7.1 規劃安裝 Identity Vault

本節提供關於安裝 Identity Vault 的先決條件、考量和系統設定。首先,請參閱核對清單,以瞭解安裝程序。

7.1.1 Identity Vault 安裝核對清單

NetIQ 建議您執行以下核對清單中的步驟:

核對清單項目

  1. 瞭解 Identity Manager 各元件之間的互動。如需詳細資訊,請參閱節 I, 介紹

  1. 確定要為 Identity Manager 的元件使用哪些伺服器。如需詳細資訊,請參閱節 5.3.4, 建議的伺服器設定

  1. 檢閱關於安裝 Identity Vault 的考量,以確保電腦符合先決條件。如需詳細資訊,請參閱節 7.1.2, 安裝 Identity Vault 的先決條件和考量

  1. 檢閱將要代管 Identity Vault 的電腦需要符合的硬體和軟體要求。如需詳細資訊,請參閱節 7.1.4, Identity Vault 的系統要求

  1. 瞭解當 Identity Vault 中的容器名稱包含句點 (「.」) 時如何使用逸出字元。如需詳細資訊,請參閱節 7.2.1, 當容器名稱中包含句點 (「.」) 時使用逸出字元

  1. 瞭解如何在使用 IPv6 位址的環境中使用 Identity Vault。如需詳細資訊,請參閱節 7.2.4, 在 Identity Vault 伺服器上使用 IPv6 位址

  1. 瞭解需要使用哪些連接埠進行 LDAP 通訊。如需詳細資訊,請參閱節 7.2.5, 使用 LDAP 與 Identity Vault 通訊

  1. 如需安裝說明,請參閱下列其中一個章節︰

  1. (選擇性) 從任何防病毒或備份軟體程序中排除 eDirectory 伺服器上的 DIB 目錄。

  1. (選擇性) 備份 DIB 目錄。如需詳細資訊,請參閱《NetIQ eDirectory Administration Guide》(NetIQ eDirectory 管理指南) 中的「Backing Up and Restoring NetIQ eDirectory」(備份與還原 NetIQ eDirectory)。

  1. 安裝 Identity Manager 引擎。如需詳細資訊,請參閱節 8.0, 規劃安裝引擎、驅動程式和外掛程式

7.1.2 安裝 Identity Vault 的先決條件和考量

Identity Vault 使用一個目錄來儲存透過 Identity Manager 解決方案同步化的物件。以下章節包含的指導準則可協助您規劃要用做 Identity Vault 架構之 NetIQ eDirectory 的部署。

安裝 Identity Vault 的先決條件

NetIQ 建議您在安裝用做 Identity Vault 架構的 eDirectory 之前檢閱以下考量:

  • 若要使 eDirectory 基礎架構有效執行,您必須在伺服器上設定一個靜態 IP 位址。如果在伺服器上使用 DHCP 位址,eDirectory 可能會發生無法預期的結果。

  • 在所有網路伺服器之間同步化時間。NetIQ 建議使用網路時間通訊協定 (NTP) 的 ntp 選項。

  • (視情況而定) 若要安裝次要伺服器,用於安裝該產品的分割區中所有複本都應處於「開啟」狀態。

  • (視情況而定) 若要以非管理員使用者身分在現有網路樹中安裝次要伺服器,請建立一個容器,然後將其分割。確保您具有以下權限:

    • 對要新增該伺服器的分割區擁有「監督者」權限。

    • 對要新增該伺服器的容器擁有「監督者」權限。

    • 「所有屬性」權限:對 W0.KAP.Security 物件擁有讀取、比較和寫入權限。

    • 「屬性」權限:對安全性容器物件擁有讀取和比較權限。

    • 「存取」權限:對安全性容器物件擁有瀏覽權限。

    當複本計數小於 3 時,若要新增複本,便需要擁有這些權限。

  • (視情況而定) 若要以非管理員使用者身分在現有網路樹中安裝次要伺服器,請確保網路樹中至少有一個伺服器的 eDirectory 版本等於或高於以容器管理員身分新增之次要伺服器的 eDirectory 版本。如果要新增之次要伺服器的版本更高,網路樹的管理員必須在使用容器管理員身分新增次要伺服器之前延伸綱要。

  • 設定 eDirectory 時,必須在防火牆中啟用 NetWare 核心協定 (NCP) 連接埠 (預設為 524),以允許新增次要伺服器。此外,您還可以依據自己的要求啟用以下預設服務連接埠:

    • LDAP 純文字 - 389

    • LDAP 安全 - 636

    • HTTP 純文字 - 8028

    • HTTP 安全 - 8030

  • 您必須使用適用於 eDirectory 的管理公用程式 (例如 iManager) 在每個工作站上安裝 Novell International Cryptographic Infrastructure (NICI)。NICI 和 eDirectory 支援的最大金鑰大小為 4096 位元。如需詳細資訊,請參閱《NetIQ eDirectory Installation Guide》(NetIQ eDirectory 安裝指南) 中的「Installing NICI」(安裝 NICI)。

  • (視情況而定) 如果 eDirectory 網路樹中容器的名稱包含句點,您在安裝期間以及在將伺服器新增至現有網路樹時,必須使用逸出字元指定管理員名稱、管理網路位置和伺服器網路位置參數。如需詳細資訊,請參閱節 7.2.1, 當容器名稱中包含句點 (「.」) 時使用逸出字元

  • 您必須擁有該 伺服器的管理權限,並且對 eDirectory 網路樹中包含具備網域功能之「使用者」物件的所有部分擁有管理權限。要安裝到現有的網路樹,您需要管理網路樹物件的權限,這樣您才可以延伸綱要與建立物件。

  • 由於 NTFS 提供比 FAT 檔案系統更安全的交易程序,您只能在 NTFS 分割區上安裝 eDirectory。因此,如果您只有 FAT 檔案系統,請採用下列其中一種方法:

    • 使用「磁碟管理者」。如需詳細資訊,請參閱相應的 Windows Server 文件。

    • 建立新的分割區並格式化為 NTFS。

    • 使用 CONVERT 指令將現存的 FAT 檔案系統轉換為 NTFS。

    • 如需詳細資訊,請參閱相應的 Windows Server 文件。

    若您的伺服器只提供 FAT 檔案系統而且您忘記或忽視了這項程序,安裝程式會提示您要提供 NTFS 分割區。

  • 您必須執行最新版本的 Windows SNMP 服務。

  • 在您開始執行安裝程序之前,您的 Windows 作業系統執行的必須是最新的 Service Pack。

  • 若要在使用 DHCP 位址的虛擬機器上安裝,或者要在未廣播 SLP 的實體機器或虛擬機器上安裝,請確保網路中已設定目錄代理程式。

在叢集環境中安裝 Identity Vault 的先決條件

NetIQ 建議您在叢集環境中安裝 Identity Vault 之前檢閱以下考量:

  • 您必須有兩部或更多部裝有叢集軟體的 Windows 伺服器。

  • 您必須有叢集軟體支援的外部共享儲存區,其磁碟空間足以儲存所有 Identity Vault 和 NICI 資料:

    • Identity Vault DIB 必須位於叢集共享儲存中。Identity Vault 的狀態資料必須位於共享儲存中,以便可供目前正執行服務的叢集節點使用。

    • 必須將每個叢集節點上的根 Identity Vault 例項設定為使用共享儲存中的 DIB。

    • 此外,您還必須共享 NICI (NetIQ International Cryptographic Infrastructure) 資料,以便在叢集節點之間複製伺服器特定的金鑰。所有叢集節點使用的 NICI 資料都必須位於叢集共享儲存中。

    • NetIQ 建議在共享儲存中儲存所有其他 eDirectory 組態和記錄資料。

  • 您必須有一個虛擬 IP 位址。

  • (視情況而定) 如果您要使用 eDirectory 做為 Identity Vault 的支援結構,nds-cluster-config 公用程式僅支援設定根 eDirectory 例項。eDirectory 不支援設定多個例項,並且不支援以非 root 身分在叢集環境中安裝 eDirectory。

如需在叢集環境中安裝 Identity Vault 的詳細資訊,請參閱《NetIQ eDirectory Installation Guide》(NetIQ eDirectory 安裝指南) 中的「Deploying eDirectory on High Availability Clusters」(在高可用性叢集上部署 eDirectory)。

7.1.3 瞭解 eDirectory 中的 Identity Manager 物件

下列清單指出 eDirectory 中儲存的主要 Identity Manager 物件,以及它們彼此之間的關係。安裝程序不會建立物件。您需要在設定 Identity Manager 解決方案時自己建立 Identity Manager 物件。

  • 驅動程式集: 驅動程式集是一種容器,可以保存 Identity Manager 驅動程式及程式庫物件。一次只能有一個驅動程式集在伺服器上處於使用中狀態。但可能會有多部伺服器與同一個驅動程式集相關聯。一個驅動程式也可能同時與多部伺服器相關聯。但驅動程式同一時間只應在一部伺服器上執行。在其他伺服器上,該驅動程式應處於停用狀態。任何與驅動程式集相關聯的伺服器上都必須安裝 Identity Manager 伺服器。

  • 程式庫: 「程式庫」物件是可以從多個位置參照之常用規則的儲存庫。程式庫儲存於驅動程式集中。您可以將規則存放於程式庫中,以便驅動程式集中的每一個驅動程式都可以參考它。

  • 驅動程式: 驅動程式可讓應用程式與 Identity Vault 產生連結。它還可以在各系統之間啟用資料同步和共享。驅動程式儲存於驅動程式集中。

  • 工作: 工作可實現週期性任務的自動化。例如,工作可以設定系統,讓它在特定日子停用某個帳戶,或啟始化一個工作流程來申請延伸某人對公司資源的存取期限。工作儲存於驅動程式集中。

7.1.4 Identity Vault 的系統要求

本節提供要安裝 Identity Vault 的伺服器的最低要求。請務必檢閱安裝的先決條件和注意事項,特別是與作業系統有關的內容。

附註:BTRFS 檔案系統不支援 Identity Vault。

類別

要求

處理器

1 GHz

磁碟空間

  • Identity Vault 需要 300 MB

  • 每 50,000 個使用者需要 150 MB 的額外磁碟空間

記憶體

2 GB

作業系統 (已認證)

以下 64 位元作業系統之一︰

  • Windows Server 2016

  • Windows Server 2012 R2

  • Windows Server 2012

NetIQ 建議您在安裝 Identity Manager 之前,依照製造商的自動更新機制來套用最新的作業系統修補程式。

附註:已認證指作業系統已進行全面測試且受支援。

作業系統 (受支援)

已認證作業系統的最新版 Service Pack

附註:受支援指作業系統尚未進行測試,但預期可正常運作。

虛擬化系統

  • Hyper-V Server 2012 R2

  • VMWare ESX 5.0 及更新版本

  • 包含 Hyper-V 的 Windows Server 2012 R2 Virtualization (受支援)

NetIQ 允許您在為執行 NetIQ 產品的作業系統提供官方支援的企業級虛擬化系統上執行 Identity Manager。只要虛擬化系統的廠商為這些作業系統提供官方支援,NetIQ 就支援在這些系統上執行整個 Identity Manager 堆疊。

目錄服務

NetIQ eDirectory 9.1