ヘッダーをスキップ
Oracle® Fusion Middleware Oracle Identity and Access Managementインストレーション・ガイド
11g リリース2 (11.1.2.2.0)
B69541-08
  ドキュメント・ライブラリへ移動
ライブラリ
製品リストへ移動
製品
目次へ移動
目次

前
 
次
 

9 Oracle Privileged Account Managerの構成

この章では、Oracle Privileged Account Managerを構成する方法について説明します。次のトピックが含まれます:

9.1 概要

Oracle Privileged Account Managerの概要については、『Oracle Fusion Middleware Oracle Privileged Account Manager管理者ガイド』のOracle Privileged Account Managerの理解に関する項を参照してください。

9.2 開始前の重要な注意点

このガイドで説明されるいずれかのシナリオでOracle Identity and Access Management製品のインストールおよび構成が開始される前に、Oracle Identity Manager、Oracle Access Management、Oracle Adaptive Access Manager、Oracle Entitlements Server、Oracle Identity Navigator、Oracle Privileged Account ManagerおよびOracle Access Management Mobile and Socialを含むOracleホーム・ディレクトリを参照するために、IAM_Homeが使用されます。このOracleホーム・ディレクトリには任意の名前を指定できます。

9.3 Oracle Privileged Account Managerのインストールおよび構成ロードマップ

表9-1は、Oracle Privileged Account Managerのインストールおよび構成のタスクを示します。

表9-1 Oracle Privileged Account Managerのインストールおよび構成のフロー

番号 タスク 説明

1

インストレーション・プランニング・ガイドでインストール概念を確認します。

『Oracle Fusion Middlewareインストレーション・プランニング・ガイド』を読みます。このドキュメントには、ユーザーの既存の環境に応じて、様々なユーザーがOracle Fusion Middleware 11g (11.1.2)をインストールまたはアップグレードする手順が記載されています。

2

システム要件および動作保証のドキュメントを読み、環境がインストールするコンポーネントの最低のインストール要件を満たしていることを確認します。

詳細は、第2.1項「システム要件および動作保証の確認」を参照してください。

3

Oracle Fusion Middlewareソフトウェアを入手します。

詳細は、第3.2.1項「Oracle Fusion Middlewareソフトウェアの入手」を参照してください。

4

データベース要件を確認します。

詳細は、第3.2.2項「データベース要件」を参照してください。

5

Oracle Fusion Middlewareリポジトリ作成ユーティリティ(RCU)を使用して、Oracle Identity and Access Management製品に対する適切なスキーマを作成し、ロードします。

詳細は、第3.2.3項「Oracle Fusion Middlewareリポジトリ作成ユーティリティ(RCU)を使用したデータベース・スキーマの作成」を参照してください。

注意: Oracle Privileged Account Managerスキーマを作成するには、データベース・ユーザーにSYSDBA権限が必要となります。

6

WebLogic Serverおよびミドルウェア・ホームの要件を確認します。

詳細は、第3.2.4項「WebLogic Serverおよびミドルウェア・ホーム要件」を参照してください。

7

Oracle Identity and Access Managementインストーラを起動します。

詳細は、第3.2.6項「Oracle Identity and Access Managementインストーラの起動」を参照してください。

8

Oracle Identity and Access Management 11gソフトウェアをインストールします。

Oracle Privileged Account Managerは、Oracle Identity and Access Management Suiteに含まれています。Oracle Identity and Access Management Suiteをインストールするには、Oracle Identity and Access Management 11gインストーラを使用します。

詳細は、第3.2.7項「Oracle Identity and Access Management 11gリリース2 (11.1.2.2.0)のインストール」を参照してください。

9

オプション: OPAMデータ・ストアでのTDEの有効化

詳細は、第9.4項「オプション: Oracle Privileged Account Managerデータ・ストアのTDEの有効化」を参照してください。

10

Oracle Fusion Middleware構成ウィザードを実行して、新規または既存のWebLogicドメイン内でOracle Identity and Access Management製品を構成します。

詳細は、第9.5項「新しいWebLogicドメインでのOracle Privileged Account ManagerおよびOracle Identity Navigatorの構成」を参照してください。

11

パッチ・セット・アシスタントを使用してOPSSスキーマをアップグレードします。

詳細は、第3.2.9項「パッチ・セット・アシスタントを使用したOPSSスキーマのアップグレード」を参照してください。

12

データベース・セキュリティ・ストアを構成します。

詳細は、第3.2.10項「Oracle Identity and Access Managementドメインのデータベース・セキュリティ・ストアの構成」を参照してください。

13

インストール後のタスクを実行してください。

次のインストール後のタスクを実行してください。


9.4 オプション: Oracle Privileged Account Managerデータ・ストアのTDEの有効化

Oracle Privileged Account Managerは、Oracle Database等価的データ暗号化(TDE)モードで動作可能です。TDEモードは有効にすることも無効にすることもできます。セキュリティを強化するためにTDEモードを有効にすること強くお薦めします。

この項には次のトピックが含まれます:

9.4.1 データベースでのTDEの有効化

Oracle Privileged Account ManagerのデータベースでのTDE(透過的データ暗号化)の有効化の詳細は、『Oracle Database Advanced Security管理者ガイド』透過的データ暗号化の有効化に関するトピックを参照してください。

詳細は、『Oracle Database Advanced Security管理者ガイド』透過的データ暗号化を使用したストアド・データの保護に関する項を参照してください。

Oracle Privileged Account ManagerのデータベースでTDEを有効化したら、OPAMスキーマの暗号化を有効にする必要があります。第9.4.2項「OPAMスキーマでの暗号化の有効化」を参照してください。

9.4.2 OPAMスキーマでの暗号化の有効化

OPAMスキーマの暗号化を有効にするには、sqlplusまたはその他のクライアントを使用してOPAMスキーマ・ユーザーでopamxencrypt.sqlスクリプトを実行します。

IAM_HOME/opam/sql/opamxencrypt.sql

次に例を示します。

sqlplus DEV_OPAM/welcome1 @IAM_HOME/opam/sql/opamxencrypt.sql

9.5 新しいWebLogicドメインでのOracle Privileged Account ManagerおよびOracle Identity Navigatorの構成

このトピックでは、新しいWebLogic管理ドメインにOracle Privileged Account ManagerおよびOracle Identity Navigatorを構成する方法を説明します。次の項が含まれます:

9.5.1 デプロイメント環境

新しいWebLogicドメインにOracle Identity NavigatorとともにOracle Privileged Account Managerを構成し、Oracle Identity Navigatorの検出機能を実行する場合、このトピックの構成を実行してください。この機能により、Oracle Identity Manager、Oracle Access Management、Oracle Adaptive Access ManagerおよびOracle Privileged Account Managerの製品コンソールへのリンクが移入されます。これにより、個々の製品コンソールURLを覚えていなくても、Oracle Identity Navigatorインタフェースからこれらの製品コンソールにアクセスできます。

9.5.2 デプロイされるコンポーネント

この項の構成を実行することで、Oracle Privileged Account ManagerおよびOracle Identity Navigatorアプリケーションが新しいWebLogicドメインにデプロイされます。

9.5.3 依存関係

この項の構成は、次のものに依存しています。

9.5.4 プロシージャ

新しいWebLogic管理ドメインにOracle Privileged Account ManagerおよびOracle Identity Navigatorを構成するには、次の手順を実行します。

  1. IAM_HOME/common/bin/config.shスクリプト(UNIXの場合)またはIAM_HOME\common\bin\config.cmd (Windowsの場合)を実行することでOracle Fusion Middleware構成ウィザードを起動します。

    Oracle Fusion Middleware構成ウィザードの「ようこそ」画面が表示されます。


    注意:

    ここでは例として、IAM_Homeが使用されます。Oracle Identity Manager、Oracle Access Management、Oracle Adaptive Access Manager、Oracle Entitlements Server、Oracle Privileged Account Manager、Oracle Access Management Mobile and SocialおよびOracle Identity Navigatorが含まれるOracle Identity and Access Managementホーム・ディレクトリから、このスクリプトを実行する必要があります。


  2. 「ようこそ」画面で「新しいWebLogicドメインの作成」を選択し、「次へ」をクリックします。「ドメイン・ソースの選択」画面が表示されます。

  3. 「ドメイン・ソースの選択」画面で、「次の製品をサポートするために、自動的に構成されたドメインを生成する」オプションが選択されていることを確認します。Oracle Privileged Account Manager - 11.1.2.0.0 [IAM_Home]を選択します。


    注意:

    Oracle Privileged Account Manager - 11.1.2.0.0 [IAM_Home]オプションを選択すると、デフォルトで次のオプションも選択されます。

    • Oracle Identity Navigator for Managed Server - 11.1.2.2.0 [IAM_Home]

    • Oracle Platform Security Service 11.1.1.0 [IAM_Home]

    • Oracle JRF - 11.1.1.0 [oracle_common]


    「次へ」をクリックします。「ドメイン名と場所の指定」画面が表示されます。

  4. 作成するドメインの名前と場所を入力して「次へ」をクリックします。「管理者ユーザー名およびパスワードの構成」画面が表示されます。

  5. 管理者のユーザー名とパスワードを構成します。デフォルトのユーザー名はweblogicです。「次へ」をクリックします。

  6. 「サーバーの起動モードおよびJDKの構成」画面が表示されます。「使用可能なJDK」から「JDK」を選択し、「WebLogicドメインの起動モード」を選択します。「次へ」をクリックします。

  7. 「JDBCコンポーネント・スキーマの構成」画面で、OPAMスキーマまたはOPSSスキーマなど、変更するコンポーネント・スキーマを選択します。

    スキーマ所有者、スキーマ・パスワード、データベースとサービス、ホスト名およびポートの値を設定できます。「次へ」をクリックします。「JDBCコンポーネント・スキーマのテスト」画面が表示されます。テストが成功したら、「次へ」をクリックします。「オプションの構成を選択」画面が表示されます。

  8. 「オプションの構成を選択」画面では、次を構成できます。

    • 管理サーバー

    • 管理対象サーバー、クラスタ、およびマシン

    • デプロイメントとサービス

    • RDBMSセキュリティ・ストア

    任意のオプションを選択し、「次」を選択します。

  9. オプション: 次の管理サーバー・パラメータを構成します。

    • 名前

    • リスニング・アドレス

    • リスニング・ポート

    • SSLリスニング・ポート

    • SSLが有効か無効か

  10. オプション: 必要に応じて、管理対象サーバーを構成します。

  11. オプション: 必要に応じて、クラスタを構成します。

    Oracle Identity and Access Management製品のクラスタを構成する方法の詳細は、『Oracle Fusion Middleware高可用性ガイド』のOracle Identity and Access Managementコンポーネントの高可用性の構成に関する項を参照してください。

  12. オプション: 必要に応じて管理対象サーバーをクラスタに割り当てます。

  13. オプション: 必要に応じて、マシンを構成します。この手順は、あるマシンで管理サーバーを実行し、別の物理マシンで管理対象サーバーを実行する場合に便利です。


    ヒント:

    マシンを構成する前に、pingコマンドを使用して、マシンまたはホスト名がアクセス可能かどうかを検証します。


  14. オプション: 管理サーバーをマシンに割り当てます。

  15. オプション: デプロイメント(アプリケーションやライブラリなど)およびサービスを選択し、それらを特定のクラスタまたはサーバーにターゲット指定します。

  16. オプション: 必要に応じてRDBMSセキュリティ・ストアを構成します。

  17. 「構成のサマリー」画面で、デプロイメント、アプリケーションおよびサービスの構成のサマリーを確認できます。ドメインの構成を確認し、「作成」をクリックしてドメインの作成を開始します。

Oracle Privileged Account ManagerおよびOracle Identity Navigatorをサポートする新しいWebLogicドメインがMW_HOME\user_projects\domainsディレクトリに作成されます(Windowsの場合)。UNIXでは、ドメインはMW_HOME/user_projects/domainsディレクトリに作成されます。


注意:

新しいWebLogic管理ドメインでOracle Privileged Account Managerを構成したら、サーバーを起動する前に、次の項に説明されている手順を完了する必要があります。


9.6 Oracle WebLogic管理サーバーの起動

Oracle Privileged Account Managerをインストールおよび構成した後、Oracle WebLogic管理サーバーを起動する必要があります。付録C「スタックの起動」を参照してください。

9.7 インストール後のタスク

Oracle Privileged Account Managerをインストールおよび構成した後、opam-config.shスクリプト(UNIXの場合)またはopam-config.batスクリプト(Windowsの場合)を実行します。


注意:

opam-config.shスクリプト(UNIXの場合)またはopam-config.batスクリプト(Windowsの場合)の実行した後、Oracle WebLogic管理サーバーを再起動する必要があります。付録C「スタックの起動」の説明を参照してください。


9.8 管理対象サーバーの起動

付録C「スタックの起動」の説明に従って、Oracle Privileged Account Manager管理対象サーバーを起動する必要があります。

9.9 ユーザーへのアプリケーション構成者ロール割当て

インストール・プロセスを完了すると、管理者ロールを持つユーザーは存在しません。Oracle Identity Navigatorを使用して、ユーザーを選択し、そのユーザーにアプリケーション構成者ロールを付与することができます。


注意:

詳細は、『Oracle Fusion Middleware Oracle Identity Navigator管理者ガイド』の共通管理者ロールの割当てに関する項を参照してください。

アプリケーション構成者ユーザーが持つことができる管理ロールの詳細は、『Oracle Fusion Middleware Oracle Privileged Account Manager管理者ガイド』の管理ロール・タイプに関する項を参照してください。


9.10 オプション: 非TDEモードの設定


注意:

Oracle Privileged Account Managerは、Oracle Database等価的データ暗号化(TDE)モードで動作可能です。TDEモードは有効にすることも無効にすることもできます。セキュリティを強化するためにTDEモードを有効にすること強くお薦めします。


TDEモードを無効にする場合は、tdemodeフラグをfalseに設定する必要があります。


注意:

このセクションに説明されている手順は、第9.4項「オプション: Oracle Privileged Account Managerデータ・ストアのTDEの有効化」をスキップした場合のみ必要です。


TDEモードを無効にするには、次の手順を実行します。

  1. ORACLE_HOMEおよびJAVA_HOME.環境変数を設定します。

  2. 次のスクリプトを実行します。

    Windowsの場合:

    ORACLE_HOME\opam\bin\opam.bat -url OPAM_Server_URL -x modifyglobalconfig -propertyname tdemode -propertyvalue false -u OPAM_APPLICATION_CONFIGURATOR_USER -p Password
    

    ここでは、OPAM_Server_URLにはhttps://OPAM_Managed_Server_Hostname:OPAM_Managed_Server_SSL_port/opamからのURLを指定します。

    UNIXの場合:

    ORACLE_HOME/opam/bin/opam.sh -url OPAM_Server_Url -x modifyglobalconfig -propertyname tdemode -propertyvalue false -u OPAM_APPLICATION_CONFIGURATOR_USER -p Password
    

    ここでは、OPAM_Server_URLにはhttps://OPAM_Managed_Server_Hostname:OPAM_Managed_Server_SSL_port/opamからのURLを指定します。


注意:

TDEモードは、Oracle Privileged Account Managerをインストールおよび構成した後、いつでも有効化または無効化できます。TDEモードを後から変更する方法の詳細は、『Oracle Fusion Middleware Oracle Privileged Account Manager管理者ガイド』のディスクへのデータ保存に関するトピックを参照してください。


9.11 オプション: OPAMコンソールの構成

アプリケーション構成者ユーザーが、次のURLを使用してログインした場合:

http://<opam-managedserver-host>:<opam-managedserver-nonsslport>/oinav/opam

Oracle Privileged Account ManagerコンソールがOracle Privileged Account Managerサーバーの接続設定を自動検出し、Oracle Privileged Account Managerコンソールにコンテンツが移入されます。

アプリケーション構成者ユーザーは、サーバー接続設定を変更するために、左側のペインにある「構成」オプションに移動して、「サーバー接続」をクリックできます。このユーザーは、「サーバー接続」タブで、新しいホストとポートを指定できます。

9.12 Oracle Privileged Account Managerの検証

インストール後手順を含め、インストール・プロセスの完了後、Oracle Privileged Account Managerのインストールと構成を次の方法で検証できます。

  1. 次のURLを使用して、Oracle Privileged Account Manager Serverが起動して稼働していることを確認します。

    https://<opam-managedserver-host>:<opam-managedserver-sslport>/opam
    

    ユーザー名とパスワードの入力が求められます。WebLogicのユーザー名とパスワードを入力します。次の結果が表示されます。

    {
      ServerState: {
        Status: "Oracle Privileged Account Manager Server is up!",
        StatusCode: 0
      },
      Requestor: "WebLogic_username",
      RequestorGroups: [
        "Administrators"
      ]
    }
    
  2. 次のURLを使用して、Oracle Privileged Account Managerの管理コンソールにログインします。

    http://<opam-managedserver-host>:<opam-managedserver-nonsslport>/oinav/opam
    

    OPAM管理対象サーバー上で稼動しているこの管理コンソールにアクセスすると、ユーザー名とパスワードの入力を求められます。管理者のロールと権限を持っている必要があります。

  3. Oracle WebLogic Server管理コンソールを検証します。Oracle Privileged Account Managerのインストールおよび構成に成功すると、このコンソールに、デフォルトの管理対象サーバーであるopam_server1が実行モードで表示されます。

  4. 「ドメイン構造」ペインで「デプロイメント」をクリックします。「デプロイメント」表に次のアプリケーションがリストされ、状態がActiveになる必要があります。

    • oinav

    • opam

    • opamsessionmgr

9.13 インストール後のOracle Privileged Account Managerのスタート・ガイド

Oracle Privileged Account Managerのインストール後、『Oracle Fusion Middleware Oracle Privileged Account Manager管理者ガイド』の「OPAMの管理のスタート・ガイド」の章を参照ください。