ナビゲーションをスキップする

BlackBerry Dynamics
アプリの KCD を設定するための前提条件

項目
説明
Active Directory
ポート
Active Directory
サービスのポート 88 は、すべての
UEM
サーバーからアクセスできる必要があります。
Kerberos
環境
Kerberos
環境には、次のコンポーネントが含まれている必要があります。
  • Microsoft Active Directory
    サーバー:
    Windows
    ネットワークに関連付けられているすべてのユーザーとコンピューターを認証および承認するディレクトリサービス
  • Kerberos
    キー配布センター(KDC):
    Active Directory
    ドメイン内のユーザーとコンピューターにセッションチケットとキーを提供する
    Active Directory
    サーバー上の認証サービス
  • Microsoft 365
    リソースで KCD を使用するには、オンプレミスの
    Active Directory
    ドメインを
    Entra
    と統合する必要があります。詳細については、Microsoft の記事『オンプレミス AD と Entra の統合』を参照してください。
krb5.conf ファイル
UEM
環境では KDC に固有の値を持つ krb5.conf ファイルが必要です。このファイルには、以下の最小設定を含める必要があります。
RC4 の暗号化:
[libdefaults] allow_weak_crypto = true forwardable = true
AES Keytab ファイル:
[libdefaults] forwardable = true
AES Keytab ファイルを使用する場合は、
/crypto AES256-SHA1
の AES フラグを持つファイルを作成する必要があります。
ktpass /out outfilename.keytab /mapuser kerberos_account@REALM_IN_ALL_CAPS /princ kerberos_account@REALM_IN_ALL_CAPS /pass kerberos_account_password /ptype KRB5_NT_PRINCIPAL /crypto AES256-SHA1
krb5.conf ファイルの場所は、[設定] > [BlackBerry Dynamics] > [プロパティ]で指定する必要があります(BlackBerry Dynamics アプリ用 KCD の設定 参照)。krb5.conf ファイルの作成に関する詳細については、「MIT Kerberos のドキュメント」を参照してください。
サービスプリンシパル名(SPN)
BlackBerry Enterprise Mobility Server
を含むすべての HTTP サービスの SPN を作成します。デバイスがアクセスできるようにするターゲットリソースごとに SPN を設定する必要があります。
SPN の作成および変更方法の詳細については、「Kerberos 接続のサービスプリンシパル名の登録」を参照してください。
複数レルム
Kerberos
環境
  • Kerberos
    レルムには少なくとも 1 つの
    UEM Core
    をインストールする必要があります。レルム間のリソース委任はサポートされていないため、
    UEM
    はリソースと同じ
    Kerberos
    レルム内に存在する必要があります。
  • 複数レルム KCD を設定する前に、単一レルム KCD が動作していることを確認します。
  • すべての信頼は、双方向で推移的なフォレストの信頼である必要があります。
  • UEM Core
    インスタンスと
    Microsoft SQL Server
    データベースの間には、最大 5 ミリ秒の遅延時間を確保してください。
UEM
バージョン 12.19 以前から
UEM
12.20 以降にアップグレードする場合は、次の手順を実行する必要があります。
  1. 新しい
    Kerberos
    keytab ファイルを生成し、各
    UEM
    サーバーにコピーします(BlackBerry Dynamics アプリ用 KCD の設定 の手順 2 参照)。
  2. [設定] > [BlackBerry Dynamics] > [プロパティ]の[KCD サービスが実行されているサービスアカウント名(gc.krb5.principal.name)]フィールドで、次の項目を指定します。
    GCSvc/<UEM_Core_host_machine>