プライマリ・コンテンツに移動
Oracle® Fusion Middleware Oracle Access Management管理者ガイド
11g リリース2 (11.1.2.3) for All Platforms
E61950-08
目次へ移動
目次

前
次

8.3 監査可能なAccess Managerイベント

Oracle Access Managementでは、Oracle Fusion Middlewareの共通監査フレームワークを使用し、大量のユーザー認証ランタイム・イベントおよび認可ランタイム・イベントと、管理イベントの監査を支援します。

次の各トピックでは、Access Managerイベントの監査方法について説明します。

8.3.1 監査可能なAccess Manager管理イベント

管理イベントとは、Oracle Access Managementコンソール使用時に作成されるイベントです。

監査可能なAccess Manager固有の管理イベントと、これらのイベントで取得される内容の詳細を表8-2に示します。これらのイベントの定義と構成は、Oracle Platform Security Servicesの監査サービスの一部として実行されます。

ノート:

「監査構成」セクションでフィルタ・プリセットを選択することによって、記録される情報の量とタイプが制御されます。各フィルタ・プリセットの監査可能イベントは、読取専用のcomponent_events.xmlファイル内に指定されています。このファイルをカスタマイズしたり編集したりすることはできません。

表8-3に、取得される詳細を示します。

表8-2 Access Manager管理監査イベント

管理イベント 含まれるイベント・データ

Oracle Access Managementコンソールのログインの成功/失敗

  • ユーザー名

  • リモートIP

  • ロール

認証ポリシーの作成

  • ポリシー名

  • 認証スキームの詳細

  • リソースの詳細

  • ポリシー・タイプ(認証または認可)

認証ポリシーの変更

  • ポリシー名

  • 認証スキームの詳細

  • リソースの詳細

  • ポリシー・タイプ(認証または認可)

  • 古いポリシー名

  • 古い認証スキームの詳細

  • 古いリソースの詳細

認証ポリシーの削除

  • ポリシー名

  • 認証スキームの詳細

  • リソースの詳細

  • ポリシー・タイプ(認証または認可)

リソースの作成

  • リソース名

  • URI

  • 操作

  • リソース・タイプ

リソースの変更

  • リソース名

  • URI

  • 操作

  • リソース・タイプ

  • 古いリソース名

  • 古いURI

  • 古い操作

リソースの削除

  • リソース名

  • URI

  • 操作

  • リソース・タイプ

認証スキームの作成

  • スキーム名

  • 認証モジュール

  • レベル

認証スキームの変更

  • スキーム名

  • 認証モジュール

  • レベル

  • 古いスキーム名

  • 古い認証モジュール

  • 古いレベル

認証スキームの削除

  • スキーム名

  • 認証モジュール

  • レベル

レスポンスの作成

  • レスポンス名

  • レスポンス・キー

  • データ・ソース

  • レスポンス・タイプ

レスポンスの変更

  • レスポンス名

  • レスポンス・キー

  • データ・ソース

  • レスポンス・タイプ

  • 古いレスポンス名

  • 古いレスポンス・キー

  • 古いデータ・ソース

レスポンスの削除

  • レスポンス名

  • レスポンス・キー

  • データ・ソース

  • レスポンス・タイプ

パートナの追加

  • パートナ名

  • パートナID

  • パートナURL

  • ログアウトURL

パートナの変更

  • パートナ名

  • パートナID

  • パートナURL

  • ログアウトURL

  • 古いパートナ名

  • 古いパートナURL

  • 古いログアウトURL

パートナの削除

  • パートナ名

  • パートナID

  • パートナURL

  • ログアウトURL

条件の作成

  • 条件名

  • 条件タイプ

  • 条件データ

条件の変更

  • 条件名

  • 条件タイプ

  • 条件データ

  • 古い条件名

  • 古い条件タイプ

  • 古い条件データ

条件の削除

  • 条件名

  • 条件タイプ

  • 条件データ

サーバー・ドメインの作成

  • ドメイン名

サーバー・ドメインの変更

  • ドメイン名

  • 古いドメイン名

サーバー・ドメインの削除

  • ドメイン名

サーバーの構成変更

  • 新しい詳細

  • 古い詳細

  • インスタンス名

  • アプリケーション名

  • ユーザー名

  • リモートID

  • ロール

  • 日付と時刻

8.3.2 監査可能なAccess Managerランタイム・イベント

ランタイム・イベントは、Access Managerのコンポーネント・エンジンが互いに連携動作するときに生成される一部のイベントによって作成されるイベントです。発生時に監査可能なランタイム・イベントです。これらのイベントの定義と構成は、Oracle Platform Security Servicesの監査サービスの一部として実行されます。

ノート:

「監査構成」でフィルタ・プリセットを選択することによって、記録される情報の量とタイプが制御されます。各フィルタ・プリセットの監査可能イベントは、読取専用のcomponent_events.xmlファイル内に指定されています。このファイルをカスタマイズしたり編集したりすることはできません。

表8-3 Access Managerランタイム監査イベント

ランタイム・イベント 発生時期 含まれるイベント詳細

認証の試行

ユーザーが保護されたリソースにアクセスしようとして、SSOサーバーにリクエストが到着した時。このイベントの後には、資格証明の送信と認証の成功または失敗の各イベントが発生します。

  • リモートIP

  • リソースID

  • パートナID

  • リソースID

  • 認証スキームID

  • 認証ポリシーID

認証の成功

クライアントが資格証明を送信して資格証明の検証に成功したとき。

  • リモートIP

  • ユーザー名

  • ユーザーDN

  • リソースID

  • 認証スキームID

  • 認証ポリシーID

  • パートナID

認証失敗

クライアントが資格証明を送信して資格証明の検証に失敗したとき。

  • リモートIP

  • ユーザー名

  • ユーザーDN

  • リソースID

  • 認証スキームID

  • 失敗エラー・コード

  • 再試行回数

  • 認証ポリシーID

  • パートナID

セッションの作成

認証に成功した時。

  • SSOセッションID

  • ユーザー名

  • ユーザーDN

  • リモートIP

  • リソースID

  • 認証スキームID

  • 認証ポリシーID

セッションの破棄

認証に成功した時。

  • SSOセッションID

  • ユーザー名

  • ユーザーDN

  • パートナID

ログインの成功

クライアントがログイン手順を完了して、それがエージェントに転送された時。

  • リモートIP

  • ユーザー名

  • ユーザーDN

  • 認証レベル

  • リソースID

  • 認証スキームID

  • 認証ポリシーID

  • パートナID

ログインの失敗

クライアントがログインに失敗したとき。このイベントは、認められている認証の再試行にすべて失敗した場合、またはアカウントがロックされた場合のみ発生します。

  • リモートIP

  • ユーザー名

  • 認証レベル

  • リソースID

  • 認証スキームID

  • 認証ポリシーID

  • パートナID

ログアウトの成功

クライアントがログアウト手順を完了して、それがエージェントに転送された時。

  • リモートIP

  • ユーザーDN

  • 認証レベル

  • SSOセッションID

  • パートナID

ログアウトの失敗

クライアントがログアウトに失敗したとき。

  • リモートIP

  • ユーザーDN

  • SSOセッションID

  • 失敗の詳細

  • パートナID

資格証明コレクション

クライアントが資格証明コレクション・ページにリダイレクトされた時。

  • リモートIP

  • リソース名

  • リソースID

  • 認証スキームID

  • 認証ポリシーID

資格証明の送信

クライアントが資格証明を送信したとき。

  • リモートIP

  • ユーザー名

  • リソースID

  • 認証スキームID

  • 認証ポリシーID

認可の成功

クライアントがリソースへのアクセスを認可された時。

  • リモートIP

  • ユーザーDN

  • リソースID

  • 認可ポリシーID

認可失敗

クライアントがリソースへのアクセスを認可されなかった時。

  • リモートIP

  • ユーザーDN

  • リソースID

  • 認可ポリシーID

サーバーの起動

サーバーが起動したとき。

  • 日付と時刻

  • インスタンス名

  • アプリケーション名

サーバーの停止

サーバーが停止したとき。

  • 日付と時刻

  • インスタンス名

  • アプリケーション名

8.3.3 認証イベントの監査

認証中にイベントを監査することは、管理者がシステム内のセキュリティ上の弱点を精査する助けとなります。

認証時の監査のために管理者が構成できるイベントには次のようなものがあります。

  • 認証の成功

  • 認証の失敗

  • 認証ポリシー・データの作成、変更、削除、または表示

認証されるユーザーに関する情報には次のものが含まれます。

  • IPアドレス

  • ブラウザ・タイプ

  • ユーザー・ログインID

  • アクセスの時間

ノート:

ユーザー・パスワードなどの取り扱いに注意を要するユーザー属性の監査、ロギング、またはトレースは避けることをお薦めします。

認証を要求しているユーザーやブルート・フォース攻撃に関する情報を、ファイル・システムやバックエンド・データベースに保存することができます。

8.3.4 委任された管理者のイベントの監査

委任された管理者が実行するポリシー・オブジェクトおよびシステム構成の操作の監査は、GenericAdminOperation監査イベントで取得されます。監査ログで取得される監査データは次のとおりです。

  • 付与されたロール名

  • 取り消されたロール名

  • 付与先のアイデンティティ名

  • 取消元のアイデンティティ名

  • アプリケーション・ドメイン名

  • 日付と時刻

  • IP

  • ユーザー名

  • アプリケーション名

  • サーバー名

次の例は、委任された管理イベントの監査ログを示しています。

例8-1 ロールをアイデンティティに付与する特権ユーザーの監査ログ

Audit log snippet- 2016-04-11 08:02:43.189 "weblogic" "GenericAdminOperation" true 
"Role:'Application Administrator' Granted to:'admin1'" "weblogic"-
"Application Administrator"---...

例8-2 ロールをアイデンティティから取り消す特権ユーザーの監査ログ

Audit log snippet- 2016-04-11 08:03:27.040 "weblogic" "GenericAdminOperation" true 
"Role:'Application Administrator' Revoked From:'admin1'" "weblogic"-
"Application Administrator"---...

例8-3 ロールをアプリケーション・ドメイン内のアイデンティティに付与する特権ユーザーの監査ログ

Audit log snippet- 2016-04-11 08:08:32.487 "weblogic" "GenericAdminOperation" true 
"Role:'Application Domain Administrator' Granted to:'admin1' 
AppDomain:'appdomain'" "weblogic"-...

例8-4 ロールをアプリケーション・ドメイン内のアイデンティティから取り消す特権ユーザーの監査ログ

Audit log snippet- 2016-04-11 08:09:03.099 "weblogic" "GenericAdminOperation" true 
"Role:'Application Domain Administrator' Revoked From:'admin1' 
AppDomain:'appdomain'" "weblogic" - "Application Domain Administrator"--
"appdomain" "oam_admin(11.1.2.3)"...