- PR -

AD(ファイルサーバ)へのアクセス制限について

1
投稿者投稿内容
ひろゆき
会議室デビュー日: 2007/03/22
投稿数: 4
投稿日時: 2008-02-03 20:07

ActiveDirectory(兼ファイルサーバ)でドメインを構築しているのですが、
個人PCの職場持込利用を防ぐため、ADに登録していないPCからファイルサーバへの
アクセスを制限できないか、と考えております。

ユーザがログインできる端末を制限するため、
「Active Directory ユーザーとコンピュータ」から、ユーザ毎にログオン可能な
コンピュータ名を登録することで実現できるのでは?
と思っているのですが下記の疑問が出ております。

1. 基本は一人、1アカウントの運用ですが、一部のアカウントを複数の利用者で
  兼用している状況です。ログオン可能なコンピュータ名の設定は、
  複数のコンピュータを登録、又はOU単位毎で登録できるものでしょうか?

2. コンピュータ名による制限を設定した場合、仮に利用者が個人PCの
  コンピュータ名をADに登録してある自分の職場PCのものと同じように
  設定して接続しようとした場合にはどうなるでしょうか?
  コンピュータ名は同じでも、ドメインに参加したPCでないためログイン
  はできないと思いますが、ファイルサーバにパスを直打ちでアクセス
  しようとした際に出てくるポップアップで、正しいドメインID/Passを
  入力してもアクセスできないものなのでしょうか?
 (コンピュータ名は同じでもSIDが違うので異なるPCと判断され、
  アクセスは出来ない?)
 
 ※私が、PC起動時の「ログイン」とファイルサーバにアクセスしようとした
  際に出てくるポップアップからアクセスする場合の違いをわかっていない
  ためこのような質問になっております。

3. 個人PCは、ファイルサーバにアクセスできない環境を作りたいのですが、
  ユーザ毎にログオン可能なコンピュータ名を登録する以外に、何か制限を
  かけられる方法があれば教えてください。
 
kaz
ぬし
会議室デビュー日: 2003/11/06
投稿数: 5403
投稿日時: 2008-02-04 12:54
こんにちは.
引用:

ひろゆきさんの書き込み (2008-02-03 20:07) より:

ActiveDirectory(兼ファイルサーバ)でドメインを構築しているのですが、
個人PCの職場持込利用を防ぐため、ADに登録していないPCからファイルサーバへの
アクセスを制限できないか、と考えております。


難しいと思います.
この辺は参考になりますか?
http://www.atmarkit.co.jp/bbs/phpBB/viewtopic.php?topic=42386&forum=6
引用:

 ※私が、PC起動時の「ログイン」とファイルサーバにアクセスしようとした
  際に出てくるポップアップからアクセスする場合の違いをわかっていない
  ためこのような質問になっております。


local と Active Directory の user account を区別できないでしょうから,
popup した dialog に「正しい」user account/password が入力されたら
domain controller は「同じと判断する」ことになると思います.
引用:

3. 個人PCは、ファイルサーバにアクセスできない環境を作りたいのですが、
  ユーザ毎にログオン可能なコンピュータ名を登録する以外に、何か制限を
  かけられる方法があれば教えてください。


firewall を導入するなどの措置が必要かと.
未記入
大ベテラン
会議室デビュー日: 2007/07/03
投稿数: 136
投稿日時: 2008-02-04 13:50
インテリジェントスイッチを購入して登録したMACアドレスでないと接続できないようにしては如何でしょうか。
ちゃっぴ
ぬし
会議室デビュー日: 2004/12/10
投稿数: 873
投稿日時: 2008-02-04 14:46
引用:
「Active Directory ユーザーとコンピュータ」から、ユーザ毎にログオン可能な
コンピュータ名を登録することで実現できるのでは?



これの有効範囲って確か Interactive logon にしか有効でなかったのでは?
File 共有で利用されるのは network logon なので filter かからないと思いますが。

IPSec 強制化、認証 switch かなぁ。やっぱり。
_________________
1

スキルアップ/キャリアアップ(JOB@IT)