Reference Guide

UDS:認証情報の構築用。
ホスト名:Kerberos は、IP アドレスではなく、名前を使用します。
NFS では、ホスト名の値にじて、1 つまたは 2 つのサビス プリンシパル名(SPN)を使用します。ホスト名が完全修飾ドメイ
ン名形式である host.domain の場合:
短い SPNnfs/host@REALM
長い SPNnfs/host.domainFQDN@REALM
ホスト名が完全修飾ドメイン名形式でない場合、短い SPN のみが使用されます。
SMB と同に、SMB をドメインに結合できるように、NFS をレルムKerberos でドメインに相に結合するこ
とができます。これには 2 つのオプションがあります。
構成された Windows ドメインがある場合はそれを使用します
UNIX KDC スの Kerberos レルムを全部構成します
管理者が、構成された Windows ドメインを使用するよう選した場合、ほかに行うことはありません。NFS ビスで使用される
すべての SPN は、SMB /加解除時に、KDC に自動的に追加/削除されます。NFS セキュアが SMB 構成を使用する
よう構成されている場合、SMB は破棄できないことにご注意ください。
管理者が、UNIX スの Kerberos レルムを使用するよう選した場合、さらに構成する必要があります。
レルム名:Kerberos レルムの名前で、一般にすべて大文字です。
UNIX KDC スの Kerberos レルムを全部構成します。
クライアントが特定のセキュリティで NFS エクスポトをマウントできるよう、セキュリティ パラメsec)が提供されて
おり、どの最小限のセキュリティが許可されているかを示します。セキュリティには 4 種類のあります。
AUTH_SYS標準的な従来のセキュリティです。Kerberos を使用しません。サはクライアントが提供する認証情報を信
します。
KRB5Kerberos v5 を使用した認証
KRB5iKerberos の認証および整合性(署名)
KRB5pKerberos の認証および整合性とプライバシ(暗化)
NFS クライアントが、構成されている最小限のセキュリティを下回っているセキュリティでエクスポトをマウントした場合、ア
クセスは拒否されます。たとえば、最小限のアクセスが KRB5i の場合、AUTH_SYS または KRB5 を使用したマウントはすべて拒否
されます。
認証情報の作成
がシステムに接すると、そのシステムのプリンシパルである user@REALM のみが表示されます。これは、Kerberos チケ
ットから抽出されています。AUTH_SYS セキュリティとは異なり、認証情報は NFS リクエストに含まれません。プリンシパルから
の部分(@の前)が抽出され、対応する UID UDS 索するために使用されます。その UID から、システムはアクティ
UDS を使って認証情報を作成します。これは NFS 認証情報が有な場合と同です(例外は、Kerberos がない場合、UID
はリクエストによって直接提供されます)
プリンシパルが UDS でマッピングされていない場合、構成されたデフォルト UNIX の認証情報が代わりに使用されます。
デフォルト UNIX が設定されていない場合、使用される認証情報は nobody のものとなります。
ファイル システム オブジェクトにするセキュリティ
マルチプロトコル環境では、セキュリティ ポリシはファイル システム レベルで設定されて、ファイル システムごとに立して
います。各ファイル システムはアクセス ポリシを使用して、NFS SMB との間のアクセス制御セマンティックの違いを解決す
る方法を判別します。アクセス ポリシを選することで、特定のファイル システムでファイル セキュリティを適用するために
使用するメカニズムが決定します。
メモ: ご自分の環境で古い SMB1 プロトコルをサポトする必要がある場合、svc_nas_cifssupport ビス コマンドを使
用して有にできます。このサビス コマンドの詳細については、PowerStore Service Scripts Guide 照してください。
UNIX セキュリティ モデル
UNIX ポリシを選した場合、SMB プロトコルからのファイル レベル セキュリティの更、ACL(アクセス制御リスト)への
更の試行は無視されます。UNIX のアクセスは、ファイルシステム オブジェクトのモ ビットまたは NFSv4 ACL と呼ばれま
す。モ ビットは、ビット文字列で表されます。各ビットは、ファイルを所有するユファイル システム オブジェクトに
認証とアクセス 19