26.2 非可逆パスワードストレージを理解する

ユニバーサルパスワードは暗号化後にeDirectoryに保存され、eDirectoryは必要に応じてこれらのパスワードを取得できます。たとえば、認証時などです。

ユニバーサルパスワードの代替策として、eDirectory 9.2は、パスワードベースのキー導出関数2(PBKDF2)ハッシュアルゴリズム(RFC 2898)を使用する、ハッシュされたパスワードの保存をサポートしています。パスワードのPBKDF2ハッシュが有効になっている場合、ユーザのパスワードを取得することはできません。詳細については、ユニバーサルパスワードの設定オプションを参照してください。

重要:eDirectory 9.2以降、パスワードポリシーでユニバーサルパスワードを無効にすると、パスワードのPBKDF2ハッシュが自動的に有効になります。ユニバーサルパスワードが無効になっている既存のパスワードポリシーは、eDirectory 9.2にアップグレードする前はユーザに適用されません。しかし、サーバをeDirectory 9.2にアップグレードすると、これらのパスワードポリシーはツリー内のすべてのユーザに自動的に適用されます。これを回避するには、アップグレードする前に、これらのパスワードポリシーのすべての割り当てを削除します。

NDSパスワードからPBKDF2パスワードへ切り替える場合、SCRAMログインメソッドに手動で切り替える必要もあります。SCRAMログインメソッドの詳細については、パスワード認証を参照してください。

メモ:

  • PBKDF2ハッシュアルゴリズムを使用して作成されたパスワードは大文字と小文字を区別します。この点、大文字と小文字を区別しないNDSパスワードとは異なります。

  • PBKDF2ハッシュアルゴリズムで作成されたパスワードは、パスワードポリシーのnspmXCharHistoryLimitnspmXCharLimitルールをサポートしません。

  • デフォルトでは、PBKDF2はSHA-256と繰り返しカウント1を使用するように設定されています。これらは、それぞれnspmPBKDF2HashAlgorithmnspmPBKDF2IterationCount属性を使用して変更できます。繰り返しカウントを増加させると、ldapバインドのパフォーマンスが低下します。

  • SCRAMログインメソッドでは、パスワードへのOTPの追加はサポートされません。NDSログインメソッドをハッシュベースOTP (HOTP)と共に使用するユーザがツリー内にいる場合、そのようなユーザに対してSCRAMログインメソッドの使用を許可しないでください。

26.2.1 非可逆パスワードストレージの有効化

  1. NetIQ iManagerを起動します。

  2. 役割およびタスク]>[パスワード]>[パスワードポリシー]の順にクリックします。

  3. 新規]をクリックしてパスワードポリシーウィザードを起動します。

  4. ポリシーの名前を入力し、[次へ]をクリックします。

  5. パスワードのPBKDF2ハッシュを有効にするには、[いいえ]を選択します。

  6. パスワードポリシーウィザードを完了します。