ロールベースアクセス制御

最終公開日 : Oct 07, 2026
XenServer® のロールベースアクセス制御 (RBAC) 機能を使用すると、ユーザー、ロール、および権限を割り当てて、XenServer へのアクセス権を持つユーザーと、そのユーザーが実行できるアクションを制御できます。XenServer RBAC システムは、ユーザー (またはユーザーグループ) を定義済みロール (名前付きの権限セット) にマッピングします。これらのロールには、特定の操作を実行するための XenServer 権限が関連付けられています。
権限はユーザーに直接割り当てられません。ユーザーは、割り当てられたロールを通じて権限を取得します。したがって、個々のユーザー権限の管理は、ユーザーを適切なロールに割り当てることになり、一般的な操作が簡素化されます。XenServer は、承認されたユーザーとそのロールのリストを保持します。
RBAC を使用すると、さまざまなユーザーグループが実行できる操作を制限できるため、経験の浅いユーザーによる事故の可能性を減らすことができます。
RBAC は、コンプライアンスおよび監査のために、監査ログ機能も提供します。
RBAC は、認証サービスに Active Directory を使用します。具体的には、XenServer は Active Directory のユーザーアカウントとグループアカウントに基づいて、承認されたユーザーのリストを保持します。そのため、ロールを割り当てる前に、プールをドメインに参加させ、Active Directory アカウントを追加する必要があります。
ローカルスーパーユーザー (LSU)、つまり root は、システム管理に使用される特別なユーザーアカウントであり、すべての権限または許可を持っています。ローカルスーパーユーザーは、XenServer のインストール時のデフォルトアカウントです。LSU は、外部認証サービスではなく XenServer を介して認証されます。外部認証サービスが失敗した場合でも、LSU はログインしてシステムを管理できます。LSU は、常に SSH を介して XenServer 物理ホストにアクセスできます。

RBAC プロセス

次のセクションでは、RBAC を実装し、ユーザーまたはグループにロールを割り当てるための標準的なプロセスについて説明します。
  1. ドメインに参加します。詳しくは、「プールでの外部認証の有効化」を参照してください。
  2. Active Directory ユーザーまたはグループをプールに追加します。これがサブジェクトになります。詳しくは、「RBAC にサブジェクトを追加するには」を参照してください。
  3. サブジェクトの RBAC ロールを割り当て (または変更し) ます。詳しくは、「サブジェクトに RBAC ロールを割り当てるには」を参照してください。