Access Manager의 위임 모델은 관리자에게 할당된 권한 또는 자격을 바탕으로 합니다. 권한은 정책 객체에 대한 READ 작업처럼 자원에 대해 수행할 수 있는 작업입니다. 정의되는 작업 집합은 READ, MODIFY 및 DELEGATE입니다. 자원은 작업을 수행할 수 있는 객체로, 구성 객체 또는 Identity 객체일 수 있습니다.
구성 객체의 예로는 인증 구성, 정책, 데이터 저장소 등이 있으며, Identity 객체의 예로는 사용자, 그룹, 규칙 및 에이전트가 있습니다. 권한 집합은 동적으로 만들어 Access Manager에 동적으로 추가할 수 있지만 Access Manager가 제대로 실행되도록 설치 중에 소규모의 권한 집합이 추가됩니다. 로드된 권한은 역할과 그룹에 할당할 수 있습니다. 이러한 역할과 그룹에 속한 사용자가 위임된 관리자가 되어 할당된 작업을 수행할 수 있습니다. 기본적으로 관리자는 하나 이상의 권한이 할당된 역할과 그룹에 속하는 사용자입니다.
Access Manager 7.1을 사용하면 다음과 같은 관리자 유형에 대해 권한을 구성할 수 있습니다.
영역 관리자 — 모든 객체(구성 및 Identity 객체 모두)에 대한 모든 READ, MODIFY 및 DELEGATE 작업 권한을 가집니다. Unix 시스템에서 영역 관리자는 “root”로 간주될 수 있습니다. 영역 관리자는 하위 영역을 만들고, 모든 서비스에 대한 구성을 수정하고, 사용자, 그룹, 역할 및 에이전트를 작성, 수정 및 삭제할 수도 있습니다.
정책 관리자 — 정책과 정책 서비스 구성만 관리할 수 있는 권한을 가집니다. 정책 관리자는 규칙, 주제, 조건 및 응답 속성으로 구성된 정책을 작성, 수정 및 삭제할 수 있습니다. 하지만 정책을 관리하기 위해서는 Identity 저장소 주제 및 인증 구성에 대한 읽기 권한도 필요합니다. 정책 관리자는 이 권한을 사용하여 Identity와 인증 구성을 볼 수 있습니다.
로그 관리자 — 감염된 응용 프로그램에서 감사 로그를 악의적으로 사용하지 못하도록 보호하는 데 사용할 수 있는 로그 레코드를 읽고 쓰는 권한을 가집니다. 로깅 인터페이스가 공용이므로 인증된 모든 사용자가 로그 레코드를 읽고 쓸 수 있습니다. 따라서 이러한 오용을 방지하기 위해 이 권한이 추가됩니다. 로깅 인터페이스를 주로 사용하는 J2EE 및 웹 에이전트에는 MODIFY 권한만 필요하며 READ 권한은 허용되지 않습니다. 이와 유사하게, 로그를 보는 관리자에게는 READ 권한만 있어야 하며 MODIFY 권한이 있어서는 안 됩니다. 이러한 사용 유형을 지원하기 위해 로깅 권한을 다음과 같이 보다 자세히 분류할 수 있습니다.
쓰기 액세스 권한을 가진 로그 관리자 – 모든 로그 파일을 쓸 수 있는 권한을 가집니다.
읽기 액세스 권한을 가진 로그 관리자 – 모든 로그 파일을 읽을 수 있는 권한을 가집니다.
읽기/쓰기 액세스 권한을 가진 로그 관리자 – 모든 로그 파일을 읽고 쓸 수 있는 권한을 가집니다.
새로운 Access Manager 7.1 설치 인스턴스는 정책 관리자, 영역 관리자(또는 레거시 모드의 조직 관리자) 및 로그 관리자에 대해 액세스 권한을 제공합니다. 권한을 할당하거나 수정하려면 편집할 역할 또는 그룹 이름을 누릅니다. 그러면 다음 중에서 선택할 수 있습니다.
로그 관리자의 읽기 및 쓰기 액세스 권한을 정의합니다.
로그 관리자의 쓰기 액세스 권한만 정의합니다.
로그 관리자의 읽기 액세스 권한만 정의합니다.
정책 관리자의 읽기 및 쓰기 액세스 권한을 정의합니다.
영역 관리자의 읽기 및 쓰기 액세스 권한을 정의합니다.
버전 7.0에서 버전 7.1로 Access Manager를 업그레이드한 경우 권한 구성은 새로 설치한 Access Manager 7.1의 권한 구성과 다르지만 정책 관리자, 영역 관리자 및 로그 관리자에 대한 권한은 그대로 지원됩니다. 권한을 할당하거나 수정하려면 편집할 역할 또는 그룹 이름을 누릅니다. 그러면 다음 중에서 선택할 수 있습니다.
데이터 저장소에 대한 정책 관리자의 읽기 액세스 권한을 정의합니다.
로그 관리자의 읽기 및 쓰기 액세스 권한을 정의합니다.
로그 관리자의 쓰기 액세스 권한만 정의합니다.
로그 관리자의 읽기 액세스 권한만 정의합니다.
정책 관리자의 읽기 및 쓰기 액세스 권한을 정의합니다.
영역 관리자의 읽기 및 쓰기 액세스 권한을 정의합니다.
모든 등록 정보와 서비스에 대한 정책 관리자의 읽기 액세스 권한을 정의합니다.
Access Manager에서는 다음 정의를 개별적으로 또는 함께 사용할 수 없습니다.
데이터 저장소에 대한 읽기 전용 권한
모든 등록 정보 및 서비스에 대한 읽기 전용 권한
이러한 권한 정의는 정책 관리자의 위임 제어를 정의할 때 "정책 등록 정보 전용의 읽기 및 쓰기 액세스" 정의와 함께 사용되어야 합니다.