JavaScript is required to for searching.
ナビゲーションリンクをスキップ
印刷ビューの終了
Trusted Extensions ユーザーズガイド     Oracle Solaris 11.1 Information Library (日本語)
このドキュメントの評価
search filter icon
search icon

ドキュメントの情報

はじめに

1.  Trusted Extensions の紹介

2.  Trusted Extensions へのログイン (タスク)

3.  Trusted Extensions での作業 (タスク)

Trusted Extensions のデスクトップセキュリティーの表示

Trusted Extensions のログアウトプロセス

ラベル付きシステムでの作業

画面をロックおよびロック解除する

Trusted Extensions からログアウトする

システムをシャットダウンする方法

ラベル付きワークスペースにファイルを表示する

Trusted Extensions のマニュアルページにアクセスする

あらゆるラベルの初期設定ファイルにアクセスする

ウィンドウラベルを対話的に表示する

マウスポインタを見つける方法

Trusted Extensions の共通デスクトップタスクを実行する

トラステッドアクションの実行

Trusted Extensions でパスワードを変更する

別のラベルにログインする

Trusted Extensions でデバイスを割り当てる

Trusted Extensions でデバイスの割り当てを解除する

Trusted Extensions で役割になる

ワークスペースのラベルを変更する

自分の最下位ラベルでワークスペースを追加する方法

別のラベルのワークスペースに切り替える

ウィンドウを別のワークスペースに移動する

ファイルのラベルを判断する

ラベルの異なるウィンドウ間でデータを移動する方法

マルチレベルデータセットのデータをアップグレードする方法

マルチレベルデータセットのデータをダウングレードする方法

4.  Trusted Extensions の構成要素 (リファレンス)

用語集

索引

ドキュメントの品質向上のためのご意見をください
簡潔すぎた
読みづらかった、または難し過ぎた
重要な情報が欠けていた
内容が間違っていた
翻訳版が必要
その他
Your rating has been updated
貴重なご意見を有り難うございました!

あなたの貴重なご意見はより良いドキュメント作成の手助けとなります 内容の品質向上と追加コメントのためのアンケートに参加されますか?

トラステッドアクションの実行

次に説明するセキュリティー関連のタスクは、トラステッドパスを必要とします。


注意

注意 - セキュリティー関連のアクションを実行しようとしたときにトラステッドシンボルが表示されない場合は、ただちにセキュリティー管理者に連絡してください。システムに重大な問題が起きている可能性があります。


Trusted Extensions でパスワードを変更する

Oracle Solaris OS とは異なり、Trusted Extensions では自分のパスワードを変更するための GUI が提供されています。この GUI により、パスワードの操作が完了するまでポインタが占有されます。ポインタを占有したプロセスを停止するには、例 3-5 を参照してください。

  1. トラステッドメニューから「ログインパスワードを変更」または「ワークスペースパスワードを変更」を選択します。

    パスワードメニュー項目を選択するには、トラステッドストライプ内のトラステッドパスをクリックします。


    図 3-3 トラステッドパスメニュー

    image:図は、トラステッドストライプの左側にあるトラステッドシンボルの下のトラステッドパスメニューを示しています。

    注 - トラステッドパスメニュー項目「ワークスペースパスワードを変更」は、サイトでゾーンごとに個別のネームサービスが実行されている場合にアクティブになります。


  2. 現在のパスワードを入力します。

    これにより、このユーザー名の正当なユーザーであることが確認されます。セキュリティー保護のため、入力するパスワードは表示されません。


    注意

    注意 - パスワードを入力するときは、カーソルが「パスワード変更」ダイアログボックス上にあること、およびトラステッドシンボルが表示されていることを必ず確認してください。カーソルがダイアログボックス上にない場合に、誤ってパスワードを別のウィンドウに入力すると、ほかのユーザーにパスワードを見られる恐れがあります。トラステッドシンボルが表示されていない場合は、だれかがパスワードを盗もうとしている可能性があります。ただちにセキュリティー管理者に連絡してください。


  3. 新しいパスワードを入力します。
  4. パスワードをもう一度入力して確定します。

    注 - サイトでローカルアカウントが使用されている場合に「パスワード変更 (Change Password)」を選択したときは、ゾーンまたはシステムがリブートされるまで新しいパスワードは有効になりません。ゾーンをリブートするには、「Zone Security」権利プロファイルが割り当てられている必要があります。ゾーンをリブートするには、「Maintenance and Repair」権利プロファイルが割り当てられている必要があります。これらのプロファイルのいずれも割り当てられていない場合は、システム管理者に連絡してリブートをスケジュールしてください。


例 3-5 パスワードのプロンプトが信頼できるかどうかテストする

Sun 製キーボードを使用している x86 システム上で、ユーザーがパスワードの入力を求められました。マウスポインタは占有された状態になり、パスワードダイアログボックスの中にあります。プロンプトが信頼できることを確認するために、ユーザーは Meta-Stop キーを同時に押します。ポインタがダイアログボックスの中に残る場合は、信頼できるパスワードプロンプトであるとわかります。

ポインタがダイアログボックスの中に残らない場合は、信頼できないパスワードプロンプトであるとわかります。その場合、ユーザーは管理者に連絡する必要があります。

別のラベルにログインする

最初のログインのあとに続くログインセッションで表示される最初のワークスペースのラベルは、許可されているラベル範囲内の任意のラベルに設定できます。

ユーザーは、ログインしているすべてのラベルに対して、起動セッション特性を構成できます。

始める前に

マルチレベルセッションにログインしている必要があります。

  1. すべてのラベルでワークスペースを作成します。

    詳細については、「自分の最下位ラベルでワークスペースを追加する方法」を参照してください。

  2. それぞれのワークスペースを、希望する表示になるように構成します。
  3. ラベルにログインしたときに表示するラベル付きワークスペースに移動します。
  4. この現在のワークスペースを保存します。

    詳細は、「Trusted Extensions の共通デスクトップタスクを実行する」を参照してください。

Trusted Extensions でデバイスを割り当てる

「デバイスを割り当てる」メニュー項目を使用して、デバイスを自分専用にマウントして割り当てることができます。デバイスを割り当てないまま使おうとすると、「アクセス権がありません」というエラーメッセージが表示されます。

始める前に

デバイスを割り当てるには承認が必要です。

  1. トラステッドパスメニューから「デバイスを割り当てる」を選択します。
  2. 使用するデバイスをダブルクリックします。

    現在のラベルで割り当てが許可されているデバイスが「使用可能デバイス」に表示されます。

    • audion – マイクロフォンとスピーカーを表します

    • cdromn – CD-ROM ドライブを表します

    • floppyn – フロッピーディスクドライブを表します

    • mag_tapen – テープドライブ (ストリーマテープドライブ) を表します

    • rmdiskn – JAZ ドライブや ZIP ドライブなどのリムーバブルディスク、または USB ホットプラグ対応媒体を表します

    次のダイアログボックスは、ユーザーがデバイスの割り当てを承認されていないことを示しています。


    image:図は、ユーザー sharonr が、大域ゾーンでのデバイス割り当てを一切承認されていないことを示しています。
  3. デバイスを選択します。

    「使用可能デバイス」リストから「割り当てられたデバイス」リストにデバイスを移動します。

    • 「使用可能デバイス」リストのデバイス名をダブルクリックします。
    • または、デバイスを選択してから割り当てボタン (右向き矢印) をクリックします。

    この操作で clean スクリプトが起動されます。clean スクリプトは、ほかのトランザクションからのデータが媒体に残るのを防ぎます。

    デバイスには、現在のワークスペースのラベルが適用されます。このラベルは、デバイスの媒体に転送される、またはデバイスの媒体から転送されるすべてのデータのラベルよりも優位である必要があります。

  4. 画面の指示に従います。

    指示により、媒体のラベルが正しいことが確認されます。たとえば、マイクロフォンの使用に関して次の指示が表示されます。


    image:図は、使用していないときはマイクロフォンをオフにするようユーザーに指示するダイアログボックスを示しています。

    次にデバイスがマウントされます。この段階で、デバイス名が「割り当てられたデバイス」リストに表示されます。これで、このデバイスがユーザー専用のデバイスとして割り当てられました。

注意事項

使用するデバイスがリストに表示されない場合は、管理者に確認してください。デバイスがエラー状態にあるか、だれかが使用中である可能性があります。あるいは、そのデバイスの使用を承認されていない可能性があります。

別の役割のワークスペースや、異なるラベルのワークスペースに切り替えた場合、割り当てられているデバイスはそのラベルでは機能しません。デバイスを新しいラベルで使用するには、まず最初のラベルでデバイスの割り当てを解除してから、新しいラベルでデバイスを割り当てる必要があります。デバイスマネージャーを別のラベルのワークスペースに移動すると、「使用可能デバイス」リストと「割り当てられたデバイス」リストの内容も、状況に合わせて変化します。

ファイルブラウザウィンドウが表示されない場合は、ウィンドウを手動で開き、ルートディレクトリ (/) に移動します。このディレクトリで、割り当てたデバイスに移動して内容を表示します。

Trusted Extensions でデバイスの割り当てを解除する

  1. デバイスの割り当てを解除します。
    1. デバイスマネージャーが表示されたワークスペースに移動します。
    2. 割り当てられたデバイスのリストから、割り当てを解除するデバイスを移動します。
  2. メディアを取り出します。
  3. 「割り当て解除」ダイアログボックスで、「了解」をクリックします。

    別の承認されたユーザーがデバイスを利用できるようになります。

Trusted Extensions で役割になる

Oracle Solaris OS とは異なり、Trusted Extensions では役割を選択するための GUI が提供されています。

  1. トラステッドシンボルの右側にあるユーザー名をクリックします。
  2. メニューから役割名を選択します。
  3. 役割のパスワードを入力し、Return キーを押します。

    これにより、この役割になるのが正当なユーザーであることが確認されます。セキュリティー保護のため、入力するパスワードは表示されません。


    注意

    注意 - パスワードを入力するときは、カーソルが「パスワード変更」ダイアログボックス上にあること、およびトラステッドシンボルが表示されていることを必ず確認してください。カーソルがダイアログボックス上にない場合に、誤ってパスワードを別のウィンドウに入力すると、ほかのユーザーにパスワードを見られる恐れがあります。トラステッドシンボルが表示されていない場合は、だれかがパスワードを盗もうとしている可能性があります。ただちにセキュリティー管理者に連絡してください。


    役割のパスワードが受け入れられると、現在のワークスペースが役割のワークスペースになります。ここは大域ゾーンです。自分の役割の権利プロファイルで許可されているタスクを実行できます。

ワークスペースのラベルを変更する

Trusted Extensions では複数のワークスペースラベルを設定できるので、同じマルチレベルセッション内で異なるラベルで作業するのに便利です。

ラベルが異なる同じワークスペースで作業する場合は、この手順を使用します。別のラベルのワークスペースを作成するには、「自分の最下位ラベルでワークスペースを追加する方法」を参照してください。

始める前に

マルチレベルセッションにログインしている必要があります。

  1. トラステッドストライプ内のウィンドウラベルをクリックします。

    ワークスペースパネルをクリックすることもできます。

  2. 「ワークスペースラベルを変更」をクリックします。
    image:図は、トラステッドストライプ内のウィンドウラベルの下にある「ワークスペースラベルを変更」メニューを示しています。
  3. ラベルビルダーからラベルを選択します。

    次の図は、ユーザーがトラステッドパスボタンをクリックする様子を示しています。


    図 3-4 ラベルビルダー

    image:図は、トラステッドパスラベルが選択されている様子を示しています。

    このボタンをクリックしたあと、ユーザーラベルから選択できます。ワークスペースラベルが新しいラベルに変更されます。ラベルが色分けされているシステムでは、新しいウィンドウが新しい色で区別されます。

  4. パスワードを要求された場合は、パスワードを入力します。

    サイトでゾーンごとに個別のネームサービスが実行されている場合、ユーザーは新しいラベルのワークスペースに入るときにパスワードを要求されます。

自分の最下位ラベルでワークスペースを追加する方法

Trusted Extensions では複数のワークスペースラベルを設定できるので、同じマルチレベルセッション内で異なるラベルで作業するのに便利です。ユーザーは自分の最下位ラベルでワークスペースを追加できます。

現在のワークスペースのラベルを変更するには、「ワークスペースのラベルを変更する」を参照してください。

始める前に

マルチレベルセッションにログインしている必要があります。

  1. 自分の最下位ラベルでワークスペースを追加するには、次の手順に従います。
    1. ワークスペースパネルの上でマウスボタン 3 をクリックします。
    2. メニューから「設定」を選択します。
    3. 「ワークスペースの数」フィールドの数を増やします。

      ワークスペースが最下位ラベルで作成されます。このダイアログボックスを使用して、ワークスペースに名前を付けることもできます。名前がツールチップに表示されます。

    4. (省略可能) ワークスペースに名前を付けます。

      ワークスペースパネルの上にマウスを移動すると、この名前がツールチップに表示されます。

  2. ワークスペースラベルを変更するには、ワークスペースパネルを選択し、そのラベルを変更します。

    詳細は、「ワークスペースのラベルを変更する」を参照してください。

別のラベルのワークスペースに切り替える

始める前に

マルチレベルセッションにログインしている必要があります。

  1. 別の色のワークスペースパネルをクリックします。
    image:図では、デスクトップの右下にあるパネルを表示しています。
  2. パスワードを要求された場合は、パスワードを入力します。

    サイトでゾーンごとに個別のネームサービスが実行されている場合、ユーザーは新しいラベルのワークスペースに入るときにパスワードを要求されます。

注意事項

シングルレベルセッションにログインしている場合、別のラベルで作業するにはログアウトする必要があります。その後、希望するラベルにログインしてください。許可されている場合は、マルチレベルセッションにログインする方法もあります。

ウィンドウを別のワークスペースに移動する

ウィンドウを別のラベルのワークスペースにドラッグした場合、ウィンドウは元のラベルを保持します。そのウィンドウで行われるすべてのアクションは、ウィンドウが置かれているワークスペースのラベルではなく、ウィンドウのラベルで行われます。ウィンドウの移動は、情報を比較するときに便利です。アプリケーションをワークスペース間で移動せずに、異なるラベルで使うこともできます。

  1. パネル画面で、ウィンドウを元のパネルから別のパネルにドラッグします。

    ドラッグしたウィンドウが、2 つ目のワークスペースに表示されます。

  2. このウィンドウをすべてのワークスペースに表示するには、タイトルバーの右ボタンメニューから「常に表示」を選択します。
    image:図は、「常に表示」項目がメニュー上に表示された状態のタイトルバーメニューを示しています。

    これで、選択したウィンドウがすべてのワークスペースに表示されるようになります。

ファイルのラベルを判断する

通常は、ファイルのラベルは明らかです。しかし、現在のワークスペースよりも低いラベルのファイルの表示を許可されている場合は、ファイルのラベルが明らかではないことがあります。具体的には、ファイルのラベルがファイルブラウザのラベルと異なる場合があります。

ラベルの異なるウィンドウ間でデータを移動する方法

Oracle Solaris システムの場合と同様に、Trusted Extensions でもウィンドウ間でデータを移動できます。ただし、データは同じラベルである必要があります。ラベルの異なるウィンドウ間で情報を転送するときは、その情報の機密度を昇格または降格することになります。

始める前に

サイトのセキュリティーポリシーでこのような転送が許可され、含まれるゾーンでラベルの付け直しが許可されている必要があります。また、ユーザーはラベル間のデータ移動を承認されている必要があります。

したがって、管理者は次のタスクを完了している必要があります。

マルチレベルセッションにログインしている必要があります。

  1. 両方のラベルでワークスペースを作成します。

    詳細については、「自分の最下位ラベルでワークスペースを追加する方法」を参照してください。

  2. 移動元ファイルのラベルを確認します。

    詳細は、「ファイルのラベルを判断する」を参照してください。

  3. ソース情報が表示されたウィンドウを、ターゲットラベルのワークスペースに移動します。

    詳細は、「ウィンドウを別のワークスペースに移動する」を参照してください。

  4. 移動する情報を強調表示し、選択したものをターゲットウィンドウに貼り付けます。

    選択マネージャーの確認ダイアログボックスが表示されます。


    図 3-5 選択マネージャーの確認ダイアログボックス

    image:1 つのウィンドウから別のウィンドウに転送されるテキストのソース、ターゲット、トランザクション情報が表示された「選択マネージャー」というタイトルのウィンドウ
  5. 選択マネージャーの確認ダイアログボックスを確認し、トランザクションを確定するか取り消します。

    このダイアログボックスには、次の情報が表示されます。

    • トランザクションの確認が必要な理由。

    • ソースファイルのラベルと所有者。

    • ターゲットファイルのラベルと所有者。

    • 転送用に選択されたデータの種類、ターゲットファイルの種類、およびデータのサイズ (バイト単位)。デフォルトでは、選択されたデータはテキスト形式で表示されます。

    • トランザクションを完了するための残り時間。時間の長さおよびタイマーの使用は、サイトの構成により異なります。

マルチレベルデータセットのデータをアップグレードする方法

Trusted Extensions のマルチレベルデータセットを使用すると、ファイルの再ラベル付けタスクが簡単になります。マルチレベルデータセットの詳細については、『Trusted Extensions 構成と管理』の「ファイルのラベル変更に使用されるマルチレベルのデータセット」を参照してください。

始める前に

ファイルに再ラベル付けする権限が必要です。1 つのラベルがその他のラベルより優位にある、2 つ以上のラベルで操作することができます。

マルチレベルデータセットはラベル付きゾーンの少なくとも 1 つにマウントされ、そのデータセットがマウントされるすべてのゾーンでマウント名は同じ (/multi など) になります。

再ラベル付けを許可するには、管理者が次のタスクを完了している必要があります。

マルチレベルセッションにログインしている必要があります。

  1. より高位のラベルでワークスペースを作成します。

    たとえば、ファイルを PUBLIC から INTERNAL にアップグレードするには、INTERNAL ラベルでワークスペースを作成します。

    詳細については、「自分の最下位ラベルでワークスペースを追加する方法」を参照してください。

  2. 端末ウィンドウを開き、アップグレードするファイルが入っているディレクトリの内容を一覧表示します。

    この例では、ファイル名は temppub1 です。

    $ ls /multi/public
    temppub1
  3. ファイルに再ラベル付けします。
    $ setlabel "cnf : internal" /multi/public/temppub1
  4. ラベルの変更を確認します。
    $ getlabel  /multi/public/temppub1
    /multi/public/temppub1: "CONFIDENTIAL : INTERNAL USE ONLY"
  5. (省略可能) ターゲットラベルのディレクトリにファイルを移動します。
    $ mv /multi/public/temppub1 /multi/internal/temppub1

マルチレベルデータセットのデータをダウングレードする方法

データをダウングレードするには、まずファイルをそのターゲットディレクトリに移動してから、再ラベル付けします。詳細は、『Trusted Extensions 構成と管理』の「ファイルのラベル変更に使用されるマルチレベルのデータセット」を参照してください。

始める前に

ファイルをダウングレードする権限が必要です。管理者は、ラベル付きゾーンの少なくとも 1 つにマルチレベルデータセットをマウントし、ユーザーがアクセスできるすべてのマウントで標準の名前 (/multi など) を使用し、そのゾーンでの再ラベル付けを許可してあります。

したがって、管理者は次のタスクを完了している必要があります。

マルチレベルセッションにログインしている必要があります。

  1. 元のファイルのラベルでワークスペースを作成します。

    たとえば、internal ワークスペースを作成します。

    詳細については、「自分の最下位ラベルでワークスペースを追加する方法」を参照してください。

  2. 端末ウィンドウを開き、プロファイルシェルを開きます。
    % pfbash
    $
  3. (省略可能) 元のファイルおよびそれが入っているディレクトリのラベルを確認します。

    詳細は、「ファイルのラベルを判断する」を参照してください。


    注 - 元のファイルがその親ディレクトリと同じラベルの場合は、同じ場所でダウングレードすることはできません。ファイルを移動する必要があります。ファイルの移動は特権操作です。


  4. ターゲットラベルのディレクトリに元のファイルを移動します。
    $ mv /multi/internal-directory/file /multi/public-directory
  5. ラベルをターゲットディレクトリのラベルに変更します。
    $ cd /multi/public-directory
    $ setlabel public file
  6. (省略可能) ファイルに再ラベル付けされたことを確認します。
    $ getlabel /multi/public-directory/file
    /multi/public-directory/file: PUBLIC

    PUBLIC ラベルでファイルを編集できます。

例 3-6 ディレクトリのラベルを変更する

この例では、承認されたユーザーがディレクトリに再ラベル付けします。

まず、ユーザーはディレクトリからすべてのファイルを移動または削除します。

$ getlabel /multi/conf
/multi/conf: CONFIDENTIAL : NEED TO KNOW
$ mv /multi/conf/* /multi/confNTK/temp

次に、ユーザーはディレクトリのラベルを設定し、新しいラベルを確認します。

$ setlabel "Confidential : Internal Use Only" /multi/conf
getlabel /multi/conf
/multi/conf: "CONFIDENTIAL : INTERNAL USE ONLY"