第6章 IdM と AD との間の通信に必要なポート


Active Directory (AD) 環境と Identity Management (IdM) 環境間の必要な通信を有効にするには、AD ドメインコントローラーと IdM サーバーのファイアウォールで次のポートを開放します。

Expand
表6.1 AD 信頼に必要なポート
サービスポートプロトコル

エンドポイント解決ポートマッパー

135

TCP

Microsoft-DS

445

TCP および UDP

動的 RPC

49152-65535

TCP

AD グローバルカタログ

3268

TCP

LDAP

389

TCP および UDP

注記

信頼のために IdM サーバーで TCP ポートの 389 を開く必要はありませんが、IdM サーバーと通信しているクライアントに必要です。

TCP ポート 135 は、DCE RPC エンドポイントマッパーが機能するために必要であり、IdM-AD 信頼の作成中に使用されます。

注記

現在、ipa-adtrust-install コマンドは、インストール後のサマリーでポート 138 (NetBIOS-DGM) と 139 (NetBIOS-SSN) を表示します。これらのポートは必須ではないため、ブロックしたままで構いません。

ポートを開くには、以下の方法を使用できます。

  • firewalld サービス - 特定ポートを有効にするか、そのポートが含まれる以下のサービスを有効にすることができます。

    • FreeIPA 信頼の設定
    • LDAP を用いた FreeIPA
    • Kerberos
    • DNS

    詳細は、システム上の firewall-cmd man ページを参照してください。

  • RHEL Web コンソール - firewalld サービスに基づくファイアウォール設定を含む UI です。Networking セクションで、使用するファイアウォールゾーンの横にある Add services をクリックし、必要なサービスとポートを追加します。

    The Add services to a zone dialog window provides a graphical interface for allowing ports

Expand
表6.2 信頼の IdM サーバーで必要なポート
サービスポートプロトコル

Kerberos

88、464

TCP および UDP

LDAP

389

TCP

DNS

53

TCP および UDP

Expand
表6.3 AD 信頼で IdM クライアントに必要なポート
サービスポートプロトコル

Kerberos

88

UDP および TCP

注記

libkrb5 ライブラリーは UDP を使用し、KDC (Key Distribution Center) から送信されるデータが大きすぎると、TCP プロトコルにフォールバックします。Active Directory は、PAC (Privilege Attribute Certificate) を Kerberos チケットに割り当てます。これによりサイズが増加し、TCP プロトコルを使用する必要があります。フォールバックとリクエストの再送信を回避するために、SSSD はデフォルトでユーザー認証に TCP を使用します。libkrb5 が TCP を使用する前にサイズを設定する場合は、/etc/krb5.conf ファイルに udp_preference_limit を設定します。詳細は、システム上の krb5.conf(5) man ページを参照してください。

以下の図は、IdM クライアントによって送信され、IdM サーバーと AD ドメインコントローラーによって受信および応答された通信を示しています。ファイアウォールの受信ポートと送信ポートおよびプロトコルを設定するには、firewalld サービスを使用します。このサービスには、FreeIPA サービスの定義がすでに含まれています。

Diagram showing the ports and protocols that IdM clients use when communicating with IdM servers and AD Domain Controllers

注記

信頼を確立するためのデフォルトの推奨設定では、ポート 389 (LDAP) が使用されます。この接続は、強力な組み込みの暗号化を提供する SASL/GSSAPI によって保護されます。このデフォルトの方法を拒否し、LDAPS を必須にするように設定されている Active Directory (AD) 環境との互換性を確保するために、ポート 636 経由で通信することも可能です。これは非標準の設定であり、お客様の AD ポリシーでどうしても必要な場合にのみ使用してください。ファイアウォールを設定する前に、AD 管理者に問い合わせて環境の要件を確認してください。このような状況に該当する場合は、サポートケースを作成してください。

Red Hat logoGithubredditYoutubeTwitter

詳細情報

試用、購入および販売

コミュニティー

会社概要

Red Hat は、企業がコアとなるデータセンターからネットワークエッジに至るまで、各種プラットフォームや環境全体で作業を簡素化できるように、強化されたソリューションを提供しています。

多様性を受け入れるオープンソースの強化

Red Hat では、コード、ドキュメント、Web プロパティーにおける配慮に欠ける用語の置き換えに取り組んでいます。このような変更は、段階的に実施される予定です。詳細情報: Red Hat ブログ.

Red Hat ドキュメントについて

Legal Notice

Theme

© 2026 Red Hat
トップに戻る