Q&ACisco Secure Access Control Server Solution Engine 4.1Q:Cisco® Secure ACS Solution Engine とは何ですか。
A:Cisco Secure Access Control Server(ACS)Solution Engine は拡張性の高い 1 RU の専用プラットフォームで、出荷時にCisco Secure ACS 4.1 ソフトウェアがインストールされています。
Q:Cisco Secure ACS Solution Engine 4.1 の新しいアクセス コントロール機能や新機能には何がありますか。
A: バージョン 4.1 は Cisco Secure ACS のマイナー アップデートで、主に次の機能が追加されています。
このリリースで導入された機能の詳細については、Cisco Secure ACS 4.1 のデータ シートを参照してください。 Q:シスコが Cisco Secure ACS の既存の Windows サーバ ソフトウェア パッケージのアプライアンス モデルを導入した理由は何ですか。
A:シスコは、次のような理由に基づいて専用の Cisco Secure ACS アプライアンスを開発しました。
Q:Cisco Secure ACS Solution Engine には、Cisco Secure ACS for Windows では使用できない機能が含まれていますか。
A:Cisco Secure ACS Solution Engine では、高度なセキュリティを確保するために、次のような運用および管理上の機能が追加されています。
Q:Cisco Secure ACS ソフトウェア サーバと Cisco Secure ACS Solution Engine の違いは何ですか。
A:Cisco Secure ACS Solution Engine は、セキュリティ強化されたアプリケーション固有の専用アプライアンスで、Cisco Secure ACS for Windows と同じ機能を提供するように設計されています。アプライアンス版の特徴として、Cisco Secure ACS Solution Engine の運用および管理のための専用機能が追加されるほか、異なるプラットフォームに対応するためにソフトウェアに付加されている機能が、変更もしくは削除されています。
認証
ユーザ データベース同期
ODBC ロギング
バックアップ/リストアおよび診断
Q:Cisco Secure ACS Solution Engine 上で動作する Windows サービスは何ですか。
A:Cisco Secure ACS Solution Engine が実行する Windows OS サービスは、次のとおりです。これらのサービスは、アプライアンスに電源が入ると自動的に起動されます。
次の Windows OS サービスは自動的に起動されませんが、必要に応じて有効に設定できます。
Q:Cisco Secure ACS Solution Engine では無効になっている Windows OS サービスは何ですか。
A:Cisco Secure ACS Solution Engine では無効になっている Windows OS サービスは次のとおりです。
Q:Cisco Secure ACS Solution Engine でサポートされる Cisco Secure ACS GUI に新しく追加されたページはありますか。
A:あります。Cisco Secure ACS GUI では、Cisco Secure ACS Solution Engine 専用の次の新しいページが追加されました。これらのページは、アプライアンスの運用と管理に関する個別の機能に対応しています。
Q:Cisco Secure ACS Solution Engine のハードウェア プラットフォームはどうなっていますか。
A:Cisco Secure ACS Solution Engine は、セキュリティ強化された Cisco Secure ACS サーバで、専用の 1 RU 筐体に次のような構成で収められています。
Q:Cisco Secure ACS Solution Engine はどのような手順で Windows ドメインを認証するのですか。
A:一般的に、Windows NT 4.0 または Active Directory ドメイン ユーザを認証するには、Windows メンバまたはドメイン コントローラの信頼関係を確立する必要があります。Cisco Secure ACS Solution Engine はこの信頼関係を確立するのに必要な Windows サーバ サービスを実行していないため、外部の Cisco Secure ACS リモート エージェントがアプライアンス ソリューションとともに提供されています。Cisco Secure ACS リモート エージェントは、メンバ サーバ、ドメイン コントローラ、またはバックアップ ドメイン コントローラにインストールできます。注:ドメイン コントローラにリモート エージェントをインストールする方法が最適です。この場合、最小限のコンフィギュレーション要件で認証機能を実行できます。
Q:シスコが Windows 認証用にスタンドアロンのリモート エージェントを開発した理由は何ですか。
A:スタンドアロンのリモート エージェントがなければ、Cisco Secure ACS Solution Engine に NetBIOS をインストールする必要があります。この場合、Cisco Secure ACS は NetBIOS のセキュリティ上の脆弱性の影響を受けることになります。
Q:Cisco Secure ACS リモート エージェントの主な機能は何ですか。
A:Cisco Secure ACS リモート エージェントには 2 つの機能があります。1 つは、Windows ドメインに対する認証機能で、もう 1 つは、ユーザのアカウンティング レコードの(FTP サーバへの)リモート ロギング機能です。
Q:Cisco Secure ACS リモート エージェントはどの OS にインストールできますか。
A:Cisco Secure ACS リモート エージェントには 2 つのバージョンがあります。Windows 2000 サーバ(Windows ドメイン コントローラまたはメンバ サーバがサポートされる)にインストールできる Windows 版と、SUN Solaris にインストールできる Solaris 版です。サポートされている OS のバージョンおよびサービス パックについては、Cisco Secure ACS リモート エージェント インストレーション ガイドを参照してください。
Q:Cisco Secure ACS リモート エージェントの Windows 版と Solaris 版の機能の違いは何ですか。
A:Windows 版は Windows 認証とリモート ロギングの両方をサポートしていますが、Solaris 版はリモート ロギング機能のみのサポートとなります。
Q:Cisco Secure ACS リモート エージェントと Cisco Secure ACS for Windows は同じサーバ上で共存できますか。
A:共存できません。すでに Cisco Secure ACS for Windows がインストールされたサーバに Cisco Secure ACS リモート エージェントをインストールすることはできません。
Q:複数のリモート エージェントを使用するように Cisco Secure ACS Solution Engine を設定することは可能ですか。
A:可能です。Cisco Secure ACS Solution Engine は、1 つまたは複数のリモート エージェントを使用するように設定できます。Windows サービスとロギング サービスで同じエージェントを使用することに制約はありません。Windows サービスの場合、アプライアンスはプライマリ エージェントおよびバックアップ エージェント(プライマリ エージェントが使用できない場合)を指定できます。
Q:Cisco Secure ACS リモート エージェントは、複数のアプライアンスで共有できますか。
A:はい。Cisco Secure ACS リモート エージェントは、複数のアプライアンスで共有できます。シスコがサポートする最大構成は、1 つの Cisco Secure ACS リモート エージェントを 5 台以下のアプライアンスで共有するものとさせていただいています。
Q:Cisco Secure ACS リモート エージェントのリモート ロギング機能を使用せずに、Cisco Secure ACS Solution Engine 上でローカル ロギングを実行できますか。
A:はい。ただし、Cisco Secure ACS Solution Engine のローカル ロギングのサイズには制約があり、ログ ファイルは 7 日後に強制的に上書きされます。Cisco Secure ACS リモート エージェントは、リモート サーバに制約のない完全なロギング機能を提供できます。
Q:Windows の認証を行う場合、Cisco Secure ACS Solution Engine とリモート エージェント間でユーザの証明情報は暗号化されずに送信されるのですか。
A:いいえ。Cisco Secure ACS Solution Engine とリモート エージェント間でユーザ パスワードが暗号化されずに送信されることはありません。Cisco Secure ACS Solution Engine は、Cisco Secure ACS リモート エージェントに要求を送信する前に必ずマイクロソフト版の MS-CHAP(Challenge Handshake Authentication Protocol)を使用してプレーン テキストのパスワードを暗号化します。さらに、Cisco Secure ACS Solution Engine とリモート エージェント間の通信は、Blowfish アルゴリズムと 128 ビット鍵を使用してすべて暗号化されます。また、暗号セッション鍵はランダムに生成され、公開鍵交換プロトコルを使用してリモート エージェントとアプライアンス間で交換されます。
Q:Cisco Secure ACS Solution Engine にアクセスするポートおよびプロトコルは何ですか。
A:表 1 に、Cisco Secure ACS Solution Engine に関連するポートおよびプロトコルを示します。
表 1 Cisco Secure ACS のポートおよびプロトコル
* Cisco Secure ACS は、指定された範囲のポート番号から各管理セッションに一意の番号を割り当てます。 Q:サードパーティ製ソフトウェア ツール(Legato のバックアップ サービスなど)は使用できますか。
A:Cisco Secure ACS Solution Engine は、Cisco Secure ACS を稼働させるスタンドアロンの専用アプライアンスとして設計されています。現時点では、サードパーティ製ソフトウェアを追加するためのインターフェイスや機能はありません。FTP からダウンロードされた Cisco Secure ACS のイメージとパッチだけを追加できます。Cisco Secure ACS のバックアップ機能では、エクスポート ファイルを作成して、外部の FTP サーバに自動的にエクスポートします。バックアップ ツールをインストールし、この外部サーバのバックアップを行うことができます。
Q:Cisco Secure ACS を「混在モード」(たとえば、Cisco Secure ACS for Windows と Cisco Secure ACS Solution Engine のインスタンスを実行)で使用することは可能ですか。
A:可能です。シスコでは、Cisco Secure ACS for Windows と Cisco Secure ACS Solution Engine の混在環境をサポートしています。
Q:Cisco Secure ACS Solution Engine の導入によって、Cisco Secure ACS のレプリケーションは影響を受けますか。
A:Cisco Secure ACS Solution Engine の導入後も、Cisco Secure ACS のレプリケーション機能に変更はありません。Cisco Secure ACS Solution Engine と Cisco Secure ACS for Windows 間のレプリケーション、およびアプライアンス間のレプリケーションは引き続きサポートされ、アプライアンスや Windows 固有の設定に影響はありません。
Q:レプリケーション構成で、Cisco Secure ACS for Windows と Cisco Secure ACS Solution Engine のどちらかをマスター データベースにする場合に制約はありますか。
A:特に制約はありません。Cisco Secure ACS for Windows または Cisco Secure ACS Solution Engine のどちらをマスター データベースにしても構いません。レプリケーション先のスレーブも、Cisco Secure ACS for Windows または Cisco Secure ACS Solution Engine のどちらでも構いません。また、Windows とアプライアンスの両方を同時にスレーブにすることもできます。
Q:Cisco Secure ACS Solution Engine では、シングル ログオンやパスワードの有効期間設定に変更はありますか。
A:いいえ。Cisco Secure ACS リモート エージェントと Windows またはドメイン コントローラの信頼関係が正しく確立されていれば、シングル ログオンおよびパスワード有効期間設定の機能は Cisco Secure ACS for Windows と同じです。
Q:Cisco Secure ACS が Microsoft Internet Information Services(IIS)や Apache ではなく、独自仕様の組み込み型 Web サーバを使用している理由は何ですか。
A:Cisco Secure ACS 専用の Web サーバの方が、IIS や Apache に比べ簡素です。用途を Cisco Secure ACS サービスに限定しているため、この Web サーバは一般に使用されている Web サーバよりもセキュリティ上の脆弱性によるリスクが軽減されています。
Q:アプライアンスをベースにした Cisco Secure ACS サーバの拡張性について教えてください。
A:アプライアンスベースの Cisco Secure ACS サーバには、少なくとも Windows ベースの Cisco Secure ACS サーバと同じ拡張性があります。Cisco Secure ACS のガイドラインやパフォーマンス分析によると、各 ACS サーバは 20,000 ~ 80,000 のユーザをサポートでき、最大 50,000 までのデバイスに対応できます(構成、プラットフォーム、および使用条件などによって左右されます)。ユーザのアクセス コントロールを拡張する上での実際の問題はバックエンド側にあります。Oracle や Sybase などの高性能バックエンド データベースと接続することで、シスコはクラスタ構成の Cisco Secure ACS for Windows 2000/NT を数十万のユーザ レコードを持つお客様に提供した例があります。
Q:Cisco Secure ACS Solution Engine では、Cisco Secure ACS の信頼性とリモート管理をどのように強化しているのですか。
A:システムがクラッシュすると、OS が自動的に再起動するように設定されています。さらに、シリアル コンソール サービスも、障害が発生すると自動的に再起動するように設定されています。Cisco Secure ACS ソフトウェアには監視機能があり、Cisco Secure ACS サービスに障害が発生すると Cisco Secure ACS サービスは再起動されます。また、Cisco Secure ACS Solution Engine では、リモート管理者に CLI(コマンドライン インターフェイス)が提供されています。CLI はシリアル回線接続と Telnet 接続をサポートしており、リモートから Cisco Secure ACS サービスのイメージ再構成、リロード、アップグレード、および再起動を行うことができます。
Q:Lightweight Directory Access Protocol(LDAP)はサポートされていますか。
A:Cisco Secure ACS Solution Engine での LDAP のサポートは、Cisco Secure ACS のソフトウェア バージョンと同じです。Cisco Secure ACS は、LDAP によってディレクトリ サーバに保管されたレコードを使用したユーザ認証をサポートしています。LDAP の汎用インターフェイスを使用して代表的なディレクトリ サーバ(Novell および Netscape など)をサポートしています。ディレクトリ サーバの認証時には、Password Authentication Protocol(PAP)パスワードを使用できます。さらに、Cisco Secure ACS は Windows 2000 の Active Directory Service(ADS)もサポートしています。Microsoft ADS の詳細については、Microsoft のドキュメントを参照してください。Cisco Secure ACS では、ユーザ検索用として、複数の異なる LDAP ソースを定義することもできます。つまり、異なる LDAP リポジトリを定義して、ユーザを検索できます。また、ユーザはセカンダリのバックアップ LDAP サーバを定義できます。したがって、プライマリ LDAP リポジトリがタイムアウトになっても、Cisco Secure ACS はセカンダリのバックアップ ソースを検索できます。
Q:Cisco Secure ACS Solution Engine は、Windows ネットワーク環境で「シングル ログイン」を使用できますか。
A:はい。ユーザ名とパスワードを一度だけ入力すれば済むように Cisco Secure ACS Solution Engine をセットアップすることができます。この場合、Cisco Secure ACS リモート エージェントは、所定のドメインとの信頼関係を持つ Windows ネットワーク サーバにインストールする必要があります。
Q:Cisco Secure ACS は、OTP および RSA の SecurID トークンなどのトークン システムをサポートしていますか。
A:はい。Cisco Secure ACS では、ActiveCard、Cryptocard、PassGo Technologies、RSA Data Security、Secure Computing、および Vasco のトークン ソリューションを使用できます。Cisco Secure ACS Solution Engine は RADIUS 汎用インターフェイスを備えているため、別のベンダーの OTP 製品にも対応できます。RFC 準拠の RADIUS インターフェイスを提供する OTP ベンダーの製品を使用できます。
Q:Cisco Secure ACS Solution Engine のライセンスはどのような形態ですか。
A:Cisco Secure ACS Solution Engine はサーバ単位でライセンス供与されます。ポート数、ユーザ数、およびネットワーク アクセス サーバ数に制限はありません。ご購入いただけるアプライアンス パッケージは、次のとおりです。詳しい製品番号については、次の URL から Cisco Secure ACS 4.1 の製品情報を参照してください。
http://www.cisco.com/jp/product/hs/security/acs/ Q:Cisco Secure ACS for UNIX から Cisco Secure ACS Solution Engine へ移行する場合に利用できるシスコ提供のアップグレード手順はありますか。
A:いいえ。現在、シスコでサポートしているアップグレード手順はありません。
Q:バックアップ用 Cisco Secure ACS Solution Engine サーバの購入またはライセンス供与は可能ですか。
A:いいえ。リカバリおよびバックアップ用に使用する個別の Cisco Secure ACS サーバ ライセンスとして Cisco Secure ACS Solution Engine サーバをもう 1 つ購入する必要があります。Cisco Secure ACS サーバは、リカバリまたはフェールオーバー サーバとして使用できます。Cisco Secure ACS はネットワーク内で一元的に制御サービスを提供しているので、フェールオーバーおよびリカバリ用のバックアップ サーバを使用することを強く推奨します。
Q:新しい OS リリースやパッチが提供された場合、これらをアプライアンスに適用する必要はありますか。
A:いいえ。OS の更新やパッチの適用はすべて、シスコが実施する Cisco Secure ACS Solution Engine アップグレードによって処理されます。
Q:Cisco Secure ACS Solution Engine ソフトウェアは CD-ROM からリモートでアップグレードできますか。
A:はい。Cisco Secure ACS Solution Engine は、FTP サーバを使用せずに CD-ROM からリモートでアップグレードできます。
Q:現在の Cisco Secure ACS for Windows の保守契約で、Cisco Secure ACS Solution Engine のサポートを受けることはできますか。
A:いいえ。Cisco Secure ACS Solution Engine の保守サポートを利用するには、個別の契約が必要です。詳しくは、Cisco Secure ACS 4.1 の製品資料を参照してください。
関連情報Cisco Secure ACS Solution Engine の詳細については、http://www.cisco.com/jp/product/hs/security/acs/ を参照してください。 |
||||||||||||||||||||||||||||||||||||