コンピューティングでは、仮想ディレクトリという用語にはいくつかの意味があります。これは、パスに表示されるが実際にはパス内の前のフォルダのサブフォルダではないフォルダを単に指定する場合もあります (たとえば、 IISの場合) 。ただし、この記事では、ディレクトリ サービスとID 管理のコンテキストでこの用語について説明します。
ここでの仮想ディレクトリまたは仮想ディレクトリ サーバー(VDS) は、 ID 管理アプリケーションおよびサービス プラットフォームに単一のアクセス ポイントを提供するソフトウェア レイヤーです。仮想ディレクトリは、クライアント アプリケーションと、独自のディレクトリや標準ディレクトリ、データベース、Web サービス、アプリケーションなどのさまざまな種類の ID データ リポジトリの間に存在する、高性能で軽量な抽象化レイヤーとして機能します。
仮想ディレクトリはクエリを受け取り、データを抽象化して仮想化することで、クエリを適切なデータ ソースに転送します。仮想ディレクトリは、複数の異種データ ストアからの ID データを統合し、1 つのソースから取得されたかのように表示します。異なるリポジトリにアクセスできるこの機能により、仮想ディレクトリ テクノロジは分散環境に保存されているデータを統合するのに最適です。
2011 年現在[アップデート]、仮想ディレクトリ サーバーはLDAPプロトコルを使用するのが最も一般的ですが、より高度な仮想ディレクトリでは、DSMLやSPMLだけでなくSQLもサポートできます。
業界の専門家は、アイデンティティ インフラストラクチャの近代化における仮想ディレクトリの重要性を指摘しています。Network World の Dave Kearns 氏によると、「仮想化は注目されており、仮想ディレクトリは、次のアイデンティティ管理プロジェクトで検討すべき構成要素、つまり基盤です」とのことです。[1]さらに、Gartner のアナリスト Bob Blakley 氏[2]は、仮想ディレクトリがますます重要な役割を果たしていると述べています。「アイデンティティ管理の新しいアーキテクチャ」というレポートで、Blakley 氏は次のように書いています。「第 1 段階では、仮想ディレクトリ インターフェイスの導入により、アイデンティティの生成と消費が分離されます。」
機能
仮想ディレクトリには、以下の機能の一部またはすべてを持たせることができます。[3]
- ソース全体の ID データを集約して、単一のアクセス ポイントを作成します。
- 信頼できるデータ ストアの高可用性を実現します。
- 追加の仮想レイヤーを通じてプライマリ データ ストアへのサービス拒否攻撃を防ぐことで、アイデンティティ ファイアウォールとして機能します。
- 集中認証のための共通の検索可能な名前空間をサポートします。
- 複数のシステムに保存されているユーザー情報の統合された仮想ビューを表示します。
- ソース固有のセキュリティ手段を通じてバックエンド ソースに認証を委任します。
- データ ソースを仮想化して、それらに依存するアプリケーションを変更することなく、従来のデータ ストアからの移行をサポートします。
- ユーザー エントリ間のリンクに基づいて、複数のデータ ストアから取得された属性を使用して ID を強化します。
一部の高度な ID 仮想化プラットフォームでは、次のこともできます。
- アイデンティティ データを管理する内部または外部の規制に違反することなく、アプリケーション固有のカスタマイズされたアイデンティティ データ ビューを有効にします。階層的なディレクトリ構造を通じて、オブジェクト間のコンテキスト関係を明らかにします。
- 相関ルールを使用して、さまざまなソース間で高度な相関関係を開発します。
- さまざまなデータ ストア間で一意のユーザー アカウントを関連付けることでグローバル ユーザー ID を構築し、ユーザー エントリ間のリンクに基づいて複数のデータ ストアから取得した属性で ID を強化します。
- 永続キャッシュを通じて、リアルタイム更新のための継続的なデータ更新を有効にします。
利点
仮想ディレクトリ:
- ユーザーはアプリケーション固有のデータソースを追加して同期する必要がないため、より迅速な導入が可能になります。
- 既存のアイデンティティインフラストラクチャとセキュリティ投資を活用して新しいサービスを展開する
- データソースの高可用性を実現
- マスターエンタープライズスキーマを開発する必要を回避できる、アプリケーション固有のIDデータのビューを提供します。
- アイデンティティデータを管理する内部または外部の規制に違反することなく、アイデンティティデータを一元的に表示できます。
- プライマリデータストアへのサービス拒否攻撃を防ぎ、機密データへのアクセスをさらにセキュリティ強化することで、アイデンティティファイアウォールとして機能します。
- 権威ある情報源に加えられた変更をリアルタイムで反映できる
- 権威あるソースの既存の更新プロセスを活用するため、中央ディレクトリを更新するための別の(場合によっては手動の)プロセスは必要ありません。
- 複数のシステムからのユーザー情報を統合した仮想ビューで表示し、単一のシステムに存在するように見せる
- 単一のセキュリティポリシーですべてのバックエンドストレージの場所を保護できます
デメリット
元々の欠点は、「プッシュ & プル テクノロジー」に対する一般の認識です。これは、「仮想ディレクトリ」の一般的な分類であり、その展開の性質によって異なります。仮想ディレクトリは当初、「プッシュ テクノロジー」を念頭に置いて設計され、後に展開されましたが、これも米国のプライバシー法に違反していました。これはもはや当てはまりません。ただし、現在のテクノロジーには他の欠点もあります。
- プロキシに基づく従来の仮想ディレクトリでは、基盤となるデータ構造を変更したり、複数のシステム間のデータの関係に基づいて新しいビューを作成したりすることはできません。そのため、アプリケーションでフラット化された ID リストや委任管理用のより深い階層など、異なる構造が必要な場合、仮想ディレクトリには制限があります。
- 多くの仮想ディレクトリでは、重複したユーザーが存在する場合、複数の異なるソース間で同じユーザーを関連付けることができません。
- 高度なキャッシュ テクノロジを持たない仮想ディレクトリは、異機種混在の大容量環境に拡張できません。
サンプル用語
- メタデータを統合: ローカル データ ソースからスキーマを抽出し、共通の形式にマップし、一意の識別子に基づいて異なるデータ サイロからの同じ ID をリンクします。
- 名前空間の結合: 複数のディレクトリを名前空間レベルで結合して、単一の大きなディレクトリを作成します。たとえば、1 つのディレクトリの名前空間が「ou=internal,dc=domain,dc=com」で、2 番目のディレクトリの名前空間が「ou=external,dc=domain,dc=com」の場合、両方の名前空間を持つ仮想ディレクトリを作成することは、名前空間の結合の一例です。
- アイデンティティの結合: ユーザー エントリ間のリンクに基づいて、複数のデータ ストアから取得した属性でアイデンティティを強化します。たとえば、ユーザー joeuser がディレクトリに "cn=joeuser,ou=users" として存在し、データベースにユーザー名 "joeuser" で存在する場合、ディレクトリとデータベースの両方から "joeuser" アイデンティティを構築できます。
- データの再マッピング: 仮想ディレクトリ内のデータの変換。たとえば、「uid」を「samaccountname」にマッピングすると、標準の LDAP 準拠データ ソースのみをサポートするクライアント アプリケーションでも Active Directory 名前空間を検索できるようになります。
- クエリ ルーティング: 「書き込み操作はマスターに送信され、読み取り操作はレプリカに転送される」などの特定の基準に基づいてリクエストをルーティングします。
- ID ルーティング: 仮想ディレクトリは、特定の基準 (書き込み操作はマスターに送られ、読み取り操作はレプリカに転送されるなど) に基づいて要求のルーティングをサポートする場合があります。
- 信頼できるソース: 仮想ディレクトリがユーザー データに対して信頼できる、ディレクトリやデータベースなどの「仮想化された」データ リポジトリ。
- サーバー グループ: 同じデータと機能を持つ 1 つ以上のサーバーをグループ化します。一般的な実装は、マルチマスター、マルチレプリカ環境です。レプリカは「読み取り」要求を処理して 1 つのサーバー グループに属し、マスターは「書き込み」要求を処理して別のサーバー グループに属します。そのため、すべてのサーバーが同じデータを共有している場合でも、外部刺激に対する応答によってサーバーがグループ化されます。
ユースケース
仮想ディレクトリの使用例を以下に示します。
- 複数のディレクトリ名前空間を統合して、中央のエンタープライズ ディレクトリを作成します。
- 合併や買収後のインフラ統合をサポートします。
- インフラストラクチャ全体で ID ストレージを集中管理し、さまざまなプロトコル (LDAP、JDBC、Web サービスなど) を通じてアプリケーションで ID 情報を利用できるようにします。
- Web アクセス管理(WAM) ツール用の単一のアクセス ポイントを作成します。
- さまざまなソースまたはドメインにわたってWebシングル サインオン(SSO) を有効にします。
- ロールベースのきめ細かな承認ポリシーのサポート
- 各ドメイン固有の資格情報確認方法を使用して、異なるセキュリティ ドメイン間での認証を有効にします。
- ファイアウォールの内外の両方で情報への安全なアクセスを向上します。
参考文献
- ^ Kearns, Dave (2006 年 8 月 7 日). 「仮想ディレクトリがついに認知される」. NetworkWorld . 2014 年7 月 14 日閲覧。
- ^ アイデンティティ管理の新しいアーキテクチャ、Bob Blakley、2010 年 4 月 16 日。
- ^ 「仮想ディレクトリの紹介」。Optimal Idm。2014年7 月 15 日閲覧。
