JavaScript is required to for searching.
ナビゲーションリンクをスキップ
印刷ビューの終了
Solaris のシステム管理: セキュリティーサービス     Oracle Solaris 10 1/13 Information Library (日本語)
search filter icon
search icon

ドキュメントの情報

はじめに

パート I セキュリティーの概要

1.  セキュリティーサービス (概要)

パート II システム、ファイル、およびデバイスのセキュリティー

2.  マシンセキュリティーの管理 (概要)

3.  システムアクセスの制御 (タスク)

4.  デバイスアクセスの制御 (タスク)

5.  基本監査報告機能の使用方法 (タスク)

6.  ファイルアクセスの制御 (タスク)

7.  自動セキュリティー拡張ツールの使用 (タスク)

パート III 役割、権利プロファイル、特権

8.  役割と特権の使用 (概要)

9.  役割に基づくアクセス制御の使用 (タスク)

10.  役割によるアクセス制御 (参照)

権利プロファイルの内容

Primary Administrator 権利プロファイル

System Administrator 権利プロファイル

Operator 権利プロファイル

Printer Management 権利プロファイル

Basic Solaris User 権利プロファイル

All 権利プロファイル

権利プロファイルの順序

権利プロファイルの内容の表示

承認の命名と委託

承認の命名規則

承認レベルの違いの例

承認での委託権限

RBAC をサポートするデータベース

RBAC データベースの関係

RBAC データベースおよびネームサービス

user_attr データベース

auth_attr データベース

prof_attr データベース

exec_attr データベース

policy.conf ファイル

RBAC コマンド

RBAC を管理するコマンド

承認を必要とするコマンド

11.  特権 (タスク)

12.  特権 (参照)

パート IV 暗号化サービス

13.  Oracle Solaris の暗号化フレームワーク (概要)

14.  Oracle Solaris の暗号化フレームワーク (タスク)

15.  Oracle Solaris 鍵管理フレームワーク

パート V 認証サービスと安全な通信

16.  認証サービスの使用 (タスク)

17.  PAM の使用

18.  SASL の使用

19.  Secure Shell の使用 (タスク)

20.  Secure Shell (参照)

パート VI Kerberos サービス

21.  Kerberos サービスについて

22.  Kerberos サービスの計画

23.  Kerberos サービスの構成 (タスク)

24.  Kerberos エラーメッセージとトラブルシューティング

25.  Kerberos 主体とポリシーの管理 (タスク)

26.  Kerberos アプリケーションの使用 (タスク)

27.  Kerberos サービス (参照)

パート VII Oracle Solaris での監査

28.  Oracle Solaris 監査 (概要)

29.  Oracle Solaris 監査の計画

30.  Oracle Solaris 監査の管理 (タスク)

31.  Oracle Solaris 監査 (参照)

用語集

索引

権利プロファイルの内容

このセクションでは、いくつかの標準的な権利プロファイルについて説明します。権利プロファイルには、承認、セキュリティー属性を指定したコマンド、および補助権利プロファイルを含めることができます。権利プロファイルは、最も権限のあるものから最も権限のないものへとリストされます。権利プロファイルをサイトの役割に配布する際の方法については、「RBAC の実装を計画する方法」を参照してください。

それぞれの権利プロファイルには、関連するヘルプファイルが用意されています。ヘルプファイルは、HTML 形式で、カスタマイズが可能です。ヘルプファイルは、/usr/lib/help/profiles/locale/C ディレクトリにあります。

Primary Administrator 権利プロファイル

Primary Administrator 権利プロファイルには、システム上で最も強力な役割が割り当てられます。Primary Administrator 権利プロファイルを含む役割は、スーパーユーザーの機能を持ちます。

ヘルプファイル RtPriAdmin.html は、必要に応じて、使用するサイトに合わせてカスタマイズできます。ヘルプファイルは、/usr/lib/help/profiles/locale/C ディレクトリに格納されています。

Primary Administrator 権利プロファイルがサイトのセキュリティーポリシーと矛盾する場合は、このプロファイルを変更したり、割り当てないようにしたりすることもできます。ただし、Primary Administrator 権利プロファイルのセキュリティー機能は、ほかの権利プロファイルの処理に必要となります。この場合、それらのほかの権利プロファイルを役割に割り当てます。

表 10-1 Primary Administrator 権利プロファイルの内容

目的
内容
すべての管理タスクを実行する
コマンド: *:uid=0;gid=0

承認: solaris.*solaris.grant

ヘルプファイル: RtPriAdmin.html

System Administrator 権利プロファイル

System Administrator 権利プロファイルは、System Administrator 役割用に設計されています。System Administrator では、Primary Administrator の強力な機能を持たないため、ワイルドカードは使用できません。その代わり、このプロファイルは、セキュリティーを対象外とする、一連の個別の補助的な管理権利プロファイルです。補助権利プロファイルの 1 つからのセキュリティー属性を指定したコマンドを示します。

All 権利プロファイルは、補助権利プロファイルのリストの最後にあります。

表 10-2 System Administrator 権利プロファイルの内容

目的
内容
セキュリティーに関係しない管理タスクを実行する
補助権利プロファイル: Audit Review、Printer Management、Cron Management、Device Management、File System Management、Mail Management、Maintenance and Repair、Name Service Management、Network Management、Object Access Management、Process Management、Software Installation、Project Management、User Management、All

ヘルプファイル: RtSysAdmin.html

補助プロファイルの 1 つからのコマンド
Object Access Management 権利プロファイルsolaris ポリシー: /usr/bin/chgrp:privs=file_chown/usr/bin/chmod:privs=file_chown/usr/bin/chown:privs=file_chown/usr/bin/setfacl:privs=file_chown

suser ポリシー: /usr/bin/chgrp:euid=0/usr/bin/chmod:euid=0/usr/bin/chown:euid=0/usr/bin/getfacl:euid=0/usr/bin/setfacl:euid=0

Operator 権利プロファイル

Operator 権利プロファイルは、権限の弱いプロファイルで、バックアップとプリンタ管理を行います。ファイルの復元は、セキュリティーに影響します。したがって、このプロファイルでは、デフォルトではファイルの復元機能は含まれていません。

表 10-3 Operator 権利プロファイルの内容

目的
内容
単純な管理タスクを実行する
補助権利プロファイル: Printer Management、Media Backup、All

ヘルプファイル: RtOperator.html

Printer Management 権利プロファイル

Printer Management は標準的な権利プロファイルで、特定のタスク領域用に設計されています。このプロファイルには、承認とコマンドが含まれます。次の表では、使用できるコマンドの一部を示します。

表 10-4 Printer Management 権利プロファイルの内容

目的
内容
プリンタ、デーモン、スプール処理を管理する
承認: solaris.print.*solaris.label.printsolaris.admin.printer.deletesolaris.admin.printer.modifysolaris.admin.printer.readsolaris.smf.manage.discovery.printers.*solaris.smf.value.discovery.printers.*

コマンド: /usr/lib/lp/local/lpadmin:uid=lp;gid =lp/usr/sbin/lpfilter:euid=lp;uid=lp/usr/sbin/lpforms:euid=lp /usr/sbin/lpusers:euid=lp/usr/sbin/ppdmgr:euid=0

ヘルプファイル: RtPrntMngmnt.html

Basic Solaris User 権利プロファイル

デフォルトでは、Basic Solaris User 権利プロファイルは、policy.conf ファイルによってすべてのユーザーに自動的に割り当てられます。このプロファイルでは、通常の操作に使用する基本的な承認を与えます。Basic Solaris User 権利プロファイルを使用するときは、サイトのセキュリティー要件を考慮する必要があります。高いセキュリティーを必要とするサイトでは、このプロファイルを policy.conf ファイルから削除することをお勧めします。

表 10-5 Basic Solaris User 権利プロファイルの内容

目的
内容
すべてのユーザーに自動的に権限を割り当てる
承認: solaris.profmgr.readsolaris.jobs.usersolaris.mail.mailqsolaris.device.mount.removablesolaris.admin.usermgr.readsolaris.admin.logsvc.readsolaris.admin.fsmgr.readsolaris.admin.serialmgr.readsolaris.admin.diskmgr.readsolaris.admin.procmgr.usersolaris.compsys.readsolaris.admin.printer.readsolaris.admin.prodreg.readsolaris.admin.dcmgr.readsolaris.snmp.readsolaris.project.readsolaris.admin.patchmg.readsolaris.network.hosts.readsolaris.admin.volmgr.read

補助権利プロファイル: All

ヘルプファイル: RtDefault.html

All 権利プロファイル

All 権利プロファイルは、すべてのコマンドを使用できるようにワイルドカードを使用したプロファイルです。この権利プロファイルは、ほかのプロファイルに明示的に割り当てられていないすべてのコマンドにアクセスできる役割です。All 権利プロファイルまたはワイルドカードを使用するその他の権利プロファイルを使用しないと、役割は明示的に割り当てられているコマンド以外にはアクセスできません。このような制限された一連のコマンドは、あまり実用的でありません。このプロファイルには承認は含まれません。

All 権利プロファイルを使用する場合は、最後に割り当ててください。それによって、ほかの権利プロファイルの明示的なセキュリティー属性割り当てが確実に適用できます。

表 10-6 All 権利プロファイルの内容

目的
内容
ユーザーまたは役割として任意のコマンドを実行する
コマンド: *

ヘルプファイル: RtAll.html

権利プロファイルの順序

権利プロファイルのコマンドは、発生順に解釈されます。最初に発生したコマンドが、役割またはユーザーに対して使用されるコマンドの唯一のバージョンです。さまざまな権利プロファイルが、同一のコマンドを含むことができます。したがって、プロファイルのリスト内の権利プロファイルの順序が重要になってきます。ほとんどの機能を持つ権利プロファイルが先頭に来るようにします。

権利プロファイルは、Solaris 管理コンソールの GUI および prof_attr ファイルでリストされます。Solaris 管理コンソールの GUI では、ほとんどの機能を持つ権利プロファイルが、割り当てられた権利プロファイルのリストの一番上のプロファイルになります。prof_attr ファイルでは、ほとんどの機能を持つ権利プロファイルが、補助プロファイルのリストの最初に来ます。この配置において、セキュリティー属性を指定したコマンドがセキュリティー属性を指定していない同一のコマンドの前にリストされます。

権利プロファイルの内容の表示

Solaris 管理コンソールの権利ツールを使用して、権利プロファイルの内容を検査することもできます。

prof_attr および exec_attr ファイルでは、より細分化されて表示されます。prof_attr ファイルには、システムで定義されたすべての権利プロファイルの名前が含まれます。このファイルには、プロファイルごとの承認、特権、および補助権利プロファイルも含まれます。exec_attr ファイルには、権利プロファイルの名前と、セキュリティー属性を指定した権利プロファイルのコマンドが含まれます。