陶器にみる装飾技法

2 学 校 への 支 援 方 法 CMS(NetCommons)の 操 作 説 明 会 2-1 操 作 説 明 会 平 成 26 年 度 も 学 校 ホームページ 作 成 運 用 における 支 援 となるよう 操 作 説 明 会 を 実 施 した 基 礎 編 としてCMS(NetCommons)の

CSV_Backup_Guide

Microsoft PowerPoint 講演資料(宮崎)_配布資料.ppt [互換モード]

text

2015年度ワイヤレスソリューションセミナー「AlaxalA x 4ipnetで実現する連携ソリューションのご紹介」

購買ポータルサイトyOASIS簡易説明書 b

続 に 基 づく 一 般 競 争 ( 指 名 競 争 ) 参 加 資 格 の 再 認 定 を 受 けていること ) c) 会 社 更 生 法 に 基 づき 更 生 手 続 開 始 の 申 立 てがなされている 者 又 は 民 事 再 生 法 に 基 づき 再 生 手 続 開 始 の 申 立 てがなさ

その 他 事 業 推 進 体 制 平 成 20 年 3 月 26 日 に 石 垣 島 国 営 土 地 改 良 事 業 推 進 協 議 会 を 設 立 し 事 業 を 推 進 ( 構 成 : 石 垣 市 石 垣 市 議 会 石 垣 島 土 地 改 良 区 石 垣 市 農 業 委 員 会 沖 縄 県 農

預 金 を 確 保 しつつ 資 金 調 達 手 段 も 確 保 する 収 益 性 を 示 す 指 標 として 営 業 利 益 率 を 採 用 し 営 業 利 益 率 の 目 安 となる 数 値 を 公 表 する 株 主 の 皆 様 への 還 元 については 持 続 的 な 成 長 による 配 当 可

入退室インストールマニュアル.pdf

2 役 員 の 報 酬 等 の 支 給 状 況 役 名 法 人 の 長 理 事 理 事 ( 非 常 勤 ) 平 成 25 年 度 年 間 報 酬 等 の 総 額 就 任 退 任 の 状 況 報 酬 ( 給 与 ) 賞 与 その 他 ( 内 容 ) 就 任 退 任 16,936 10,654 4,36

道 内 シ ル バ ー 人 材 セ ン タ ー の 現 状 に つ い て は 契 約 金 額 に お い て は 請 負 契 約 で は 減 少 し た も の の シ ル バ ー 派 遣 事 業 の 大 幅 な 伸 び に よ り 5 年 ぶ り に 前 年 実 績 を 上 回 っ た が 会

スライド 1

Sol-007 内部統制一元管理 _ppt [互換モード]

ハピタス のコピー.pages

Copyright 2008 All Rights Reserved 2

相続支払い対策ポイント

150423HC相続資産圧縮対策のポイント

オープンソース・ソリューション・テクノロジ株式会社 代表取締役 チーフアーキテクト 小田切耕司

Microsoft PowerPoint - 経営事項審査.ppt

データコピーとは データコピーは 古 い NAS のデータを 新 しい HDL-Z シリーズに 簡 単 にコピーできます 環 境 例 本 製 品 は 以 下 の 用 途 の 際 に 最 適 です 古 い HDL-Z シリーズから 新 しい HDL-Z シリーズへのコピー 古 い HDL-Z シリーズ

POWER EGG V2.01 ユーザーズマニュアル ファイル管理編

オープンソース・ソリューション・テクノロジ株式会社 代表取締役 チーフアーキテクト 小田切耕司

18 国立高等専門学校機構

ーがサーバーにファイルをアップロードしたり ファイルを 電 子 メールで 送 信 したために) 利 用 できるようになった 場 合 手 動 で 転 送 されたこれらのファイルにアクセスするユーザーまたはデバイスに CAL は 必 要 ありません 以 下 の 例 では 特 定 の 製 品 について 説

<4D F736F F D E598BC68A8897CD82CC8DC490B68B7982D18E598BC68A8893AE82CC8A C98AD682B782E993C195CA915B C98AEE82C382AD936F985E96C68B9690C582CC93C197E1915B927582CC898492B75F8E96914F955D89BF8F915F2E646F6

Server と Lync Server の 使 用 が 含 まれます ユーザーは これらの 製 品 とともに 使 用 するのに 必 要 な Windows Server CAL と Exchange および/または Lync Server の 適 切 な CAL を 取 得 する 必 要 がありま

Microsoft Word - Active.doc

独立行政法人国立病院機構呉医療センター医療機器安全管理規程

企 画 課 企 画 部 満 了 2 55 総 務 部 企 画 室 設 置 認 可 学 部 佐 賀 大 学 附 属 図 書 館 医 学 分 館 設 置 申 請 書 企 画 室 企 画 調 査 係 2004/4/1 30 年 2005/4/1 2035/3/31 ファイル 事 務 室 企 画 部 企 画

平成25年度 独立行政法人日本学生支援機構の役職員の報酬・給与等について

事前チェック提出用現況報告書作成ツール入力マニュアル(法人用)

一般競争入札について

Excel 応 用 Ⅱ Excelの 知 識 をより 深 め 今 以 上 に 活 用 し 業 務 を 効 率 化 させたい 人 にお 勧 めします また 豊 富 な 問 題 演 習 で 実 務 に 活 かせるスキルを 身 につけます 容 : 複 合 グラフの 操 作 データベースの 活 用 ピボット

2 役 員 の 報 酬 等 の 支 給 状 況 平 成 27 年 度 年 間 報 酬 等 の 総 額 就 任 退 任 の 状 況 役 名 報 酬 ( 給 与 ) 賞 与 その 他 ( 内 容 ) 就 任 退 任 2,142 ( 地 域 手 当 ) 17,205 11,580 3,311 4 月 1

< EE597768E968BC688EA97972D372E786477>

クラウド導入とBYOD導入のポイントとは? Google Appsなどのクラウド導入におけるセキュリティ対策

理化学研究所の役職員への兼業(兼職)依頼について

ユーザーガイド

端 末 型 払 い 出 しの 場 合 接 続 構 成 図 フレッツ グループから 払 出 されたIPアドレス /32 NTT 西 日 本 地 域 IP 網 フレッツ グループ フレッツ グループから 払 出 されたIPアドレス /

Transcription:

Open Source Solution Technology Samba/LDAPによる 既 存 複 数 Windowsドメインの 統 合 とその 方 式 比 較 1 オープンソース ソリューション テクノロジ 株 式 会 社 代 表 取 締 役 チーフアーキテクト 小 田 切 耕 司 odagiri@osstech.co.jp Shall we Samba? : http://blog.odagiri.org/ Copyright 2006 Open Source Solution Technology Corporation Open All Source Rights Solution Reserved. Technology Copyright.

-2- 講 師 の 著 作 紹 介 技 術 評 論 社 Software Design 2006 年 7 月 号 ネットワーク 運 用 / 管 理 五 輪 書 (ごりんのしょ) 壱 : 地 の 巻 Sambaファイルサーバ http://www.gihyo.co.jp/magazines/sd/contents/200607 2006 年 5 月 翔 泳 社 開 発 の 現 場 vol.005 オープンソース 案 件 指 南 帖 総 論 編 :オープンソースの 基 礎 知 識 http://www.shoeisha.com/mag/kaihatsu/ 2006 年 5 月 技 術 評 論 社 LDAP Super Expert 巻 頭 企 画 [ 新 規 / 移 行 ]LDAPディレクトリサービス 導 入 計 画 http://www.gihyo.co.jp/magazines/ldap-se 2006 年 5 月 IDG 月 刊 Windows Server World 2006 年 3 月 4 月 号 3 月 号 :Shall we Samba? お 手 軽 導 入 編 4 月 号 :Shall We Samba? 超 本 格 運 用 編 2005 年 10 月 日 経 BP 社 セキュアなSambaサーバの 作 り 方 http://itpro.nikkeibp.co.jp/linux/extra/mook/mook12/index.shtml

-3- SambaによるWindowsドメインの 移 行 Samba 3.0から 可 能 になったvampire( 吸 血 鬼 ) 機 能 やnet share migarete 機 能 により 単 一 のWindowsドメインを 移 行 するのは(Samba.2.2に 比 べれば) 比 較 的 簡 単 にできる ようになりました Windowsから 自 動 移 行 可 能 なドメイン リソース ユーザ/グループ 情 報 共 有 情 報 共 有 設 定 共 有 データ ACLも 移 行 できるが 完 全 互 換 でないため 事 前 調 査 は 重 要

-4- WindowsからSambaへの 移 行 Windows NT/2000/2003 移 行 Samba 3.0 ユーザ 情 報 グループ 情 報 Net rpc vampire 機 能 で 移 行 ユーザ 情 報 グループ 情 報 共 有 データ ACL 付 Net share migrate もしくは xcopy /O /S 共 有 データ ACL 付

-5- 自 動 では 難 しいが 手 動 で 移 行 できるもの システムポリシー デスクトップやメニューなどに 関 するセキュリティポリシーを 設 定 アカウントポリシー パスワード 履 歴 や 有 効 期 限 ユーザマネージャ(vampireでは 移 行 可 能 ) ログオンできる 時 間 帯 やワークス テーションを 制 限

-6- ファイル/フォルダのアクセス 権 の 移 行 ACLは 完 全 に 移 行 できないケースがあるので 事 前 調 査 が 重 要

-7- VSS(ボリューム シャドウ コピー サービス) 以 前 のバージョン からフ ァイルを 復 元 可 能 ( 右 図 ) Kernel 2.4までは LVM+XFSが 必 要 Kernel 2.6からはLVM2の みで 構 築 可 能 ext3でも 利 用 可 能

-8- 最 近 は 複 数 システムの 統 合 が 増 える 内 部 統 制 の 強 化 や 個 人 情 報 漏 洩 問 題 からセキュリティを 強 化 する 方 向 情 報 システム 部 が 知 らないWindowsドメインの 乱 立 使 われていないユーザアカウントの 放 置 安 易 なパスワード 長 期 間 変 更 されないパスワード 複 数 ドメインを 単 一 ドメインへ 統 合 ユーザアカウントの 厳 密 な 管 理 システムポリシーの 強 化

-9- ドメイン 統 合 の 問 題 点 既 存 のNTドメインをAD(Active Directory)へ 移 行 するのは 容 易 ではない 再 設 計 になるのでSambaに 移 行 しても 手 間 暇 はあまり かわらない NTからADにするとCAL(クライアント アクセス ライセン ス)を 買 い 直 さないといけないケースが 発 生 する ( 違 法 コピーの 発 覚 ) SambaとOpenLDAPで 認 証 統 合 ドメイン 統 合 をやりたい と 思 ってもどうやるか 解 らない 事 例 が 少 ない

-10- vampireと 手 作 業 による 移 行 Windows NT4.0 Sambaによる 新 規 ドメイン NTドメインを 移 行 ドメイン 信 頼 関 係 も 移 行 共 有 プリンタ ユーザ 情 報 共 有 データ 共 有 プリンタ ユーザ 情 報 共 有 データ NTドメイン2 NTドメイン3

SambaとLDAPを 使 ったドメイン 統 合 方 式 A) 一 つのLDAPに 複 数 のベースサフィックス 持 ったDITを 作 成 既 存 のNTドメインをひとつのベースサフィックスに 対 応 させる Sambaドメインは 複 数 になるので 信 頼 関 係 を 結 ぶ あまり 綺 麗 ではないが 簡 単 な 方 法 B) 一 つのベースサフィックスの 下 に 複 数 のOU( 組 織 単 位 )を 持 ったDITを 作 成 既 存 のNTドメインをひとつのOUに 対 応 させる Sambaドメインは 複 数 にし 信 頼 関 係 を 結 ぶ 業 務 アプリやメールサーバとの 連 携 が 可 能 C) 一 つのベースサフィックスの 下 に 複 数 のOU( 組 織 単 位 )を 持 ったDITを 作 成 既 存 のNTドメインをひとつのOUに 対 応 させる Sambaドメインは 単 一 にする ADと 一 番 近 い 形 Copyright 2006 Open Source Solution Technology Corporation All Rights Reserved. -11-

-12- 統 合 前 のWindowsドメイン イメージ TECHドメイン 移 行 SALESドメイン ドメイン 統 合 ユーザ 情 報 グループ 情 報 odagiri satoh ユーザ 情 報 グループ 情 報 takeda satoh 共 有 データ ACL 付 共 有 データ ACL 付

-13- A) 複 数 ベースサフィックス 複 数 ドメイン 方 式 (DIT) base= dc=tech,dc=osstech,dc=co,dc=jp ou=users uid=odagiri ou=groups uid=satoh Sambaドメイン=TECH base= dc=sales,dc=osstech,dc=co,dc=jp ou=users uid=takeda ou=groups uid=satoh Sambaドメイン=SALES

-14- B) 単 一 ベースサフィックス 複 数 ドメイン 方 式 (DIT) base= dc=osstech,dc=co,dc=jp ou=tech Sambaドメイン=TECH ou=tech uid=odagiri uid=satoh ou=groups ou=users ou=sales ou=sales uid=takeda uid=satoh Sambaドメイン=SALES

-15- C) 単 一 ベースサフィックス 単 一 ドメイン 方 式 base= dc=osstech,dc=co,dc=jp ou=users ou=tech Sambaドメイン=OSSTECH uid=odagiri uid=satoh1 ou=groups ou=sales uid=takeda uid=satoh2

-16- システム 構 成 図 (1) A),B),C)どのケースでもLDAPサーバは1 台 でも 良 い (スレーブサーバは 必 要 ) A),B)のケースでSambaサーバは ドメインの 数 だけあれば 良 いが1 台 でも 構 わない ( 規 模 が 大 きい 場 合 や 信 頼 性 が 必 要 な 場 合 はBDCも 用 意 する) LDAPサーバ LDAPマスター 複 製 LDAPスレーブ 参 照 参 照 参 照 TECHドメイン Sambaサーバ SALESドメイン PDC BDC PDC BDC Windows クライアント

-17- システム 構 成 図 (2) マスターLDAPサーバを1 台 だけにし Sambaサーバの 上 でLDAPスレーブを 動 かす 構 成 Sambaサーバは ドメインの 数 だけあれば 良 いが1 台 でも 構 わない ( 規 模 が 大 きい 場 合 や 信 頼 性 が 必 要 な 場 合 はBDCも 用 意 する) LDAPサーバ LDAPマスター 複 製 複 製 TECHドメイン Sambaサーバ LDAPスレーブ SALESドメイン PDC BDC PDC BDC Windows クライアント

-18- システム 構 成 図 (3) C)の 場 合 マスターLDAPサーバを1 台 だけにし Sambaサーバの 上 でLDAPスレーブを 動 かす 構 成 が 可 能 Sambaサーバは OUの 数 だけあれば 良 いが1 台 でも 構 わない ( 規 模 が 大 きい 場 合 や 信 頼 性 が 必 要 な 場 合 はBDCも 用 意 する) LDAPサーバ LDAPマスター 複 製 複 製 OU=TECH PDC Sambaサーバ LDAPスレーブ OU=SALES BDC Windows クライアント

-19- システム 構 成 図 (4) C)の 場 合 マスターLDAPサーバとPDCを1 台 用 意 し もう 一 台 のSambaサーバの 上 で LDAPスレーブとBDCを 動 かす 構 成 が 可 能 Sambaサーバは OUの 数 だけあれば 良 いが1 台 でも 構 わない ( 規 模 が 大 きい 場 合 や 信 頼 性 が 必 要 な 場 合 はBDCも 用 意 する) LDAPマスター LDAPスレーブ 複 製 OU=TECH PDC Sambaサーバ LDAPサーバ OU=SALES BDC Windows クライアント

-20- 実 際 の 移 行 作 業 Vampireだけでは 複 数 ドメイン 統 合 は 難 しい Pwdumpを 使 ってWindowsドメイン 情 報 を 取 り 出 してスクリプト を 使 ってLDAPに 投 入 するのが 現 実 的 ドメイン 統 合 は 弊 社 へご 相 談 ください

Open Source Solution Technology Copyright. -21- Copyright 2006 Open Source Solution Technology Corporation All Rights Reserved. お 問 い 合 わせ 先 オープンソース ソリューション テクノロジ 株 式 会 社 info@osstech.co.jp http://www.osstech.co.jp