- 締切済み
Leopard) Kerberosがうまく動作しない。
当社現在Active Directory (Windows 2003サーバー)でドメイン構築しています。 Macですが、Tigerの時は"Directory Access"、そしてLeopardでは、"Directory Utility"を使いドメインに参加(バインド)させます。 https://winservices.web.cern.ch/winservices/Help/Contents/Images/MacOSX/MacAD02.gif そしてログインは最初だけ「その他のユーザー」を選択して、ADで作成されたユーザー名、パスワードを入力します。 さてこの運用方法でTigerではうまくいってたものが、Leopardではうまくいかない事が1点あります。ファイルサーバー(Windows)へのアクセスです。 まずTigerがファイルサーバーにアクセスするときは「移動」-->「サーバーへ接続」を選んで 「smb://サーバー名(or IPアドレス)/共有名」を入力するだけ。 このとき http://pc.watch.impress.co.jp/docs/2007/0110/macos04_02.jpg この画面は表示されません。なぜならログイン時に既にADのユーザー名、パスワードでログインしていて認証が終わってるからです。 (何かのサイトでこの時のユーザ-名パスワードはkerberosに登録されていると見たことがあります。) Tigerの場合、これでめでたしめでたしです。 ところがLeopardの場合、「smb://サーバー名(or IPアドレス)/共有名」と入力したら、ADのユーザー名、パスワードを聞かれます。 http://pc.watch.impress.co.jp/docs/2007/0110/macos04_02.jpg 2年前バインドしないで運用していた時代は、Tigerであろうとこの方法でファイルサーバーにアクセスしていました。 これだとバインドした意味がありません。 今当社のMacは管理者の私がLeopardでそれ以外全員Tigerです。 もし会社から「全員Leopardにアップグレードしろ。」と指示が出ると、今のままでは運用が難しいです。 「変なの表示されたよ。」だの、そこで何これ?って入力を間違ったらアカウントロックがかかってしまいまって、ユーザーから電話鳴りまくりです。 何か解決策はありませんでしょうか。 「キーチェーンにパスワードを保存すれば?」の回答は根本的な解決方法ではありません。 ユーザー名、パスワードはあくまでもAD側で管理しているからです。 現状Tiger、Leopardは、例えばAD側でパスワードを変更したとします。するとMac側のそおのユーザーのログインパスワードもそのパスワードについてきます。 なんでキーチェーンパスワードは根本的な解決策ではありません。 それ以外で解決方法ありましたら、教えてください。 よろしくお願いいたします。
- みんなの回答 (4)
- 専門家の回答
みんなの回答
- sevenless
- ベストアンサー率66% (374/561)
本人が叩けば確実です。 リモートログインでも可能かもしれません。試してないので分かりません。
- sevenless
- ベストアンサー率66% (374/561)
Ticket-granting ticket, Service-granting ticket です。
- sevenless
- ベストアンサー率66% (374/561)
追加情報 ターミナルからコマンドを打ち込んでマウントすれば SMB file sharing でも Kerberos を使うようにできるそうです。 http://discussions.apple.com/thread.jspa?messageID=8257648 マウント用のシェルスクリプトでも配ってみるとか?
お礼
ありがとうございます。 TGT,SGTとは何の略ですか?
- sevenless
- ベストアンサー率66% (374/561)
一言で言って仕様の変更のようです。 http://forums.macosxhints.com/showthread.php?t=80265 あたりが参考になるでしょう。
お礼
ありがとうございます。 http://discussions.apple.com/thread.jspa?messageID=7762855 Topic : Kerberos tickets not used for mounting CIFS/SMB shares この辺がそうですね。 タイトルが10.5.3ですが、10.5.5でも解決してないみたいですね。 ここに出てる、 mkdir /Volumes/manualmount mount_afp "afp://;AUTH=Client%20Krb%20v2@your_server/volume_name" /Volumes/manualvault だのはローカル管理者ログインしてターミナルで叩くのでしょうか。 それともWinにアクセスしたい本人のモバイルユーザーからターミナルで叩くのでしょうか。 教えて下さいませ!