このドキュメントでは、Secure Web Appliance(SWA)でActive Directory(AD)認証を設定する手順について説明します。
次の項目に関する知識があることが推奨されます。
次のツールをインストールしておくことを推奨します。
このドキュメントの内容は、特定のソフトウェアやハードウェアのバージョンに限定されるものではありません。
このドキュメントの情報は、特定のラボ環境にあるデバイスに基づいて作成されたものです。このドキュメントで使用するすべてのデバイスは、クリアな(デフォルト)設定で作業を開始しています。本稼働中のネットワークでは、各コマンドによって起こる可能性がある影響を十分確認してください。
SWAをActive Directoryに接続する前に、必要なチェックがすべて完了していることを確認してください。
Secure Web Applianceの現在の時刻をActive Directoryサーバの時刻と比較し、その差がActive Directoryサーバの[コンピュータクロック同期の最大許容値]設定で定義された値を超えていないことを確認します。
Domain AdminsグループまたはAccount OperatorsグループのメンバーであるユーザをActive Directory(AD)サーバに作成します。
または、必要最小限の権限でユーザを作成します。権限には、Reset Password、Validated write to servicePrincipalName、Write account restrictions、Write dNSHostName、およびWrite servicePrincipalNameがあります。これらの権限は、アプライアンスをドメインに参加させ、完全な機能を確保するのに十分です。
SWAでアップストリームプロキシを設定するには、次の手順を使用します。
| 手順 |
詳細 |
ステップ 1:SWAからの情報の収集 |
手順1.1.SWAのCLIからrunsethostnameを実行し、現在のSWAホスト名を表示します。
|
ステップ 2Active DirectoryでのDNSレコードの設定 |
ステップ 2.1: Active Directoryサーバに接続し、DNSマネージャコンソールに移動します。 ステップ 2.2:左側のパネルから目的のドメイン名を選択します。 ステップ 2.3:右側のパネルで右クリックして、New Host (A or AAAA)を選択します。
ステップ 2.4:SWAホスト名のDNSレコードを定義します(ステップ1.1で収集) ステップ 2.5: 各SWAインターフェイスのDNSレコードを定義します。 ステップ2.6.(オプション)ハイアベイラビリティを使用している場合は、定義された仮想IPアドレスを使用してハイアベイラビリティFQDNのDNSレコードを定義します。 |
ステップ 3Active Directoryレルムの設定 |
ステップ 3.1: SWAのGUIで、Networkに移動し、Authenticationを選択します。 ステップ 3.2:Add Realmをクリックします。 ステップ 3.3:レルム名を定義します。 ステップ 3.4:Authentication Server Type and Scheme(s)から、Active Directoryを選択します。 ステップ 3.5:デフォルトでは、SWAは管理インターフェイスを使用してActive Directoryに接続します。この設定を変更する場合は、Set Source Interfaceをクリックして、目的のInterfaceを選択します。 ステップ 3.6:Active Directoryドメインコントローラのホスト名またはIPアドレスを定義します。 ステップ 3.7:Active Directoryドメイン名を入力します。 ステップ3.8.(オプション)コンピュータアカウントをActive Directoryの別の組織単位(OU)に保存する場合は、目的の場所を定義します ステップ 3.9:Join Domainをクリックします。
ステップ 3.10:ユーザ名とパスワードを入力し、Joinをクリックします。
ステップ 3.11:Submit ステップ 3.12:変更を保存します。 |
警告: WSAとADサーバ間のクロックスキューが大きすぎます
このエラーは、Active DirectoryとSWAの間の時間が同期されていないことを示しています。ステップ1.3を使用して、SWAの時間を修正してください
Warning: Clock skew between WSA 'Thu Apr 16 08:25:17 2026' and AD server 'Wed Apr 15 08:30:30 2026' is too great
Warning: Clock skew between WSA 'Thu Apr 16 08:25:17 2026' and AD server 'Wed Apr 15 08:30:30 2026' is too great
このエラーは、SWAがDNSサーバ経由で自身のインターフェイスとホスト名を解決できないことを示しています。SWAに正しいDNSサーバ(ステップ1.4)が設定されていることを確認し、ステップ2を実行して不足しているDNSレコードを作成します。
Failure: Unable to resolve 'swa1.amojarra.amojarra' : Unknown hostname
このエラーは、SWAがActive Directoryに関連するDNSレコードを解決できないことを示します。ステップ1.4を使用して、Active Directoryドメインに正しいDNSサーバを設定します。
Failure: Unable to resolve 'ADD1.amojarra.amojarra' : Unknown hostname
このエラーは、Active Directoryへの接続に使用されるユーザ名またはパスワードが正しくないことを示しています。
Failure: Error while fetching Kerberos Tickets from server '10.48.48.17' : kinit: Password incorrect
このエラーは、コンピューターアカウントを作成するために必要な最小限の特権がユーザーに不足していることを示します。この記事の[リストの確認]セクションでユーザーの特権を確認してください。
Failure: Error while joining WSA onto server '10.48.48.17' : ads_print_error: AD LDAP ERROR: 50 (Insufficient access): 00000005: SecErr: DSID-031A11E3, problem 4003 (INSUFF_ACCESS_RIGHTS), data 0 Failed to join domain: failed to precreate account in ou cn=Computers,dc=AMOJARRA,dc=AMOJARRA: Insufficient access
| 改定 | 発行日 | コメント |
|---|---|---|
1.0 |
29-Apr-2026
|
初版 |