異種マシン混在環境を管理するコツ
Active Directoryを使ってWindows環境でMacを管理する
一般ユーザーへのMacの普及が進むにつれ、企業システムのクライアント環境もWindowsとMacの混在環境が増えてきた。そこで、Active Directoryの機能を活用してこうした混在環境を効率よく管理するコツを解説する。
最近では、ユーザーが個人的に所有するPCを業務で使うのを認める企業が増えている。その結果、異種マシン混在環境の管理が重要になってきている。
Linuxマシンを社内ネットワークに接続しようとするユーザーもいるかもしれないが、圧倒的多数の従業員は、既存のActive Directoryインフラと相性がいい最近のバージョンのWindowsか、人気上昇中のMacのいずれかを選ぶだろう。まず、ネットワーク管理者およびユーザーにとって必要最低限の要件をリストアップしてみよう。
- ユーザーが自分のログインIDを使ってネットワークにシームレスにアクセスできること
- Windowsマシンと同じようにMacに対してもアクセス制御と権限管理が行えること
- 両方のプラットフォームから共有ファイルとネットワークリソースに簡単にアクセスできること
- ネイティブ(または準ネイティブ)ツールを使ってMacとWindowsコンピュータの両方を一元的に管理できること
問題は、どうすればこれらの要求を満たせるのかということだ。幾つかの選択肢を検討してみよう。
低コストの選択肢:AppleのActive Directoryプラグイン
AppleはMac OS X 10.3以降、Active Directoryプラグインを提供している。これは同OSに組み込まれているので、新たな費用は発生せず、時間以外の投資を必要としない。同プラグインはActive Directoryと(認証機能に関しては)完全な連係を実現するため、ネットワーク上の各MacコンピュータはActive Directoryのコンピュータアカウントを持ち、ドメインのメンバーと見なされる。また、Mac OS XはKerberosを使用するため、パスワードポリシーなどの認証制限もフルに適用される。
最善のシナリオでは、Mac OS X用Active Directoryプラグインによって以下のことが可能になる。
- Mac OS X搭載マシンが、複数ドメインで構成されるネットワークのメンバーになれる
- Active Directoryグループメンバーシップに基づく管理者アクセスをMacユーザーに許可できる
- Active Directoryのパスワードポリシーをユーザーに適用することにより、ユーザーを完全にコントロールできる
- Kerberosにより、Active Directoryユーザーは一度ログインするだけで、許可されたすべてのリソースにアクセスできる
- 管理者がノートPC用のモバイルアカウントを作成できる
- 必要であれば、優先するドメインコントローラーを指定できる
Appleによると、ユーザーはネットワークベースのホームディレクトリ、ローカルホームディレクトリ、あるいは両方を組み合わせた「Portable Home Directory」を利用できるという。これはWindowsの「ローミングプロファイル」に似た機能だ。
Active Directoryプラグインは、ネットワークのActive Directoryサイト構造を認識できる。同プラグインはまず、グローバルカタログ(標準のDNSルックアップで検出する)に問い合わせを行い、次に応答したすべてのサイトドメインコントローラーから2つのドメインコントローラーを選択する。最初に選択したドメインコントローラーとの通信に問題が生じた場合は、もう一方のドメインコントローラーにフェイルオーバーすることができる。
このプラグインではできないこともある。それはグループポリシーだ。すなわち、Mac OS Xクライアントはグループポリシーオブジェクト(GPO)をネイティブで利用できないのだ。これは、サードパーティーのソリューションを使わなければ、ディレクトリサービス以外のActive Directoryの機能の多くがMacで利用できないことを意味する。Windowsのディレクトリサービスに対してMacの認証が行えても、Macを管理するには別の製品が必要になるということだ。
Active Directoryプラグインに関する詳細については、Mac OS XとActive Directoryの連係につい説明したAppleのホワイトペーパーを参照してほしい。
コストが掛かる選択肢:サードパーティー製ツール
Appleの内蔵ツールがGPOに対応しないという制約に対処するには、サードパーティーのソリューションに頼る必要があるが、残念ながらそれは余分な費用が掛かることを意味する。現在市場に出回っている選択肢は2つある――米Centrifyの「DirectControl」と、米Thursby Software Solutionsの「ADmitMac」だ。
DirectControlは、ほかのソリューションよりもMacのエクスペリエンスをWindowsに連係する部分が優れている。この製品はプラグインとしてMacクライアントにインストールされ、このクライアントプラグインと通信できる一連のGPOがサーバに追加される。この通信を可能にするために、DirectControlはレジストリファイルをコピーし、そのファイルを解釈した上でAppleのMCXアーキテクチャに対応したフォーマットに変換し、それをクライアントにインポートする。
これにより、Windows管理者は使い慣れたツールと機能を使って、MacとWindowsを一元的に管理できる。認証にスマートカードを利用している企業の場合も、DirectControlを使えばMacのスマートカード認証に対応できる。
もう1つの人気ツールであるADmitMacも非常に強力だが、Windowsのネイティブツールとの連係の洗練度という点でDirectControlよりも劣るというのがわたしの印象だ。Mac OS Xに不慣れな管理者にとっては、Windowsツールとの高度な連係は非常に助かるのだ。
本稿筆者のジョナサン・ハッセル氏はノースカロライナ州シャーロット在住のコンサルタントで、書籍の執筆や講演なども手掛ける。著書には、「RADIUS」「Learning Windows Server 2003」「Hardening Windows」「Windows Vista: Beyond the Manual」などがある。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
急増する「AIはこう言ってる」マン 判断を狂わせる「AI忖度」を防ぐには?
-
2
取手市がVDIと決別した理由 更改費用「4倍超」を約1.7倍に圧縮
-
3
「データストレージの活用方法」に関するアンケート
-
4
自宅のWi-Fiが「遅い」「途切れる」本当の原因は? Dellが推奨する鉄則
-
5
本当に安いPCで十分か? “すぐ重くなる”を防ぐノートPC選びの絶対条件
-
6
Claudeの不可視透かしに批判殺到 著作権消失や誤判定に潜む企業リスク
-
7
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
8
221人調査で分かった「情シス最大のストレス」は?
-
9
LLMの「過学習」、正しく説明している文章はどれ?
-
10
レガシー基幹システムをSAPに統合 山善が突き止めた「標準化と個別最適」の境界線
ホワイトペーパーランキング PR
-
1
年収2000万「クラウドセキュリティのプロ」になれる資格とは
-
2
セキュリティソフトをすり抜ける標的型攻撃メール、不審メールの見破り方とは?
-
3
Windows Updateの通信集中で回線が逼迫、ネットワーク刷新事例に学ぶ解決策
-
4
財務を戦略的組織へ進化させるAI活用術、4つの主要な障壁と解消方法
-
5
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
6
“あのファイル転送”で暗躍するノーウェアランサム
-
7
標的型攻撃メールを見破るには? サンプル文面を例に傾向を解説
-
8
商用利用の安全性を確保し大量のコンテンツを高速で生成する、AI活用の秘訣
-
9
マンガで解説、1日で生成AI環境を構築できるワークショップの中身とは?
-
10
Dark AIが台頭する時代の新発想、「より高度なAIで対抗する」具体的方法とは?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー