Sun Java System Calendar Server 6.3 管理ガイド

1.8 Calendar Server バージョン 6.3 のアクセス制御

Calendar Server は、アクセス制御リスト (ACL) を使用して、カレンダ、カレンダプロパティー、予定や仕事 (作業) などのカレンダコンポーネントへのアクセスを制御します。

ここでは、次の内容について説明します。

1.8.1 Calendar Server バージョン 6.3 のセキュアログイン

ユーザーが Communications Express 経由で Calendar Server にログインする場合、デフォルトでは、認証プロセスはユーザー名とパスワードを含むログイン情報を暗号化しません。サイトへのセキュリティー保護されたログインを希望する場合は、SSL (Secure Sockets Layer) プロトコルを使用してログインデータを暗号化するように Calendar Server を設定します。詳細は、第 7 章「SSL の構成」を参照してください。

1.8.2 Calendar Server バージョン 6.3 のユーザーによるアクセス制御

カレンダ、カレンダプロパティー、カレンダコンポーネントへのアクセスの可否を決定する上で、Calendar Server は次のユーザーを区別します。

1.8.3 Calendar Server バージョン 6.3 のアクセス制御リスト (ACL)

Calendar Server は、カレンダ、カレンダプロパティー、予定や仕事 (作業) などのカレンダコンポーネントへのアクセスを制御するために、ACL (アクセス制御リスト) を使用します。ACL は、1 つ以上の ACE (アクセス制御エントリ) から構成されます。ACE は同じカレンダまたはコンポーネントに集合的に適用される文字列で、ACL 内の各 ACE はセミコロンで区切られます。

次に例を示します。

ACE には次の要素が含まれ、各要素はキャレット (^) で区切られます。

たとえば、jsmith^c^wd^g という ACE は次のように機能します。

1.8.3.1 Calendar Server バージョン 6.3 の Ace 文字列の Who 要素

Who 要素は、個人、ユーザー、ドメイン、特定のユーザータイプなど、ACE の適用対象を指定する ACE の主要値です。

Who 要素は UPN (Universal Principal Name) と呼ばれます。ユーザーの UPN はユーザーのログイン名とユーザーのドメインを組み合わせたものです。たとえばドメイン sesta.com に属するユーザー bill の UPN は、bill@sesta.com です。

表 1–2 ACE (アクセス制御エントリ) 文字列の “Who” 要素の形式

形式 

説明 

user

特定のユーザーを表します。次に例を示します。jsmith。 

user@domain

特定ドメインの特定ユーザーを表します。次に例を示します。jsmith@sesta.com

@domain

指定ドメインの任意のユーザーを表します。 

次に例を示します。@sesta.com は、jsmith@sesta.com sally@sesta.com、および sesta.com に属する任意のユーザーを表します。

ドメインのユーザー全体を対象にアクセスを許可または拒否するときは、この形式を使用します。 

@

すべてのユーザーを表します。 

@@{d|p|o|n}

カレンダの所有者を表します。 

  • @@d: 一次所有者のドメイン

  • @@p: 一次所有者のみ

  • @@o: 一次所有者を含むすべての所有者

  • @@n: 所有者以外

1.8.3.2 Calendar Server バージョン 6.3 の Ace 文字列の What 要素

What 要素は、カレンダ、カレンダコンポーネント (予定または仕事)、カレンダプロパティーなど、アクセスの対象となるターゲットを指定します。

表 1–3 ACE (アクセス制御エントリ) 文字列の “What” 要素の値

値 

説明 


c                           

予定や仕事などのカレンダコンポーネントを指定します 


p                           

名前、説明、所有者などのカレンダプロパティーを指定します 


a                           

コンポーネントとプロパティーの両方を含むカレンダ全体 (すべて) を指定します 

1.8.3.3 Calendar Server バージョン 6.3 の Ace 文字列の How 要素

How 要素は、読み取り、書き込み、削除など、許可されるアクセス権の種類を指定します。

表 1–4 ACE (アクセス制御エントリ) 文字列の “How” 要素の種類

種類 

説明 

r

読み取りアクセス。 

w

書き込みアクセス。新規項目の追加、既存項目の変更を含みます。 

d

削除アクセス。 

s

スケジュール (出席依頼) アクセス。要求の送信、応答の受け付け、その他の ITIP スケジューリング操作を実行できます。 

f

空き/予定ありアクセス権のみ。空き/予定ありアクセスでは、ユーザーはカレンダにスケジュールされている時刻を確認することはできますが、予定の詳細を確認することはできません。その代わりに、スケジュールが組まれている時間帯には「利用不可」だけが表示されます。予定がスケジュールされていない時間帯には、「空き時間」が表示されます。 

ドメインのルックアップアクセス 

e

応答アクセスの代行操作。このアクセス権を持つユーザーは、カレンダの一次所有者に代わって出席依頼を受け入れるか、または拒否することができます。ユーザーがカレンダの一次所有者以外の所有者として指定された段階で暗黙的に付与される権限であるため、このアクセス権を明示的に付与する必要はありません。 

i

出席依頼アクセスの代行操作。このアクセス権を持つユーザーは、カレンダの一次所有者に代わってほかのユーザーに出席を依頼したコンポーネントを作成、変更することができます。ユーザーがカレンダの一次所有者以外の所有者として指定された段階で暗黙的に付与される権限であるため、このアクセス権を明示的に付与する必要はありません。 

c

キャンセルアクセスの代行操作。このアクセス権を持つユーザーは、カレンダの一次所有者に代わってほかのユーザーに出席を依頼したコンポーネントを取り消すことができます。ユーザーがカレンダの一次所有者以外の所有者として指定された段階で暗黙的に付与される権限であるため、このアクセス権を明示的に付与する必要はありません。 

z

自己管理アクセス。認証されたユーザーは、アクセス制御エントリを追加または削除する権限を付与されます。この権限を持つユーザーは、自分自身で権限を追加したり削除したりすることができます。たとえば、UserA は、UserB のカレンダへの書き込みアクセス権はありませんが、UserB のカレンダへの自己管理アクセスを許可されているとします。これにより、UserA は、UserB のカレンダへの書き込みアクセスを自分自身に許可するためのアクセス制御エントリを追加できます。 

注: この特権を使用した場合も、UserA は、UserB のカレンダへのアクセスをほかのユーザーに許可することはできません。たとえば、UserA が自己管理の特権を使用して、UserB のカレンダへのアクセスを UserC に許可することはできません。 

1.8.3.4 Calendar Server バージョン 6.3 の Ace 文字列の Grant 要素

Grant 要素は、d (削除) や r (読み取り) など、指定したアクセス権の許可または拒否を指定します。

表 1–5 ACE (アクセス制御エントリ) 文字列の Grant 要素の値

値 

説明 

g

指定したアクセス制御権を付与します。 

d

指定したアクセス制御権を拒否します。 

1.8.3.5 Calendar Serverバージョン 6.3 の ACE の例

次に、ACE の使用例を示します。

1.8.3.6 Calendar Server バージョン 6.3 の ACL に対する ACE の配置

ACL を読み取るときに、Calendar Server は最初に見つかったターゲットに対するアクセスの許可または拒否を指示する ACE を使用します。このため、ACL の順序は重要で、より一般的な制御の前に、より具体的な制御が配置されるように ACE 文字列の順序を決定する必要があります。

たとえば、カレンダ jsmith:sports の ACL 内の最初の ACE がすべてのユーザーに読み取りアクセス権を付与すると仮定します。次に、Calendar Server はこのカレンダに対する bjones によるアクセスを拒否する第 2 の ACE を見つけます。この場合、Calendar Server はこのカレンダに対する読み取りアクセス権を bjones に付与し、最初の ACE と矛盾する第 2 の ACE は無視されます。このため、bjones のような特定のユーザーのアクセス権を有効にするには、カレンダのすべてのユーザーに適用される ACE のように一般的なエントリの前に、bjones 用の ACE を配置する必要があります。