ロールベースアクセス制御の概要
ロールベースアクセス制御 (RBAC) 機能を使用すると、事前定義されたロールまたは一連の権限をActive Directoryユーザーおよびグループに割り当てることができます。これらの権限は、XenServer®管理者がサーバーとプールにアクセスできるレベルを制御します。RBACはプールレベルで構成および展開されます。ユーザーは割り当てられたロールを通じて権限を取得するため、必要な権限を付与するには、ユーザーまたはそのグループにロールを割り当てます。
XenServerユーザーアカウントにActive Directoryアカウントを使用する
RBACを使用すると、異なるユーザーグループが実行できる操作を制限できます。この制御により、経験の浅いユーザーが壊滅的な偶発的変更を行う可能性が低減されます。RBACロールを割り当てることは、コンプライアンス上の理由からリソースプールへの不正な変更を防ぐのにも役立ちます。コンプライアンスと監査を容易にするため、RBACは監査ログ機能と、それに対応するワークロードバランシングプール監査証跡レポートも提供します。詳細については、「変更の監査」を参照してください。
RBACは、認証サービスにActive Directoryを使用します。具体的には、XenServerはActive Directoryユーザーおよびグループアカウントに基づいて、承認されたユーザーのリストを保持します。そのため、ロールを割り当てる前に、プールをドメインに参加させ、Active Directoryアカウントを追加する必要があります。
RBACプロセス
RBACを実装し、ユーザーまたはグループにロールを割り当てる標準的なプロセスは、次の手順で構成されます。
-
ユーザーまたはグループのRBACロールを割り当てる(または変更する)。
ローカルスーパーユーザー
ローカルスーパーユーザー (LSU)、またはrootは、システム管理に使用され、すべての権限または許可を持つ特別なユーザーアカウントです。XenServerでは、ローカルスーパーユーザーはインストール時のデフォルトアカウントです。LSUは外部認証サービスではなくXenServerによって認証されます。外部認証サービスが失敗した場合でも、LSUはログインしてシステムを管理できます。LSUはSSH経由でXenServer物理サーバーに常にアクセスできます。
RBACロール
XenServerには、IT組織内のさまざまな機能に合わせるように設計された6つの事前定義されたロールが付属しています。
-
Pool Administrator (Pool Admin)。このロールは、利用可能なロールの中で最も強力です。プール管理者は、すべてのXenServer機能と設定に完全にアクセスできます。ロールとユーザー管理を含むすべての操作を実行できます。XenServerコンソールへのアクセスを許可できます。ベストプラクティスとして、Citrix®は、このロールを限られた数のユーザーに割り当てることを推奨しています。注:ローカルのスーパーユーザー (root) は常にPool Adminロールを持ちます。Pool Adminロールは、ローカルのrootと同じ権限を持ちます。ユーザーからPool Adminロールを削除する場合は、rootパスワードの変更とプールシークレットのローテーションも検討してください。詳細については、「プールセキュリティ」を参照してください。
-
プールオペレーター (Pool Operator)。このロールは、割り当てられたユーザーがプール全体のリソースを管理できるように設計されています。管理アクションには、ストレージの作成、サーバーの管理、パッチの管理、プールの作成が含まれます。プールオペレーターはプールリソースを構成できます。また、高可用性、ワークロードバランシング、パッチ管理などの機能に完全にアクセスできます。プールオペレーターはユーザーを追加したり、ロールを変更したりすることはできません。
-
仮想マシンパワー管理者 (VM Power Admin)。このロールは、VMおよびテンプレート管理に完全にアクセスできます。VMを起動する場所を選択できます。動的メモリ制御機能とVMスナップショット機能に完全にアクセスできます。さらに、ホームサーバーを設定し、ワークロードを実行する場所を選択できます。このロールを割り当てることで、VMオペレーターが使用する仮想マシンをプロビジョニングするのに十分な権限が割り当てられたユーザーに付与されます。
-
仮想マシン管理者 (VM Admin)。このロールは、VMとテンプレートを管理し、これらのタスクを完了するために必要なストレージにアクセスできます。ただし、このロールは、ワークロードを実行する場所をXenServerに依存し、動的メモリ制御とホームサーバーのテンプレート設定を使用する必要があります。(このロールは、動的メモリ制御機能にアクセスしたり、スナップショットを作成したり、ホームサーバーを設定したり、ワークロードを実行する場所を選択したりすることはできません。)
-
仮想マシンオペレーター (VM Operator)。このロールは、プール内のVMを使用し、その基本的なライフサイクルを管理できます。VMオペレーターは、十分なハードウェアリソースが利用可能であれば、VMコンソールと対話し、VMを起動または停止できます。同様に、VMオペレーターは起動および停止のライフサイクル操作を実行できます。VMオペレーターロールは、VMの作成または破棄、VMプロパティの変更、またはサーバーリソースの変更を行うことはできません。
-
読み取り専用 (Read Only)。このロールは、リソースプールとパフォーマンスデータのみを表示できます。
各ロールに関連付けられている権限の詳細については、「RBACロールと権限の定義」を参照してください。RBACがユーザーに適用されるロールを計算する方法の詳細については、「RBACロールの計算」を参照してください。
注:
ユーザーを作成するときは、アカウントを使用する前に、新しく作成したユーザーにまずロールを割り当てる必要があります。XenServerは、新しく作成したユーザーにロールを自動的に割り当てません。
関連ドキュメント
XenServer 現行リリース
-
ロールベースのアクセス制御