ヘッダーをスキップ
Oracle Fusion Middleware Oracle Identity and Access Managementインストレーション・ガイド
11g リリース2 (11.1.2.1.0)
B69541-05
  ドキュメント・ライブラリへ移動
ライブラリ
製品リストへ移動
製品
目次へ移動
目次

前
 
次
 

9 Oracle Privileged Account Managerの構成

この章では、Oracle Privileged Account Managerを構成する方法について説明します。内容は次のとおりです。

9.1 概要

Oracle Privileged Account Managerの概要については、『Oracle Fusion Middleware Oracle Privileged Account Manager管理者ガイド』のOracle Privileged Account Managerの概要に関する項を参照してください。

9.2 開始前の重要な注意点

このガイドで説明されるいずれかのシナリオでOracle Identity and Access Management製品のインストールおよび構成が開始される前に、Oracle Identity Manager、Oracle Access Management、Oracle Adaptive Access Manager、Oracle Entitlements Server、Oracle Identity Navigator、Oracle Privileged Account ManagerおよびOracle Access Management Mobile and Socialを含むOracleホーム・ディレクトリを参照するために、IAM_Homeが使用されます。このOracleホーム・ディレクトリには任意の名前を指定できます。

9.3 Oracle Privileged Account Managerのインストールおよび構成ロードマップ

表9-1は、Oracle Privileged Account Managerのインストールおよび構成のタスクを示します。

表9-1 Oracle Privileged Account Managerのインストールおよび構成のフロー

番号 タスク 説明

1

インストレーション・プランニング・ガイドでインストール概念を確認します。

『Oracle Fusion Middlewareインストレーション・プランニング・ガイド』を読みます。このドキュメントには、ユーザーの既存の環境に応じて、様々なユーザーがOracle Fusion Middleware 11g(11.1.2)をインストールまたはアップグレードする手順が記載されています。

2

システム要件および動作保証のドキュメントを読み、環境がインストールするコンポーネントの最低のインストール要件を満たしていることを確認します。

詳細は、第2.1項「システム要件および動作保証の確認」を参照してください。

3

Oracle Fusion Middlewareソフトウェアを入手します。

詳細は、第3.2.1項「Oracle Fusion Middlewareソフトウェアの入手」を参照してください。

4

データベース要件を確認します。

詳細は、第3.2.2項「データベース要件」を参照してください。

5

Oracle Fusion Middlewareリポジトリ作成ユーティリティ(RCU)を使用して、Oracle Identity and Access Management製品に対する適切なスキーマを作成し、ロードします。

詳細は、第3.2.3項「Oracle Fusion Middlewareリポジトリ作成ユーティリティ(RCU)を使用したデータベース・スキーマの作成」を参照してください。

注意: Oracle Privileged Account Managerスキーマを作成するには、データベース・ユーザーにSYSDBA権限が必要となります。

6

WebLogic Serverおよびミドルウェア・ホームの要件を確認します。

詳細は、第3.2.4項「WebLogic Serverおよびミドルウェア・ホーム要件」を参照してください。

7

Oracle Identity and Access Managementインストーラを起動します。

詳細は、第3.2.6項「Oracle Identity and Access Managementインストーラの起動」を参照してください。

8

Oracle Identity and Access Management 11gソフトウェアをインストールします。

Oracle Privileged Account Managerは、Oracle Identity and Access Management Suiteに含まれています。Oracle Identity and Access Management Suiteをインストールするには、Oracle Identity and Access Management 11gインストーラを使用します。

詳細は、第3.2.7項「Oracle Identity and Access Management 11gリリース2 (11.1.2.1.0)」を参照してください。

9

オプション: OPAMデータ・ストアでのTDEの有効化

詳細は、第9.4項「オプション: Oracle Privileged Account Managerデータ・ストアのTDEの有効化」を参照してください。

10

Oracle Fusion Middleware構成ウィザードを実行して、新規または既存のWebLogicドメイン内でOracle Identity and Access Management製品を構成します。

詳細は、第9.5項「新しいWebLogicドメインでのOracle Privileged Account ManagerおよびOracle Identity Navigatorの構成」を参照してください。

11

データベース・セキュリティ・ストアを構成します。

詳細は、第3.2.9項「Oracle Identity and Access Managementドメインのデータベース・セキュリティ・ストアの構成」を参照してください。

12

インストール後のタスクを実行してください。

次のインストール後のタスクを実行してください。


9.4 オプション: Oracle Privileged Account Managerデータ・ストアのTDEの有効化

Oracle Privileged Account Managerは、Oracle Database等価的データ暗号化(TDE)モードで動作可能です。TDEモードは有効にすることも無効にすることもできます。セキュリティを強化するためにTDEモードを有効にすること強くお薦めします。

この項の内容は次のとおりです。

9.4.1 データベースでのTDEの有効化

Oracle Privileged Account ManagerのデータベースでのTDE(透過的データ暗号化)の有効化の詳細は、『Oracle Database Advanced Security管理者ガイド』透過的データ暗号化の有効化に関するトピックを参照してください。

詳細は、『Oracle Database Advanced Security管理者ガイド』透過的データ暗号化を使用したストアド・データの保護に関する項を参照してください。

Oracle Privileged Account ManagerのデータベースでTDEを有効化したら、OPAMスキーマの暗号化を有効にする必要があります。第9.4.2項「OPAMスキーマでの暗号化の有効化」を参照してください。

9.4.2 OPAMスキーマでの暗号化の有効化

OPAMスキーマの暗号化を有効にするには、sqlplusまたはその他のクライアントを使用してOPAMスキーマ・ユーザーでopamxencrypt.sqlスクリプトを実行します。

IAM_HOME/opam/sql/opamxencrypt.sql

次に例を示します。

sqlplus DEV_OPAM/welcome1 @IAM_HOME/opam/sql/opamxencrypt.sql

9.5 新しいWebLogicドメインでのOracle Privileged Account ManagerおよびOracle Identity Navigatorの構成

このトピックでは、新しいWebLogic管理ドメインにOracle Privileged Account ManagerおよびOracle Identity Navigatorを構成する方法を説明します。内容は次のとおりです。

9.5.1 デプロイメント環境

新しいWebLogicドメインにOracle Identity NavigatorとともにOracle Privileged Account Managerを構成し、Oracle Identity Navigatorの検出機能を実行する場合、このトピックの構成を実行してください。この機能により、Oracle Identity Manager、Oracle Access Management、Oracle Adaptive Access ManagerおよびOracle Privileged Account Managerの製品コンソールへのリンクが移入されます。これにより、個々の製品コンソールURLを覚えていなくても、Oracle Identity Navigatorインタフェースからこれらの製品コンソールにアクセスできます。

9.5.2 デプロイされるコンポーネント

この項の構成を実行すると、Oracle Privileged Account ManagerおよびOracle Identity Navigatorアプリケーションが新しいWebLogic管理サーバーにデプロイされます。

9.5.3 依存関係

この項の構成は、次のものに依存しています。

9.5.4 プロシージャ

新しいWebLogic管理ドメインにOracle Privileged Account ManagerおよびOracle Identity Navigatorを構成するには、次の手順を実行します。

  1. IAM_HOME/common/bin/config.shスクリプト(UNIXの場合)またはIAM_HOME\common\bin\config.cmd(Windowsの場合)を実行することでOracle Fusion Middleware構成ウィザードを起動します。

    Oracle Fusion Middleware構成ウィザードの「ようこそ」画面が表示されます。


    注意:

    ここでは例として、IAM_Homeが使用されます。Oracle Identity Manager、Oracle Access Management、Oracle Adaptive Access Manager、Oracle Entitlements Server、Oracle Privileged Account Manager、Oracle Access Management Mobile and SocialおよびOracle Identity Navigatorが含まれるOracle Identity and Access Managementホーム・ディレクトリから、このスクリプトを実行する必要があります。


  2. 「ようこそ」画面で「新しいWebLogicドメインの作成」を選択し、「次へ」をクリックします。「ドメイン・ソースの選択」画面が表示されます。

  3. 「ドメイン・ソースの選択」画面で、「次の製品をサポートするために、自動的に構成されたドメインを生成する」オプションが選択されていることを確認します。Oracle Privileged Account Manager - 11.1.2.0.0 [IAM_Home]を選択します。


    注意:

    Oracle Privileged Account Manager - 11.1.2.0.0 [IAM_Home]オプションを選択すると、デフォルトで次のオプションも選択されます。

    • Oracle Identity Navigator - 11.1.2.0.0 [IAM_Home]

    • Oracle Platform Security Service 11.1.1.0 [IAM_Home]

    • Oracle JRF - 11.1.1.0 [oracle_common]


    「次へ」をクリックします。「ドメイン名と場所の指定」画面が表示されます。

  4. 作成するドメインの名前と場所を入力して「次へ」をクリックします。「管理者ユーザー名およびパスワードの構成」画面が表示されます。

  5. 管理者のユーザー名とパスワードを構成します。デフォルトのユーザー名はweblogicです。「次へ」をクリックします。

  6. 「サーバーの起動モードおよびJDKの構成」画面が表示されます。「使用可能なJDK」から「JDK」を選択し、「WebLogicドメインの起動モード」を選択します。「次へ」をクリックします。

  7. 「JDBCコンポーネント・スキーマの構成」画面で、OPAMスキーマまたはOPSSスキーマなど、変更するコンポーネント・スキーマを選択します。

    スキーマ所有者、スキーマ・パスワード、データベースとサービス、ホスト名およびポートの値を設定できます。「次へ」をクリックします。JDBCコンポーネント・スキーマのテスト画面が表示されます。テストが成功したら、「次へ」をクリックします。「オプションの構成を選択」画面が表示されます。

  8. 「オプションの構成を選択」画面では、次を構成できます。

    • 管理サーバー

    • 管理対象サーバー、クラスタ、およびマシン

    • デプロイメントとサービス

    • RDBMSセキュリティ・ストア

    任意のオプションを選択し、「次」を選択します。

  9. オプション: 次の管理サーバー・パラメータを構成します。

    • 名前

    • リスニング・アドレス

    • リスニング・ポート

    • SSLリスニング・ポート

    • SSLが有効か無効か

  10. オプション: 必要に応じて、管理対象サーバーを構成します。

  11. オプション: 必要に応じて、クラスタを構成します。

    Oracle Identity and Access Management製品のクラスタを構成する方法の詳細は、『Oracle Fusion Middleware高可用性ガイド』のIdentity Managementコンポーネントの高可用性の構成に関する項を参照してください。

  12. オプション: 必要に応じて管理対象サーバーをクラスタに割り当てます。

  13. オプション: 必要に応じて、マシンを構成します。この手順は、あるマシンで管理サーバーを実行し、別の物理マシンで管理対象サーバーを実行する場合に便利です。


    ヒント:

    マシンを構成する前に、pingコマンドを使用して、マシンまたはホスト名がアクセス可能かどうかを検証します。


  14. オプション: 管理サーバーをマシンに割り当てます。

  15. オプション: デプロイメント(アプリケーションやライブラリなど)およびサービスを選択し、それらを特定のクラスタまたはサーバーにターゲット指定します。

  16. オプション: 必要に応じてRDBMSセキュリティ・ストアを構成します。

  17. 「構成のサマリー」画面で、デプロイメント、アプリケーションおよびサービスの構成のサマリーを確認できます。ドメインの構成を確認し、「作成」をクリックしてドメインの作成を開始します。

Oracle Privileged Account ManagerおよびOracle Identity Navigatorをサポートする新しいWebLogicドメインがMW_HOME\user_projects\domainsディレクトリに作成されます(Windowsの場合)。UNIXでは、ドメインはMW_HOME/user_projects/domainsディレクトリに作成されます。


注意:

新しいWebLogic管理ドメインでOracle Privileged Account Managerを構成した後、データベース・セキュリティ・ストアを構成する必要があります。詳細は、第3.2.9項「Oracle Identity and Access Managementドメインのデータベース・セキュリティ・ストアの構成」を参照してください。


9.6 Oracle WebLogic管理サーバーの起動

Oracle Privileged Account Managerをインストールおよび構成した後、Oracle WebLogic管理サーバーを起動する必要があります。付録C「スタックの起動」を参照してください。

9.7 インストール後のタスク

Oracle Privileged Account Managerをインストールおよび構成した後、opam-config.shスクリプト(UNIXの場合)またはopam-config.batスクリプト(Windowsの場合)を実行します。


注意:

opam-config.shスクリプト(UNIXの場合)またはopam-config.batスクリプト(Windowsの場合)の実行した後、Oracle WebLogic管理サーバーを再起動する必要があります。付録C「スタックの起動」の説明を参照してください。


9.8 管理対象サーバーの起動

付録C「スタックの起動」の説明に従って、Oracle Privileged Account Manager管理対象サーバーを起動する必要があります。

9.9 ユーザーへのアプリケーション構成者ロール割当て

インストール・プロセスを完了すると、管理者ロールを持つユーザーは存在しません。Oracle Identity Navigatorを使用して、ユーザーを選択し、アプリケーション構成者ロールを付与する必要があります。


注意:

詳細は、『Oracle Fusion Middleware Oracle Identity Navigator管理者ガイド』の共通管理者ロールの割当てに関する項を参照してください。

アプリケーション構成者ユーザーが持つことができる管理ロールの詳細は、『Oracle Fusion Middleware Oracle Privileged Account Manager管理者ガイド』の管理ロール・タイプに関する項を参照してください。


9.10 オプション: 非TDEモードの設定


注意:

Oracle Privileged Account Managerは、Oracle Database等価的データ暗号化(TDE)モードで動作可能です。TDEモードは有効にすることも無効にすることもできます。セキュリティを強化するためにTDEモードを有効にすること強くお薦めします。


TDEモードを無効にする場合は、tdemodeフラグをfalseに設定する必要があります。


注意:

このセクションに説明されている手順は、第9.4項「オプション: Oracle Privileged Account Managerデータ・ストアのTDEの有効化」をスキップした場合のみ必要です。


TDEモードを無効にするには、次の手順を実行します。

  1. ORACLE_HOMEおよびJAVA_HOME.環境変数を設定します。

  2. 次のスクリプトを実行します。

    Windowsの場合:

    ORACLE_HOME\opam\bin\opam.bat -url OPAM_Server_URL -x modifyglobalconfig -propertyname tdemode -propertyvalue false -u OPAM_APPLICATION_CONFIGURATOR_USER -p Password
    

    ここでは、OPAM_Server_URLにはhttps://OPAM_Managed_Server_Hostname:OPAM_Managed_Server_SSL_port/opamからのURLを指定します。

    UNIXの場合:

    ORACLE_HOME/opam/bin/opam.sh -url OPAM_Server_Url -x modifyglobalconfig -propertyname tdemode -propertyvalue false -u OPAM_APPLICATION_CONFIGURATOR_USER -p Password
    

    ここでは、OPAM_Server_URLにはhttps://OPAM_Managed_Server_Hostname:OPAM_Managed_Server_SSL_port/opamからのURLを指定します。


注意:

TDEモードは、Oracle Privileged Account Managerをインストールおよび構成した後、いつでも有効化または無効化できます。TDEモードを後から変更する方法の詳細は、『Oracle Fusion Middleware Oracle Privileged Account Manager管理者ガイド』のディスクへのデータ保存に関するトピックを参照してください。


9.11 OPAMコンソールの構成

OPAMコンソールを構成するには、次に示すURLを使用してアプリケーション構成者ユーザーがログインする必要があります。

http://<adminserver-host>:<adminserver-port>/oinav/opam

OPAMの構成リンクのある空の画面が表示されます。

アプリケーション構成者ユーザーは、このリンクを使用して、Oracle Privileged Account Managerサーバーのホストとポートを指定することで、Oracle Privileged Account Managerサーバーが実行されている場所をOracle Privileged Account Managerコンソールに認識させることができます。Oracle Privileged Account Managerサーバーのホストとポートは、OPAMの構成時にOPAM管理対象サーバーに関して入力した値です。

Oracle Privileged Account ManagerコンソールがOracle Privileged Account Managerサーバーとの通信に成功すると、Oracle Privileged Account Managerコンソールにコンテンツが移入されます。

9.12 Oracle Privileged Account Managerの検証

インストール後手順を含め、インストール・プロセスの完了後、Oracle Privileged Account Managerのインストールと構成を次の方法で検証できます。

  1. 管理サーバーと管理対象サーバーが起動しており、稼働中であることを確認します。

  2. http://<adminserver-host>:<adminserver-port>/oinav/opamのURLを使用してOracle Privileged Account Managerの管理コンソールにログインします。

    管理サーバー上で稼動しているこの管理コンソールにアクセスすると、ユーザー名とパスワードの入力を求められます。管理者のロールと権限を持っている必要があります。

  3. Oracle WebLogic Server管理コンソールを検証します。Oracle Privileged Account Managerのインストールおよび構成に成功すると、このコンソールに、デフォルトの管理対象サーバーであるopam_server1が実行モードで表示されます。

9.13 インストール後のOracle Privileged Account Managerの起動

Oracle Privileged Account Managerのインストール後、『Oracle Fusion Middleware Oracle Privileged Account Manager管理者ガイド』の「OPAM管理スタート・ガイド」を参照ください。