パスワードリセットモジュールの設定
パスワードリセット設定ツールでは、本サービスの設定手順をステップごとにご案内いたします。
RESTful API エンドポイントの HTTPS サーバー設定

証明書ファイルと秘密鍵ファイルは、REST API リクエストを行う際に安全な接続を確立するために使用されます。ポート 8080 が既定で選択されていますが、ユーザーによって変更可能です。
共有トークンには 2 つのオプションがあります。ベアラー トークンとして直接使用するか、時間ベースのトークンを生成するために使用することができます。 HTTPリクエストの「Authorization」ヘッダーは、トークンをサービスに渡すために使用されます。
時間ベースのトークンオプションが有効になっている場合、トークンは一時的なトークンの計算に使用され、実際の認証トークンは、以下の文字列にSHA-1ハッシュ関数を適用した結果となります:
<token><unix_timestamp/(5*60)>
ここで、<token>は共有トークン、<unix_timestamp>はUTC形式のUnixタイムスタンプです。例:
"secret_token5373119"
この文字列に対する一時トークンは次のようになります:
A930a186df2a671ff66c6144ee4878422dde80f5
HTTPヘッダーは以下の通りです:
Authorization: Bearer a930a186df2a671ff66c6144ee4878422dde80f5
リクエスト検証スクリプトの設定
認証には外部アプリケーションを使用できます。本サービスは、コマンドパラメータで指定されたスクリプトを実行します。スクリプトは、標準入力から JSON フォーマットのリクエストを読み取り、結果を JSON フォーマットで標準出力に書き出します。本サービスは、結果オブジェクト内のキーが、指定された期待値と一致しているかどうかを確認します。 設定ツールでコマンドが指定されている場合、スクリプトが成功を返さない限り、パスワードは生成されません。

「コマンド」フィールドには、パラメータを含む実行する完全なコマンドが指定されます。パスにスペースが含まれる場合は、二重引用符を使用してグループ化する必要があります。返されるプロパティ名および値のフィールドには、認証を検証するためのキーと値が含まれます。結果の値が、成功として設定された値と一致する場合、操作は成功し、パスワードのリセット処理が続行されます。
返されるJSONプロパティの名前は、結果オブジェクトの完全なプロパティ名を以下のフォーマットで指定します:
<OBJECT0>.<OBJECT1>...<OBJECTN>.<KEY name>
ここで、最後の構成要素はオブジェクト内のキーです。キー「auth.res」の場合、結果オブジェクトは次のような JSON 表現になります:
{
"auth": {
"res": "ok"
}
….
}
通常、サービスは管理者アカウントで実行されていますが、場合によっては、サービスが制限されたユーザー資格情報を使用して外部ツールを実行する必要がある場合があります。別のアカウントでツールを実行するには、ユーザー名とパスワードを指定する必要があります。 その場合、そのユーザーと管理者には特別なアクセス権が必要です。ユーザー名が指定されていない場合、外部ツールはサービスユーザーアカウントのアクセス権で実行されます。
パスワード設定
パスワード設定では、パスワード生成のパラメータや追加オプションを指定します。ロックされたアカウントに対して、パスワードのリセットを有効または無効にすることができます。 ユーザーは、初回ログイン時にパスワード変更を求められる場合があります。パスワードを正常に生成するには、設定で指定されたパスワードの複雑度が、ドメインポリシーの複雑度以上である必要があります。たとえば、ドメインポリシーで 10 文字のパスワードが必須であり、サービスが 8 文字を要求するように設定されている場合、操作は失敗します。

パスワードのリセットが許可されているグループ
パスワードのリセットをリクエストするユーザーは、パスワードのリセットが許可されているグループとして指定されたグループのいずれかに所属している必要があります。


パスワードのリセットを試行するユーザーは、パスワードのリセットが禁止されているグループのいずれにも所属してはなりません。
