概要
RBAC の概念
認証
役割
承認
権限プロファイル
Sun Cluster RBAC の権限プロファイル
管理者は、クラスタパラメータのアクセスや変更が可能なようにユーザー (または役割 ID) に許可を与えることができます。これらのアクセス権を許可するには、Solaris 管理コンソールのユーザーツールに含まれる権利ツールを使用します。ユーザーに対するアクセス権の付与については、『Solaris のシステム管理 (セキュリティサービス)』の「権利プロファイルの作成または変更」で説明されています。
また、
役割
特権付きアプリケーションを実行するための特別な ID。割り当てられたユーザーだけが実行できる
承認
セキュリティーポリシーで通常禁止されるレベルの作業が行えるように役割またはユーザーに割り当てる (あるいは権限プロパティファイルに組み込む) 許可を意味します。
特権化されたアプリケーションは、特定の機能に対するアクセスを認める前にユーザーの承認を確認できます。
auth_attr(4) のマニュアルページに示されている補足情報を参照してください。
権限プロファイル
これは、ユーザーまたは役割 ID に割り当てられる承認、プロファイル、許可されたコマンド (セキュリティー属性と呼ばれる) といった権限プロファイルの集まりです。
Sun Cluster RBAC の権限プロファイル
SunPlexTM
Manager や代表的な SunTM
Cluster コマンドは認証に RBAC を使用します。
Sun Cluster ソフトウェアには、いくつかの RBAC 権限プロファイルが含まれています。
これらの権限プロファイルをユーザーまたは役割に割り当てることで、Sun Cluster に対するさまざまなレベルのアクセス権をユーザーに与えることができます。
次に、Cluster ソフトウェアに含まれる権限プロファイルを示します。。
| 権限プロファイル | 含まれる承認 | この承認で役割 ID に許可される作業 |
|---|---|---|
|
Basic Solaris User |
この既存の Solaris 権限プロファイルには、Solaris の承認のほか次のものが含まれます。 |
Basic Solaris User 役割 ID に許可されている作業のほか、次の作業を行えます。 |
|
solaris.cluster.device.read |
デバイスグループについての情報を読み取る |
|
|
solaris.cluster.gui |
SunPlex Manager にアクセスする。 認証されたユーザーが SunPlex Manager を使用してクラスタ情報を表示するには、1 つ以上のクラスタオブジェクトに対する読み取り権限も必要です。 |
|
|
solaris.cluster.network.read |
IP マルチパスについての情報を読み取る 注: この承認は、SunPlex Manager に適用されません。 |
|
|
solaris.cluster.node.read |
ノード属性についての情報を読み取る |
|
|
solaris.cluster.quorum.read |
定足数デバイスと定足数ステータスについての情報を読み取る |
|
|
solaris.cluster.resource.read |
リソースとリソースグループについての情報を読み取る |
|
|
solaris.cluster.system.read |
クラスタのステータスを読み取る |
|
|
solaris.cluster.transport.read |
トランスポートについての情報を読み取る |
|
|
Cluster Operation |
solaris.cluster.appinstall |
クラスタ化されたアプリケーションをインストールする |
|
solaris.cluster.device.admin |
デバイスグループ属性についての管理作業を行う |
|
|
solaris.cluster.device.read |
デバイスグループについての情報を読み取る |
|
|
solaris.cluster.gui |
SunPlex Manager にアクセスする。 認証されたユーザーが SunPlex Manager を使用してクラスタ情報を表示するには、1 つ以上のクラスタオブジェクトに対する読み取り権限も必要です。 |
|
|
solaris.cluster.install |
クラスタリングソフトウェアをインストールする 注: この承認は、SunPlex Manager に適用されません。 |
|
|
solaris.cluster.network.admin |
IP マルチパス属性についての管理作業を行う 注: この承認は、SunPlex Manager に適用されません。 |
|
|
solaris.cluster.network.read |
IP マルチパスについての情報を読み取る 注: この承認は、SunPlex Manager に適用されません。 |
|
|
solaris.cluster.node.admin |
ノード属性についての管理作業を行う |
|
|
solaris.cluster.node.read |
ノード属性についての情報を読み取る |
|
|
solaris.cluster.quorum.admin |
定足数デバイス属性と定足数ステータス属性についての管理作業を行う |
|
|
solaris.cluster.quorum.read |
定足数デバイスと定足数ステータスについての情報を読み取る |
|
|
solaris.cluster.resource.admin |
リソース属性とリソースグループ属性についての管理作業を行う |
|
|
solaris.cluster.resource.read |
リソースとリソースグループについての情報を読み取る |
|
|
solaris.cluster.system.admin |
システムを管理する 注: この承認は、SunPlex Manager に適用されません。 |
|
|
solaris.cluster.system.read |
クラスタのステータスを読み取る |
|
|
solaris.cluster.transport.admin |
トランスポート属性についての管理作業を行う |
|
|
solaris.cluster.transport.read |
トランスポートについての情報を読み取る |
|
|
System Administrator |
この既存の Solaris 権限プロファイルには、Cluster Management プロファイルに含まれるものと同じ承認が入っています。 |
Cluster Management 役割 ID に許可された作業と、その他のシステム管理作業を行えます。 |
|
Cluster Management |
この権限プロファイルには、Cluster Operation プロファイルに含まれるものと同じ承認のほか、以下の承認が含まれます。 |
Cluster Operation 役割 ID に許可されている作業のほか、以下の作業を行えます。 |
|
solaris.cluster.device.modify |
デバイスグループ属性を変更する |
|
|
solaris.cluster.network.modify |
IP マルチパス属性を変更する 注: この承認は、SunPlex Manager に適用されません。 |
|
|
solaris.cluster.node.modify |
ノード属性を変更する 注: この承認は、SunPlex Manager に適用されません。 |
|
|
solaris.cluster.quorum.modify |
定足数デバイス属性と定足数ステータス属性を変更する |
|
|
solaris.cluster.resource.modify |
リソース属性とリソースグループ属性を変更する |
|
|
solaris.cluster.system.modify |
システム属性を変更する 注: この承認は、SunPlex Manager に適用されません。 |
solaris.cluster.transport.modify |
トランスポート属性を変更する |
|
Sun Cluster Commands |
なし。しかし、 euid=0 指定で実行される Sun Cluster コマンドのリストが含まれる |
クラスタの構成と管理のための選り抜きの Sun Cluster コマンドを実行します。次にこれらのコマンドを示します。 scgdevs(1M) scswitch(1M) (選択されたオプション) scha_control(1HA) scha_resource_get(1HA) scha_resource_setstatus(1HA) scha_resourcegroup_get(1HA) scha_resourcetype_get(1HA) |
| 目的 | 参考マニュアル |
|---|---|
| RBAC の詳細を調べる | 『Solaris のシステム管理 (セキュリティーサービス)』の「役割によるアクセス制御 (概要)」 |
| Sun Cluster で RBAC を設定する、RBAC 要素の管理作業を行う、RBAC を使用する |
『Solaris のシステム管理 (セキュリティーサービス)』の「役割によるアクセス制御 (手順)」
『Sun Cluster のシステム管理』の「Sun Cluster と RBAC」 |
| RBAC の要素とツールの詳細を調べる | 『Solaris のシステム管理 (セキュリティーサービス)』の「役割によるアクセス制御 (参照)」 |
この承認が与えられていない場合、SunPlex Manager にログインできません。
ユーザーアカウントに役割が与えられている場合は、「役割としてログイン (Log In With Roles)」ページが表示されます。
役割が与えられていない場合は、SunPlex Manager ワークスペースが表示されます。
役割名を選択した結果、その役割名または関連付けられている役割パスワードが正常に認証されないという場合は、「役割としてログイン (Log In With Roles)」ページに「役割の認証に失敗しました (Role Authentication Failed)」という警告が表示されます。
この警告が表示される場合は、別の役割名か役割パスワードを指定してください。
役割名を選んだ結果、その役割名と役割パスワードが正常に認証された場合は、その役割によるログインが行われます。 この場合、その役割に関連付けられている権限は利用できますが、 ユーザーアカウントに関連付けられている権限は利用できません。
「役割なし (No role)」を選択した場合は、ユーザー名によるログインが行われ、ユーザーアカウントに関連付けられている権限が許可されます。
正常にログインが完了したあと、SunPlex Manager ワークスペースが表示されます。
表示されるクラスタビューは、認可されたアクセスをベースにしたものです。
SunPlex Manager が完了します。