Reference Guide

アクセス制御コンテナ テクノロジによって提供されるアプリケション分離に加えて、アプライアンス上のアクセス制御
リスト(ACL)メカニズムでは、サビス アカウントによるシステム リソスへのアクセスを明示的に許可または拒否する、
非常に特殊なルルのリストを使用します。標準の Linux ファイル システム限によって定義されない、アプライアンスの他の
領域にするサビス アカウント限は、これらの規則によって指定されます。
アプライアンス ビス スクリプト
アプライアンスのソフトウェア ジョンには、問題の診システム構成、システム リカバリする一連のスクリプトがイ
ンストルされています。これらのスクリプトを使用すると、PowerStore Manager を使用した場合よりも、さらに詳しい情報を
集し、より深いレベルのシステム制御を行うことができます。PowerStore Service Scripts Guide では、これらのスクリプトとその
一般的な使用例について明します。
アプライアンス Ethernet ビス トと IPMItool
ご使用のアプライアンスは、各ノドの Ethernet ビス トを介したコンソ アクセスを提供します。このアクセスには、
IPMItool を使用する必要があります。IPMItool は、SSH Telnet に似たネットワ ルであり、IPMI プロトコルを使用して、
Ethernet を介した各ノドとのインタフェイスを確立します。IPMItool は、アプライアンスのノ コンソルにアクセスす
るための安全な通信チャネルをネゴシエトする Windows ティリティです。このユティリティでは、コンソルをアクテ
ィブ化するために物理アクセスが必要です。
Ethernet ビス インタフェイスでは、サビス SSH インタフェイス(サビス LAN インタフェイス)と同じ
機能が提供され、同じ制限が適用されます。ただし、ユはインタフェイスにアクセスするために、SSH クライアントでは
なく Ethernet ト接を使用します。このインタフェイスはフィルド ビス担者向けに設計されており、ネットワ
を妨害することなくアプライアンスに接できます。用の管理コンソルは必要ありません。
このインタフェイスは、直接的なポイントツポイントでルティング不可能な接を提供します。サビス担者は、コンソ
ルの出力にサビス LAN インタフェイスを使用して、PowerStore ビス コンテナ PowerStore ManagerICW(初期構成ウ
ィザド)を含む) SSH アクセスできます。サビス LAN インタフェイスを介したサビス コンテナへの SSH アクセスは常
に有であり、無にすることはできません。ただし、サビス アカウントの認証情報は管理できます。
ビス スクリプトのリストについては、PowerStore Service Scripts Guide 照してください。
NFS セキュア
NFS セキュアでは、NFSv3 および NFSv4 でユを認証するために Kerberos を使用します。Kerberos は、整合性(署名)とプ
ライバシ(暗化)を提供します。整合性とプライバシは有化に必須ではなく、NFS のエクスポ オプションです。
Kerberos を使用しない場合、サはユ認証についてクライアントに全く依存することになります。サはクライアン
トを信します。Kerberos を使用する場合、サ KDC(キ配布センタ)を信します。KDC は、認証を理し、アカウ
ント(プリンシパル)とパスワドを管理します。さらに、パスワドが送信されることもありません。
Kerberos を使用しない場合、の認証情報が暗化されずに送信されるため、になりすましの被害に遭います。Kerberos
を使用すると、 ID(プリンシパル)は暗化された Kerberos のチケットに含まれ、それをみ取れるのはタゲット
KDC だけです。暗化キを知ることができるのは、ここだけです。
NFS セキュアに連して、Kerberos では AES128 および AES256 化がサポトされます。NFS セキュアとともに、SMB LDAP
にインパクトをえます。これらの暗化は、Windows および Linux でデフォルトでサポトされています。これらの新しい暗
化は非常に安全ですが、それを使用するかどうかはクライアントにかかっています。サはそのユ プリンシパルからア
クティブ Unix ディレクトリ ビス(UDS)をクエリして、ユの認証情報を構築します。NIS はセキュアでないため、
NFS セキュアと使用することは推されません。Kerberos LDAP または LDAPS 用することがめられています。
NFS セキュアは、PowerStore Manager を使用して構成できます。
ファイル プロトコルの
Kerberos を使用するには、次が必要です。
DNSIP アドレスの代わりに DNS 名を使用する必要があります。
NTPPowerStore には NTP が構成されている必要があります。
メモ: Kerberos を使用するには、ネットワクで KDC、サ、クライアントの時刻が正確に同期されている必要があり
ます。
18 認証とアクセス