Apple Open Directory は、 Apple 社のLDAP ディレクトリ サービスモデルの実装です。ディレクトリ サービスは、コンピュータネットワークのユーザーとネットワーク リソースに関する情報を保存および整理し、ネットワーク管理者がユーザーのリソースへのアクセスを管理できるようにするソフトウェアです。
macOS Serverのコンテキストでは、Open Directory は、共有LDAPv3ディレクトリ ドメインと、モジュール ディレクトリ サービス システムを使用して結び付けられた Apple Password Server とKerberos 5で構成される対応する認証モデルを表します。Apple Open Directory はOpenLDAPのフォークです。
Open Directoryという用語は、macOSおよび macOS Serverで使用されるディレクトリ サービス フレームワーク全体を説明するためにも使用できます。このコンテキストでは、既存のディレクトリ ドメインに接続された macOS または macOS Server システムの役割を説明しており、このコンテキストではディレクトリ サービスと呼ばれることもあります。
Apple社はOpenDirectoryフレームワークと呼ばれるAPIも公開しており、macOSアプリケーションがOpen Directoryデータを照会および編集できるようにしています。[1]
Mac OS X Leopard (10.5)のリリースで、Apple は、 Mac OS X 10.0から 10.4 までのすべてのリリースですべてのローカル アカウントとグループにデフォルトで使用されていたNetInfoディレクトリ サービス (元々はNeXTSTEPとOPENSTEPに含まれていた) の使用をやめることを選択しました。Mac OS X 10.5 では、すべてのディレクトリ情報にディレクトリ サービスとそのプラグインが使用されるようになりました。ローカル アカウントは、バックアップ ストレージとして に格納されている XMLプロパティ リスト(plist) ファイルを使用するローカル プラグインに登録されるようになりました。[2]/var/db/dslocal/nodes/Default/
macOS Serverでの実装
macOS Server は、Open Directory マスターとして設定されている場合、Open Directory ドメインをホストできます。ローカル ディレクトリに加えて、この OpenLDAP ベースの LDAPv3 ドメインは、他のシステムからアクセスできる集中管理データ、ユーザー、グループ、およびコンピュータ アカウントを保存するように設計されています。ディレクトリ ドメインは、Open Directory パスワード サーバーとペアになっており、オプションで Kerberos 領域も使用できます。どちらも認証モデルを提供し、ディレクトリ ドメイン自体の外部にパスワード情報を保存します。[3]
Kerberos 認証の場合、Kerberos 領域は、サーバー システム上で実行されている Kerberosキー配布センター(KDC)によってホストされるか、サーバーが既存の Kerberos 領域に参加することができます。
Kerberos化されていないサービスの場合、パスワードサーバーは次のようなSimple AuthenticationとSecurity Layerベースの認証方法を提供します。[4]
- アポップ
- CRAM-MD5
- ディフィー・ヘルマン鍵交換
- ダイジェストMD5
- MS-CHAPv2
- NTLM v1 および v2
- ランマネージャー
- WebDAVダイジェスト
Active Directoryマスターとして設定された10.7(Lion)より前のMac OS X Serverシステムは、Windowsプライマリドメインコントローラ(PDC)として機能し、Microsoft Windowsクライアントにドメイン認証サービスを提供できます。[ 5 ]
ディレクトリサービスフレームワーク
より一般的な意味では、Open Directoryは、 macOSとmacOS Serverのディレクトリユーティリティとディレクトリサービスフレームワークで使用されるプラグインモデルを表すことができます。これは、他のUnix系オペレーティングシステムのネームサービススイッチシステムに類似していると考えることができます。ディレクトリシステムに接続すると、macOSクライアントまたはサーバーは、次の種類のディレクトリを使用して、ユーザーを認証し、連絡先を検索し、サービス検出と名前解決を実行できます。 [6]
- 認証と連絡先
- マイクロソフトアクティブ ディレクトリ
- LDAPv3(Open DirectoryドメインまたはRFC 2307準拠システムを含む)
- Apple/NeXT NetInfoドメイン
- BSD フラットファイルとNIS
- サービス検出と名前解決
- アップルトーク
- Windows (NetBIOS およびWINS )
- サービス ロケーション プロトコル (SLP)
- マルチキャスト DNS (Bonjour/Zeroconf)
歴史
Open Directory は Mac OS X Server 10.2 から始まりました。この最初の形態では、Open Directory はネットワークからアクセス可能な NetInfo ディレクトリ ドメインと、ディレクトリの外部にパスワードを保存するための対応する認証マネージャ サービスで構成されていました。バージョン 10.2 では Kerberos もサポートされました。[7] Mac OS X バージョン 10.1 および 10.0 では、暗号化パスワード認証機関を使用してディレクトリ ドメイン内にユーザー パスワード情報を保存していましたが、バージョン 10.2 では現在の Shadow Hash および Password Server メカニズムへの道が開かれました。[8]
Password Server は Authentication Manager の後継であり、Mac OS X Server 10.3 の Open Directory 2 で導入されました。Open Directory 2 は、ディレクトリ ドメインとして LDAPv3 を使用する最初のバージョンでもあります。
Mac OS X Server 10.4には、Active Directoryドメインメンバーのサポート、信頼できるディレクトリバインディング、堅牢性の向上を導入したOpen Directory 3が含まれています。[9]
Mac OS X Server 10.5 には、クロスドメイン認証をサポートする Open Directory 4 と、 AirPortベースステーションを管理するための内蔵RADIUSサーバーが搭載されています。[10] Open Directory 4 には NetInfo の要素が含まれなくなりました。[11]
もっと見る
参考文献
- ^ 「OpenDirectory リリースノート (developer.apple.com)」 。 2010 年 4 月 21 日閲覧。
- ^ 「www.opensource.apple.com のディレクトリ サービスのソース コード」 。2009年 9 月 2 日閲覧。
- ^ 「Mac OS X Server: Open Directory Administration、40 ページ」(PDF)。2007 年 3 月 15 日のオリジナル(PDF)からアーカイブ。2007 年 6 月 7 日に取得。
- ^ 「Mac OS X Server: Open Directory Administration、50 ページ」(PDF)。2007 年 3 月 15 日のオリジナル(PDF)からアーカイブ。2007 年 6 月 7 日に取得。
- ^ 「Server Admin 10.4 ヘルプ: サーバーをプライマリ ドメイン コントローラとして設定する」 。2007年 6 月 7 日取得。
- ^ 「Mac OS X Server: Open Directory Administration、第 7 章」(PDF)。2007 年 3 月 15 日のオリジナル(PDF)からアーカイブ。2007 年 6 月 7 日に取得。
- ^ 「Apple - Mac OS X Server 10.2: Kerberos を使用してサービスを統合する方法」。2008 年 2 月 18 日時点のオリジナルよりアーカイブ。2007年 6 月 8 日に取得。
- ^ 「Mac OS X Server: Open Directory Administration、41 ページ」(PDF)。2007 年 3 月 15 日のオリジナル(PDF)からアーカイブ。2007 年 6 月 8 日に取得。
- ^ 「Apple - Mac OS X Server - Open Directory」。2007年6月8日閲覧。
- ^ 「Apple - Mac OS X Server - テクノロジー - Open Directory」。2007年12月21日閲覧。
- ^ 「AFP548 - Leopard Server Part 2 - ローカル ディレクトリ サービス」。2009 年 4 月 15 日時点のオリジナルよりアーカイブ。2007年 12 月 21 日閲覧。
