役割によるアクセス制御 (RBAC)

概要
RBAC の概念
   認証
   役割
   承認
   権限プロファイル
Sun Cluster RBAC の権限プロファイル

作業
RBAC の設定と使用
SunPlex Manager にログインする際に役割を指定する
役割の変更


RBAC の概念

認証

ユーザー、ユーザー名、そのユーザーの識別情報となる何らかの裏付け (よく使用されるのはパスワード) を確実に確認する能力を意味します。 これは、クラスタに対するクライアントのユーザー ID を指定し、続いてそのユーザーの資格情報を指定してそのクライアントがそのユーザーと同一であることを実証するプロセスです。

役割

特権付きアプリケーションを実行するための特別な ID。割り当てられたユーザーだけが実行できる

承認

セキュリティーポリシーで通常禁止されるレベルの作業が行えるように役割またはユーザーに割り当てる (あるいは権限プロパティファイルに組み込む) 許可を意味します。 特権化されたアプリケーションは、特定の機能に対するアクセスを認める前にユーザーの承認を確認できます。 auth_attr(4) のマニュアルページに示されている補足情報を参照してください。

権限プロファイル

これは、ユーザーまたは役割 ID に割り当てられる承認、プロファイル、許可されたコマンド (セキュリティー属性と呼ばれる) といった権限プロファイルの集まりです。

管理者は、クラスタパラメータのアクセスや変更が可能なようにユーザー (または役割 ID) に許可を与えることができます。これらのアクセス権を許可するには、Solaris 管理コンソールのユーザーツールに含まれる権利ツールを使用します。ユーザーに対するアクセス権の付与については、『Solaris のシステム管理 (セキュリティサービス)』の「権利プロファイルの作成または変更」で説明されています。 また、prof_attr(4) のマニュアルページにも補足情報が挙げられています。

先頭へ戻る


Sun Cluster RBAC の権限プロファイル

SunPlexTM Manager や代表的な SunTM Cluster コマンドは認証に RBAC を使用します。 Sun Cluster ソフトウェアには、いくつかの RBAC 権限プロファイルが含まれています。 これらの権限プロファイルをユーザーまたは役割に割り当てることで、Sun Cluster に対するさまざまなレベルのアクセス権をユーザーに与えることができます。 次に、Cluster ソフトウェアに含まれる権限プロファイルを示します。。

権限プロファイル 含まれる承認 この承認で役割 ID に許可される作業

Basic Solaris User

この既存の Solaris 権限プロファイルには、Solaris の承認のほか次のものが含まれます。

Basic Solaris User 役割 ID に許可されている作業のほか、次の作業を行えます。

solaris.cluster.device.read

デバイスグループについての情報を読み取る

solaris.cluster.gui

SunPlex Manager にアクセスする。 認証されたユーザーが SunPlex Manager を使用してクラスタ情報を表示するには、1 つ以上のクラスタオブジェクトに対する読み取り権限も必要です。

solaris.cluster.network.read

IP マルチパスについての情報を読み取る

注: この承認は、SunPlex Manager に適用されません。

solaris.cluster.node.read

ノード属性についての情報を読み取る

solaris.cluster.quorum.read

定足数デバイスと定足数ステータスについての情報を読み取る

solaris.cluster.resource.read

リソースとリソースグループについての情報を読み取る

solaris.cluster.system.read

クラスタのステータスを読み取る

solaris.cluster.transport.read

トランスポートについての情報を読み取る

Cluster Operation

solaris.cluster.appinstall

クラスタ化されたアプリケーションをインストールする

solaris.cluster.device.admin

デバイスグループ属性についての管理作業を行う

solaris.cluster.device.read

デバイスグループについての情報を読み取る

solaris.cluster.gui

SunPlex Manager にアクセスする。 認証されたユーザーが SunPlex Manager を使用してクラスタ情報を表示するには、1 つ以上のクラスタオブジェクトに対する読み取り権限も必要です。

solaris.cluster.install

クラスタリングソフトウェアをインストールする

注: この承認は、SunPlex Manager に適用されません。

solaris.cluster.network.admin

IP マルチパス属性についての管理作業を行う

注: この承認は、SunPlex Manager に適用されません。

solaris.cluster.network.read

IP マルチパスについての情報を読み取る

注: この承認は、SunPlex Manager に適用されません。

solaris.cluster.node.admin

ノード属性についての管理作業を行う

solaris.cluster.node.read

ノード属性についての情報を読み取る

solaris.cluster.quorum.admin

定足数デバイス属性と定足数ステータス属性についての管理作業を行う

solaris.cluster.quorum.read

定足数デバイスと定足数ステータスについての情報を読み取る

solaris.cluster.resource.admin

リソース属性とリソースグループ属性についての管理作業を行う

solaris.cluster.resource.read

リソースとリソースグループについての情報を読み取る

solaris.cluster.system.admin

システムを管理する

注: この承認は、SunPlex Manager に適用されません。

solaris.cluster.system.read

クラスタのステータスを読み取る

solaris.cluster.transport.admin

トランスポート属性についての管理作業を行う

solaris.cluster.transport.read

トランスポートについての情報を読み取る

System Administrator

この既存の Solaris 権限プロファイルには、Cluster Management プロファイルに含まれるものと同じ承認が入っています。

Cluster Management 役割 ID に許可された作業と、その他のシステム管理作業を行えます。

Cluster Management

この権限プロファイルには、Cluster Operation プロファイルに含まれるものと同じ承認のほか、以下の承認が含まれます。

Cluster Operation 役割 ID に許可されている作業のほか、以下の作業を行えます。

solaris.cluster.device.modify

デバイスグループ属性を変更する

solaris.cluster.network.modify

IP マルチパス属性を変更する

注: この承認は、SunPlex Manager に適用されません。

solaris.cluster.node.modify

ノード属性を変更する

注: この承認は、SunPlex Manager に適用されません。

solaris.cluster.quorum.modify

定足数デバイス属性と定足数ステータス属性を変更する

solaris.cluster.resource.modify

リソース属性とリソースグループ属性を変更する

solaris.cluster.system.modify

システム属性を変更する

注: この承認は、SunPlex Manager に適用されません。

solaris.cluster.transport.modify

トランスポート属性を変更する

Sun Cluster Commands

なし。しかし、 euid=0 指定で実行される Sun Cluster コマンドのリストが含まれる

クラスタの構成と管理のための選り抜きの Sun Cluster コマンドを実行します。次にこれらのコマンドを示します。

scgdevs(1M)

scswitch(1M) (選択されたオプション)

scha_control(1HA)

scha_resource_get(1HA)

scha_resource_setstatus(1HA)

scha_resourcegroup_get(1HA)

scha_resourcetype_get(1HA)

先頭へ戻る


RBAC の設定と使用

次の表を参考に、RBAC の設定と使用について確認するマニュアルを選んでください。

目的 参考マニュアル
RBAC の詳細を調べる 『Solaris のシステム管理 (セキュリティーサービス)』の「役割によるアクセス制御 (概要)」
Sun Cluster で RBAC を設定する、RBAC 要素の管理作業を行う、RBAC を使用する 『Solaris のシステム管理 (セキュリティーサービス)』の「役割によるアクセス制御 (手順)」

『Sun Cluster のシステム管理』の「Sun Cluster と RBAC」

RBAC の要素とツールの詳細を調べる 『Solaris のシステム管理 (セキュリティーサービス)』の「役割によるアクセス制御 (参照)」

先頭へ戻る


SunPlex Manager にログインする際に役割を指定する

(役割を指定して、あるいは役割を指定せずに) SunPlex Manager に ログインするには、次の作業を行なってください。

  1. solaris.cluster.gui 承認が与えられているか確認します。

    この承認が与えられていない場合、SunPlex Manager にログインできません。

  2. SunPlex Manager ログインページの「ユーザー名 (User Name)」フィールドと「パスワード (Password)」フィールドで、ユーザー名とパスワードを入力します。

    ユーザー名とパスワードが表示された SunPlex Manager ログインページの例

  3. 「ログイン (Log In)」をクリックします。

    ユーザーアカウントに役割が与えられている場合は、「役割としてログイン (Log In With Roles)」ページが表示されます。

    役割を入力する SunPlex Manager ログインページの例

    役割が与えられていない場合は、SunPlex Manager ワークスペースが表示されます。

  4. 役割としてログインするか個人としてログインするかを決定します。

    • 役割としてログインするには、「役割の名前 (Role Name)」プルダウンメニューから使用したい役割を選択し、「役割のパスワード (Role Password)」フィールドにその役割のパスワードを入力して「ログイン (Log in)」をクリックします。

    • 個人としてログインするには、「役割の名前 (Role Name)」プルダウンメニューから「役割なし (No role)」を選択し、「ログイン (Log in)」をクリックします。

    役割名を選択した結果、その役割名または関連付けられている役割パスワードが正常に認証されないという場合は、「役割としてログイン (Log In With Roles)」ページに「役割の認証に失敗しました (Role Authentication Failed)」という警告が表示されます。

    「Log In With Roles」ページに表示された「Role Authentication Failed」警告

    この警告が表示される場合は、別の役割名か役割パスワードを指定してください。

    役割名を選んだ結果、その役割名と役割パスワードが正常に認証された場合は、その役割によるログインが行われます。 この場合、その役割に関連付けられている権限は利用できますが、 ユーザーアカウントに関連付けられている権限は利用できません。

    「役割なし (No role)」を選択した場合は、ユーザー名によるログインが行われ、ユーザーアカウントに関連付けられている権限が許可されます。

    正常にログインが完了したあと、SunPlex Manager ワークスペースが表示されます。

    SunPlex Manager ワークスペースの例

    表示されるクラスタビューは、認可されたアクセスをベースにしたものです。


役割の変更

SunPlex Manager の使用中に役割を変更するには、次の作業を行なってください。
  1. SunPlex Manager ワークスペースの右上隅で、「ログアウト (Log Out)」をクリックします。

    SunPlex Manager が完了します。

  2. SunPlex Manager を再起動します。

  3. 「SunPlex Manager にログインする際に役割を指定する」に示されている手順で、新しい役割を指定して SunPlex Manager にログインします。

先頭へ戻る