2008年8月18日
このドキュメントでは、Novell® ZENworks® Endpoint Security Management 3.5に関する問題について説明しています。
インストール手順については、『ZENworks Endpoint Security Managementインストールガイド』を参照してください。
管理タスクについては、『ZENworks Endpoint Security Managment管理ガイド』を参照してください。
この項では、ZENworks Endpoint Security Managementで発生する可能性がある問題について説明します。
この項では、ZENworks Endpoint Security Managementのインストール時に発生する可能性がある問題について説明します。
Microsoft* Windows Server* 2008ではIISの新しいバージョンが使用されているため、ZENworks Endpoint Security Management Serverのコンポーネントをインストールできません。
管理コンソールのインストール先のデバイスは、構成するActive Directory*ドメインのメンバであるか、少なくともそのドメインとの間に信頼関係が存在している必要があります。
ZENworks Endpoint Security Managementは、Windows* XP 64ビットオペレーティングシステム上では動作しません。32ビットOS上の64ビットCPUはサポートしています。現時点では、Microsoft Vista*はサポートされていません。
ZENworks Endpoint Security ManagementでSQL 2005およびSQL 2008を使用する方法の詳細については、TID 3466284を参照してください。
ZENworks Endpoint Security Managementサーバおよびスタンドアロンの管理コンソールは、SQL Server* Express 2005とSQL Server Express 2008ではサポートされません。
DS_STDSDB_Userアカウントのパスワードに特殊文字を使用すると、その特殊文字は設定ファイル内で変更されます。たとえば、@は設定ファイル内ではAに変更されます。サーバとデータベースとの間の通信は正常に機能します。しかし、OSQLのトラブルシューティングを行うときは、特殊文字を指定したパスワードではなく、設定ファイルに記載されているパスワードを使用する必要があります。
SQL Server 2005に接続する際は、[パスワードは要求する複雑さを満たす]を適用するパスワードポリシーが、ドメインセキュリティポリシーで無効になっていることを確認してください。ZENworks Endpoint Security Management for SQLで作成されたアカウントには有効期限がないため、インストール後にこのポリシーを再度有効にすることができます。
このポリシーがあると、SQL Server 2005で作成されるSQLアカウントはこの制限事項のために失敗します。このポリシーが無効になっていない場合、ZENworks Endpoint Security Managementをインストールすることはできません。DS_STDSDB_Userアカウントを作成するときにこのポリシーが無効になっていない場合、STDSDB用に入力されたパスワードが正しくないことを通知するメッセージが表示されます。
回避策: 設定ファイルを使用すると、ユーザアカウントを手動で作成できます。
この項では、ZENworks Endpoint Security Managementのアプリケーションブロックを使用する際に発生する可能性がある問題について説明します。
アプリケーションの実行をブロックしても、エンドポイントですでに開かれているアプリケーションはシャットダウンされません。
アプリケーションへのネットワークアクセスをブロックしても、エンドポイントでネットワークデータをストリーミングしているアプリケーションへのアクセスは停止できません。
アプリケーションへのネットワークアクセスをブロックしても、ネットワーク共有からデータを取得しているアプリケーションへのアクセスは停止できません。
アプリケーションの実行をブロックしても、読み込みアクセスからシステムブロックされているネットワークドライブ共有から開始されたアプリケーションは実行されます。
ネットワークアプリケーションコントロールは、デバイスがセーフモードでネットワークを使用して起動されている場合、機能しません。
この項では、ZENworks Endpoint Security Managementのクライアントセルフディフェンスを使用する際に発生する可能性がある問題について説明します。
クライアントセルフディフェンス機能をフル活用するには、アンインストールパスワードを実装する必要があります。
レジストリ、ファイルとフォルダ、WMI、プロセス、またはサービス情報へのアクセスを制御するGPOセキュリティポリシーまたはサードパーティソフトウェアとの対話により、CPUスパイクが発生する可能性があります。ZENworks Endpoint Security Management Client製品に対して必要なレジストリキーの読み取りおよびリセットを禁止するGPOセキュリティポリシーによって、CPUスパイクが発生する可能性があります。ウイルス対策ソフトウェアおよびスパイウェアソフトウェアでは、STEngine.exeおよびSTUser.exeを制限なしに実行できるように設定することが必要となる場合があります。
この項では、ZENworks Endpoint Security Managementを使用して通信ハードウェアを制御する際に発生する可能性がある問題について説明します。
WidcomベースのBluetooth*ソリューションはほとんどがサポートされています。次のデバイスがサポートされています。
Microsoft標準タイプのGUID {e0cbf06cL-cd8b-4647-bb8a263b43f0f974}を使用するデバイス
Dell* USB Bluetoothモジュール、DellタイプのGUID {7240100F-6512-4548-8418-9EBB5C6A1A94}を使用するデバイス
HP*/Compaq* Bluetoothモジュール、HPタイプのGUID {95C7A0A0L-3094-11D7-A202-00508B9D7D5A}を使用するデバイス
Regeditを開きます。
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Classに移動します。
上記GUIDキー(セクション 2.4.1, サポートされているデバイスに一覧されているもの)を検索します。Microsoftキーは、複数のサブキーが含まれていないと有効ではありません。
この項では、ZENworks Endpoint Security Managementのデータ暗号化を使用する際に発生する可能性があるパフォーマンスの問題について説明します。
ZENworks Endpoint Security Managementは、フィルタマネージャのサポートが必須であるために、Windows XP SP2でサポートされます。 ZENworks Endpoint Security ManagementがWindows 2000 SP4およびXP SP1にインストールされている場合には、オペレーティングシステムが暗号化ポリシーを受信すると、暗号化要求が無視され、管理者にアラートが送信されます。
ZENworksファイル復号化ユーティリティは、暗号化されたリムーバブルストレージデバイス上のShared Files (共有ファイル)フォルダから、保護されたデータを抽出するために使用されます。このシンプルなツールは、サードパーティがShared Files (共有ファイル)フォルダ内のファイルにアクセスできるように、ユーザからサードパーティに送信できます(ただし、リムーバブルストレージデバイス上に置くことはできません)。
このユーティリティは、製品DVD、またはNovell ZENworks Endpoint Security ManagementのWebサイトから入手できます。
詳細については、『ZENworks Endpoint Security Management管理ガイド』の「ZENworksファイル復号化ユーティリティの使用」を参照してください。
複数のファイルとフォルダを含むフォルダを、暗号化が有効な状態でリムーバブルストレージデバイスにコピーすると、通常よりも長い時間を要します。たとえば、弊社のテストでは、38MBのフォルダをコピーするために5~6分間を要しました。
アプリケーションが暗号化されたRSDに直接保存する場合、コンピュータのパフォーマンスにも影響を及ぼす可能性があります(アプリケーションによって使用されるファイル書き込みのサイズに依存します)。
システムボリューム上でセーフハーバーが選択されている場合、コンピュータのパフォーマンスに影響が及ぶ可能性があります。
[マイドキュメント]フォルダを暗号化すると、アクティブなユーザのみが、自分の[マイドキュメント]フォルダのファイルにアクセスして、復号化できるようになります(他のユーザのフォルダにはアクセスできません)。
RSD暗号化されたドライブからセーフハーバー暗号化された固定ドライブに複数のファイルをコピーすると、かなりの時間を要する可能性があります。
暗号化が最初にポリシー内でアクティブ化される場合、およびセーフハーバーまたはリムーバブルストレージのいずれかの暗号化がアクティブ化される場合(暗号化のアクティブ化とは別にアクティブ化される場合)は、2回の再起動が必要です。たとえば、暗号化ポリシーが最初に適用される際には、ドライバの初期化のために1回、セーフハーバーを暗号化するためにもう1回、合計2回の再起動が必要です。ポリシーの適用後に追加のセーフハーバーを続けて選択した場合は、そのセーフハーバーにポリシーを適用するために1回だけ再起動が必要です。
この項では、New Directory Service Wizard(新しいディレクトリサービスウィザード)を使用してディレクトリサービスを設定する場合の一般的な情報について説明します。
Novell eDirectory™またはMicrosoft Active Directory*用のZENworks Endpoint Security Managementの設定に関する固有の情報については、「セクション 2.7, Novell eDirectory用のディレクトリサービスの設定」または「セクション 2.8, Microsoft Active Directoryのディレクトリサービスの設定」を参照してください。
新しいディレクトリサービスの設定ウィザードで[戻る]ボタンを使用すると、現時点ではデータが消失し、同期が失敗します。誤りがあった場合は、最初からやり直す必要があります。
この項では、New Directory Service Wizard(新しいディレクトリサービスウィザード)を使用して、Novell eDirectory用にディレクトリサービスを設定する方法について説明します。詳細については、『ZENworks Endpoint Security Management管理ガイド』の「Novell eDirectory用のディレクトリサービスの設定」を参照してください。
eDirectory用にディレクトリサービスを設定する際に、TLS/SSL暗号化を使用する場合はポート389または636を使用する必要があります。
現時点では、Windows用のディレクトリサービスを使用したeDirectoryでZENworks Endpoint Security Managementを使用することはできません。
ZENworks Security Clientのインストール時に、ディレクトリサービスとしてNovell eDirectoryを使用している場合は、ユーザベースのポリシーオプションを使用します。
クライアントが最初にチェックインする際には、ZENworks Endpoint Security Management Serverへのログインを求められます。ユーザは、ユーザ名とパスワードを指定する必要がありますが、コンテキストを指定する必要はありません。
ZENworks Configuration ManagementをNovell eDirectoryおよび一時的ユーザを有効にしたDLUで使用する場合、クライアントがWindowsデバイスにログインするたびに、ZENworks Endpoint Security Managementサーバから資格情報の入力を求められます。これは、WindowsのSIDのようなユーザ固有の番号が起動ごとに変更されるためです。
現時点では、ZENworks Endpoint Security Managementサーバには、eDirectoryツリー内で移動されたユーザを追跡する機能はありません。
回避策: ZENworks Endpoint Security Managementに新しいユーザを設定します。
この項では、New Directory Service Wizard(新しいディレクトリサービスウィザード)を使用して、Microsoft Active Directoryのディレクトリサービスを設定する方法について説明します。詳細については、「Microsoft Active Directoryのディレクトリサービスの設定」を参照してください。
Active Directory設定用のドメインコントローラは、Windows Server 2000 SP4またはWindows Server 2003を実行している必要があります。
Active Directoryのディレクトリサービスを設定する前に、ドメインにログインする必要があります。
この項では、ZENworks Endpoint Security Managementのウイルス対策およびスパイウェアルールを使用する際に発生する可能性がある問題について説明します。
ZENworks Endpoint Security Managementにプレインストールされているウイルス対策およびスパイウェアルールの中には、特定のバージョンやカスタムインストールバージョンのウイルス対策ソフトウェアまたはスパイウェアソフトウェアに合わせて修正が必要になるものがあります。
この項では、ZENworks Endpoint Security Managementをファイアウォールと共に使用する際に発生する可能性がある問題について説明します。
ZENworksファイアウォールは、ほとんどのモードで、動的に割り当てられたポートへの着信接続を拒否します。アプリケーションで着信接続が必要な場合は、ポートを静的に割り当て、[Open(オープン)]に設定したファイアウォール設定を作成して、着信接続を許可する必要があります。着信接続が既知のリモートデバイスからのものである場合は、ACLを使用できます。
デフォルトの[すべて適応(ステートフル)]ファイアウォール設定では、アクティブFTPセッションが拒否されるため、パッシブFTPセッションを使用する必要があります。アクティブFTPとパッシブFTPの詳細については、SlacksiteのWebサイトを参照してください。
この項では、ZENworks Endpoint Security Managementのローカライズに関連する問題について説明します。
Endpoint Auditing Reporting(エンドポイント監査レポーティング)の項目や説明には、翻訳されていないものがあります。
[Endpoint Auditing Reporting(エンドポイント監査レポーティング)]の[レポート]ダイアログボックスには、翻訳されていない文字列があります。
[レポート]タブの下のツリービューには、翻訳されていないテキストがあります。
管理サービスのインストーラで、インストールの種類を選択するラジオボタンには、途中で切れているものがあります。
管理コンソールのレポートには途中で切れているものがあります。
ポリシー配布サービスのデフォルトのインストールパスには、漢字が含まれています。
ZENworks Security Clientのインストールをキャンセルするためのタブには、翻訳されていないものがあります。
STEngineのアプリケーションイベントログの説明は、中国語(繁体字)または中国語(簡体字)では空白になります。
アンインストールの際のパスワード入力プロンプトは英語です。
この項では、ZENworks Endpoint Security Managementの管理コンソールを使用する際に発生する可能性がある問題について説明します。
Microsoft Active Directoryをディレクトリサービスとして使用する場合、管理コンソールを使用するにはドメインにログインする必要があります。
管理コンソールでエラーメッセージをクリックしても、正しい画面が表示されない場合があります。この制限は、複数のタブがある画面で発生します。
ポリシーを発行する前にすべてのトリガ、イベント、ファイアウォールなどを検証しないと、既存の整合性ルールの関連付けに関係した例外が発生する可能性があります。この場合、ポリシーは失敗し、次のエラーが表示されます。
“Senforce.PolicyEditor.Bll.FatalErorException:component_value table in unknown state” “at Senforce.PolicyEditor.UI.Forms.PolicyForm.SavePolicy()” “at Senforce.PolicyEditor.UI.Forms.MainForm.PublishPolicy()”
回避策: 管理コンソールの各ページで、次のページに進む前に、すべてのオプションが設定されていることを確認してから[ポリシーの保存]をクリックします。
デュアルデバイスとしてインストールされるネットワークデバイス(モデムと無線(802.11)など)がHKLM\\Software\Microsoft\Windows NT\\Network Cardsレジストリエントリに表示されないことがあります。この場合、そのデバイスにはポリシーが適用されません(ファイアウォールまたはアダプタ制御)。
アクセス許可オプションと制御は現時点では正しく動作しないため、アクセス許可オプションと制御は削除されています。ユーザから管理コンソールの許可を削除した場合、その削除はユーザの管理コンソールセッションが終了するまで有効になりません。
回避策: パスワードを設定し、アクセス許可を制御することで、管理コンソールを実行しているコンピュータへのユーザアクセスを制御します。
この項では、ZENworks Endpoint Security Managementを使用してネットワークを管理する際に発生する可能性がある問題について説明します。
無効になるアダプタ固有のネットワーク環境を使用すると、クライアントは、その環境が割り当てられている場所と不明な場所との間の切り替えを繰り返す可能性があります。 これを防ぐには、ネットワーク環境のアダプタタイプを、その場所で有効なアダプタに設定します。
この項では、ZENworks Endpoint Security Managementのレポートの使用について説明します。
順守レポートには正しくない、または欠けているデータがあります。
ポリシーレポートには欠けているデータがあります。
この項では、ZENworks Endpoint Security Managementを使用してストレージデバイスを管理する際に発生する可能性がある問題について説明します。
すべてのUSBディスクドライブにシリアル番号があるとは限りません。ポートとドライブの組み合わせに依存するシリアル番号や、一意ではないシリアル番号を持つディスクドライブが存在する場合もあります。ほとんどのUSBメモリには、一意であると思われるシリアル番号が付いています。
ZENworks Security Clientをインストールした後に、CD/DVD書き込みデバイスを増設する場合、Roxio*やNero*などのサードパーティの書き込みソフトウェアを使用していると、そのデバイスに読み取り専用許可を指定するポリシーは適用されなくなります。
[ロケーション]タブでストレージデバイスの制御設定を設定する場合、設定を保存することはできません。この問題を修正するパッチと手順については、サポート担当者に問い合わせてください。[グローバルポリシー設定]タブでストレージデバイスの制御設定を設定する場合は、この問題は発生しません。
この項では、ZENworks Endpoint Security Managementのアンインストール時に発生する可能性がある問題について説明します。
セーフハーバーが有効で、ポリシーを使用してアンインストールを行う場合、固定ディスクのファイルを復号化するように求められます。[OK]をクリックした後で、ディレクトリの削除が失敗したというメッセージが表示されることがあります。このメッセージは消去されません。
回避策: デバイスを再起動してからアンインストールプログラムを再度実行する必要があります。
この項では、ZENworks Endpoint Security Managementを以前のバージョンからアップグレードする時に発生する可能性がある問題について説明します。
アップグレードについて不明な点がある場合は、サポート担当者に問い合わせてください。
このリリースに含まれている修正および新機能のため、ZENworks Endpoint Security Serverのアップグレードはサポートされていません。システムのアップグレードに関しては、サポート担当者に問い合わせてください。サポート担当者は、以前のバージョンからのセキュリティポリシーを保持する方法について支援します。
Senforce® Endpoint Security Suiteのポリシーエディタの以前のバージョンは、ZENworks Endpoint Security Management 3.5サーバのインストールに対して実行することはできません。
既存のSenforce Endpoint Security Suite 3.2のポリシーをバージョン3.5のポリシーにアップグレードすると、パスワードの上書きが失われます。 バージョン3.2のポリシーにパスワードの上書きが含まれる場合は、バージョン3.5のポリシーを発行する前に、パスワードの上書きを再入力する必要があります。これは仕様によるものです。
管理対象デバイスでZENworks Security Clientを手動でアップグレードするには、次の例に示すように、-stupgradeスイッチを使用する必要があります。
setup.exe /V"STUPGRADE=1"
ZENworks Endpoint Security Managementポリシーを使用してZENworks Security Clientをアップグレードする場合は、このスイッチは不要です。
Senforce Endpoint SecurityクライアントをNovell ZENworks Endpoint Securityクライアントにアップグレードすることはできません。
この項では、ZENworks Endpoint Security Managementを使用してVPN接続を管理する際に発生する可能性がある問題について説明します。
ZENworks Endpoint Security Managementは、VPN設定時のスプリットトンネルをサポートしていません。
この項では、ZENworks Endpoint Security Managementを使用してWi-Fi接続を管理する際に発生する可能性がある問題について説明します。
[Wi-Fi転送を無効にする]および[アダプタブリッジを無効にする]メッセージは、エンドユーザがこれらの強制を回避しようとした場合にのみ表示されます。これらの動作は、警告メッセージを表示することなく適用されます。
WPAアクセスポイントを識別してフィルタリングできます(WPAとWPA2は区別されません)。ZENworks Endpoint Security Managementでは、WEPキーのみが配布されます。
管理コンソールのWi-Fi制御機能を使用して、携帯電話経由で行われた無線接続を制御できないことがあります。これらのデバイスは通常、オペレーティングシステムによってモデムとして取り扱われるため、モデムを制御するためのポリシーを変更する必要があります。たとえば、スクリプトを使って有線接続されたモデムは無効にするようにします。
[ロケーション]タブでWi-Fi設定を行う場合、設定を保存することはできません。この問題を修正するパッチと手順については、サポート担当者に問い合わせてください。[グローバルポリシー設定]タブでWi-Fi設定を行う場合、この問題は発生しません。
古い無線アダプタの中には、ZENworks Endpoint Security Managementで管理する際に正しく機能しないものがあります。これには、次のデバイスがあります。
Orinoco* 8470-WD Gold
3Com* 3CRWE62092B
Dell True Mobile 1180
Proxim* Orinoco 802.11bgコンボカード
この項では、管理対象のデバイスでZENworks Endpoint Security Clientを使用する際に発生する可能性がある問題について説明します。
ZENworks Endpoint Security Clientマシンを起動すると、WindowsタスクバーにZENworks Endpoint Security Clientアイコンが2つ表示される場合があります。どちらかのアイコンの上にマウスを置くと、そのアイコンを消すことができます。
ZENworks Endpoint Security Management Serverにログインする際、資格情報(ユーザ名、あるいは短縮形または完全なLDAPコンテキスト)の入力を求められることがあります。これは、ZENworks Security Clientをインストールした後にのみ一度だけ表示されます。この問題の原因として、次のことが考えられます。
バックエンドサーバがNovell eDirectory上に存在する。
ユーザがドメインを介さずに、ローカルにコンピュータにログインしている。
ユーザがMicrosoft WindowsではなくNetWare®を経由してログインしている。
管理者がインフラストラクチャの認証ディレクトリのセットアップで、ユーザまたはコンピュータが存在するコンテナを追加するための検索コンテキストを正しく設定していない。
コンピュータまたはユーザのSIDが無効になっているため、新しいSIDを作成する必要がある。
ユーザがeDirectoryやActive Directoryと直接通信せずに、Windowsのディレクトリサービスを使用している。
ZENworks Configuration Management ClientがDynamic Local User(DLU)機能を使用しており、一時的ユーザが有効になっている。
メモ:複数のeDirectoryユーザが、同じローカル管理者ユーザアカウントを使用してコンピュータにログインしている場合、すべてのユーザに同じポリシーが適用されます。各eDirectoryユーザには、固有のローカルユーザアカウントが必要です。
このドキュメントでは、「より大きい」記号(>)を使用して手順内の操作と相互参照パス内の項目の順序を示します。
商標記号(®、™など)は、Novellの商標を示します。アスタリスク(*)は、サードパーティの商標を示します。
米国Novell, Inc.およびノベル株式会社は、この文書の内容または使用について、いかなる保証、表明または約束も行っていません。また文書の商品性、および特定の目的への適合性について、いかなる黙示の保証も否認して、排除します。米国Novell, Inc.およびノベル株式会社は、本書の内容を改訂または変更する権利を常に留保します。米国Novell, Inc.およびノベル株式会社は、このような改訂または変更を個人または事業体に通知する義務を負いません。
米国Novell, Inc.およびノベル株式会社は、すべてのノベル製ソフトウェアについて、いかなる保証、表明または約束も行っていません。またノベル製ソフトウェアの商品性、および特定の目的への適合性について、いかなる黙示の保証も否認して、排除します。米国Novell, Inc.およびノベル株式会社は、ノベル製ソフトウェアの内容を変更する権利を常に留保します。
本契約の下で提供される製品または技術情報はすべて、米国の輸出規制および他国の商法の制限を受けます。お客様は、すべての輸出規制を遵守して、製品の輸出、再輸出、または輸入に必要なすべての許可または等級を取得するものとします。お客様は、現在の米国の輸出除外リストに掲載されている企業、および米国の輸出管理規定で指定された輸出禁止国またはテロリスト国に本製品を輸出または再輸出しないものとします。お客様は、取引対象製品を、禁止されている核兵器、ミサイル、または生物化学兵器を最終目的として使用しないものとします。ノベル製ソフトウェアの輸出については、「Novell International Trade Services」のWebページをご参照ください。 弊社は、お客様が必要な輸出承認を取得しなかったことに対し如何なる責任も負わないものとします。
Copyright © 2007-2008 Novell, Inc. All rights reserved. 本書の一部または全体を無断で複製、写真複写、検索システムへの登録、転載することは、その形態を問わず禁止します。
米国Novell, Inc.は、本文書に記載されている製品に統合されている技術に関する知的所有権を保有します。これらの知的所有権は、「Novell Legal Patents」のWebページに記載されている1つ以上の米国特許、および米国ならびにその他の国における1つ以上の特許または出願中の特許を含む場合があります。
Novellの商標一覧については、「商標とサービスの一覧」を参照してください。
サードパーティの商標は、それぞれの所有者に属します。