第6章
この章では、Silver Securityのユーザおよびグループ(Novell exteNd Application Serverでのみ認識されるユーザとグループ)を定義する方法について説明します。この章の節は次のとおりです。
注記: アプリケーションサーバでは、外部セキュリティプロバイダ(Windows、LDAP、NIS+、および証明書発行者を含む)へのアクセスも提供されます。これらのプロバイダからユーザおよびグループへのアクセスのセットアップの詳細については、セキュリティプロバイダシステムへのアクセスを参照してください。
Silver Securityのユーザおよびグループは、多数の方法で定義できます。たとえば、サイトの組織に基づいてグループ(Accounting、Salesなど)を定義し、それらのグループにユーザを割り当てることができます。これらのグループには、Silver Securityユーザだけでなく、外部セキュリティレルムで定義されたユーザを含めることもできます。ユーザは、複数のグループに属することができます。
Silver Securityユーザおよびグループを定義したら、定義したSilver Securityのユーザとグループに基づいて、システムの任意のディレクトリまたはオブジェクトへのアクセスを定義できます。たとえば、Accountingグループのメンバーには特定の許可を設定し、Developersグループのメンバーには別の許可を設定できます。
ユーザとグループを使用したデータ許可の設定の詳細については、認証とアクセス制御を参照してください。
2つの定義済みのグループ インストール後、アプリケーションサーバには、AdministratorsおよびDevelopersという2つの定義済みのグループが存在します。両方のグループには、当初、サーバ管理者のみが含まれています。これらのグループは、独自のユーザやグループを作成するための開始点として使用します。定義済みのグループ名とは異なる名前を使用する場合は、名前を変更した後、削除できます。詳細については、Silver Securityのユーザおよびグループの管理を参照してください。
グループ |
説明 |
---|---|
Administrators |
インストール後、サーバ管理者は、このグループの唯一のメンバーです。このユーザは、Locksmith権限(新しいユーザやグループを追加できる機能が含まれます)が与えられている、当初の唯一のメンバーです。Locksmith権限の使用を参照してください。 管理タスクを実行する必要があるユーザは、すべてこのグループに追加します。このグループのユーザには、管理許可をすべて割り当てたり、そのサブセットを割り当てたりすることができます。サーバを管理するには、ユーザに「サーバ環境設定の変更」アクセスを割り当てる必要があります。管理サーバの許可を参照してください。 |
Developers |
インストール後、(Administratorsグループのメンバーではないユーザと比較して)このグループの権限ユーザのみがディレクトリリストを参照できます。 |
大文字と小文字の区別 Silver Securityのユーザ名およびパスワードでは、大文字と小文字が区別されます(次を参照)。
ユーザ名: SilverMasterデータベースに従います。つまり、SilverMasterデータベースで大文字と小文字が区別されない場合、ユーザ名の大文字と小文字は区別されません(たとえば、administratorとAdministratorは同じものとみなされます)。SilverMasterで大文字と小文字が区別される場合は、ユーザ名の大文字と小文字が区別されます。
詳細については、グループに対するデフォルトの許可を参照してください。
管理者アカウントは、アプリケーションサーバによって認識されるユーザ(Silver Security、Windows、LDAP、NIS+、または証明書ユーザ)に割り当てることができます。
アプリケーションサーバをインストールした際に、アプリケーションサーバの管理者アカウントに対してユーザ名とパスワードを指定しました。このアカウントは、新しいSilverMasterデータベースカタログが作成されたときに使用されたものです。
サーバ管理者アカウントは、SMCにログインしてアプリケーションサーバを管理するために使用します。また、SilverMasterInitコマンドラインオプションの一部を実行する場合にも、サーバ管理者アカウントを指定する必要があります。
サーバ管理者ユーザアカウントの保持者は、定義済みのAdministratorsグループのメンバーで、Locksmith権限が与えられています。Locksmith権限によって、サーバのオブジェクトに「許可の設定」権限が与えられます。Locksmith権限が与えられているアカウントの保持者のみが、Locksmith権限を別のアカウントに割り当てることができます。
詳細については、Locksmith権限の使用を参照してください。
注記: アプリケーションサーバにログインして管理できるユーザを制限する「サーバ」管理者アカウントは、「データベース」管理者アカウントとは異なります。アプリケーションサーバでは、SilverMasterデータベースに接続するときにデータベース管理者アカウントを使用します。SilverMasterデータベースアカウントを指定する必要があるのは、コマンドラインでSilverMasterInitを実行する場合のみです。
SMCを使用すると、Silver Securityユーザを追加したり、ユーザプロパティを編集したり、Silver Securityグループを追加したりすることができます。
注記: これらのタスクは、SilverCmdを使用して実行することもできます。詳細については、『機能ガイド』の章「SilverCmdリファレンス」のSetUserGroupInfoを参照してください。
[Silverユーザ]を選択して、[次へ]をクリックします。
証明書ユーザの定義の詳細については、クライアント証明書の手動インストールを参照してください。
SMCを使用すると、ユーザプロパティを変更できます(外部セキュリティプロバイダで定義されたユーザに対して編集可能なプロパティは、Locksmith権限のみです。詳細については、Locksmith権限の使用を参照してください)。
ユーザによるプロパティの変更禁止 デフォルトでは、ユーザは、自分のユーザプロパティを変更できます。この権限は、オフにできます。この権限の詳細については、認証の有効化を参照してください。
[完全修飾名]フィールドは、ユーザの作成に使用した[名前]フィールドに対応しており、このフィールドは編集できません。
Locksmith権限がある場合、変更中のユーザにLocksmith権限を与えるかどうかを変更することもできます。
詳細については、Locksmith権限の使用を参照してください。
グループを作成すると、ビジネス組織単位(部門)や作業役割(職種)など、さらに大きな前後関係内でユーザを分類できるようになり、セキュリティ管理が簡単になります。ユーザは、1つまたは複数のユーザグループに属することができます。また、ユーザには、グループまたは個人のステータスごとに、オブジェクトへのアクセスを与えることができます。
注記: 表示されるパネルは、設定した外部セキュリティプロバイダと、アプリケーションサーバで使用されるオペレーティングシステムによって異なる場合があります。詳細については、セキュリティプロバイダシステムへのアクセスを参照してください。
管理者ユーザには、デフォルトでLocksmith権限が与えられています。Locksmith権限を使用すると、ユーザは次の操作を実行できます。
タスク |
詳細 |
---|---|
データアクセス許可を取得および設定する(設定許可が与えられているグループにユーザが属していないような状況で、システムの別の場所ではこれらの許可が拒否される場合でも)。 |
|
SilverMasterデータベースからサーバのプロパティ設定を読み込む(この許可がシステムの別の場所では拒否される場合でも)。 |
Locksmith権限を使用すると、許可を設定することもできるため、Locksmith権限の保持者は、サーバ管理許可を自分自身に与えることもできます。 注記: Locksmith権限の保持者には、Locksmith権限の保持者であるという理由だけに基づいてすべての許可が与えられているわけではありません。ただし、Locksmith権限の保持者として、希望の許可を自分自身に与えることはできます。 |
他のユーザに対してLocksmith権限を付与および無効にする。 |
ユーザプロパティの編集を参照してください。 |
注記: Locksmith権限によってサーバの機能やプロパティへの強力なアクセスが与えられるため、Locksmith権限は、信頼するユーザだけに与えるようにしてください。
Locksmith権限の保持者1人(最低)の確保 Locksmith権限が与えられているユーザをすべて削除しないように注意してください。Locksmith権限を他のユーザに与えるには、1人のユーザがLocksmith権限を持っている必要があります。このため、Locksmith権限を誰も持っていない場合、Locksmith権限を与えることはできません。
Locksmith権限を誰も持っていない状況では、SilverMasterInitを僕コマンドラインオプションとともに実行して、Locksmithアカウントを定義することができます。
詳細については、SilverMasterInitプログラムの使用を参照してください。
Copyright © 2004 Novell, Inc. All rights reserved. Copyright © 1997, 1998, 1999, 2000, 2001, 2002, 2003 SilverStream Software, LLC. All rights reserved. more ...