コンピューティングにおいて、委任管理または制御の委任は、ロールベースのアクセス制御[1]システムの分散化を表します。多くの企業は、集中型のアクセス制御モデルを使用しています。大規模な組織では、このモデルは拡張性が低く、 ITチームは単純なロール変更要求に悩まされることになります。これらの要求は、組織内で雇用、解雇、ロール変更のイベントが発生したときによく使用されますが、待機時間が長くなったり、セキュリティ対策が弱くなったりする可能性があります。
このような委任には、組織単位に対する特定の管理権限を個人またはグループに割り当てることが含まれます。情報管理では、これは、ユーザー ディレクトリまたはデータベース内の情報を変更する特定の (限定された) タスクを実行できるチームを作成するために使用されます。委任の目的は、承認されたタスクを実行する能力を付与する最小限の権限を持つグループを作成することです。無関係/余分な権限を付与すると、承認された作業範囲を超える能力が作成されます。
エンタープライズ ロール管理のベスト プラクティスの 1 つは、 LDAPグループの使用です。委任管理とは、ロールまたはグループ管理の分散モデルを指します。このモデルでは、アプリケーションまたはプロセスの所有者がロールの作成、管理、および管理の委任を行います。集中化された IT チームは、ディレクトリ、メタディレクトリ、管理用の Web インターフェイス、および関連コンポーネントのサービスのみを運用します。
アプリケーションまたはビジネス プロセスの所有者がグループを作成、管理、委任できるようにすることで、アクセス権の管理に対するよりスケーラブルなアプローチがサポートされます。
メタディレクトリ環境では、これらのロールまたはグループを他のプラットフォームに「プッシュ」または同期することもできます。たとえば、グループをMicrosoft Windowsなどのネイティブ オペレーティング システムと同期して、フォルダーまたはファイルを保護するアクセス制御リストで使用できます。メタディレクトリ配布グループでは、中央ディレクトリがグループの中央リポジトリになります。
一部のエンタープライズ アプリケーション (例: PeopleSoft ) は、本質的に LDAP グループをサポートしています。これらのアプリケーションは、LDAP を使用して、認証アクティビティのためにディレクトリを呼び出すことができます。
したがって、委任管理に使用される Web ベースのグループ管理ツールは、ディレクトリをグループ リポジトリとして使用して次の機能を提供します。
- ビジネスオーナーまたはプロセスオーナーによるグループ(役割)とアクセス権の分散管理
- ユーザーを列挙ではなく特性によって分類またはセグメント化する
- 電子メール、サブスクリプション、アクセス制御のためのユーザーのグループ化
- グループのメンテナンスに関する作業プロセスの削減
- 複数のプラットフォームや異なる環境にグループを複製する
アクティブディレクトリ
Microsoft Active Directoryでは、管理権限は制御の委任ウィザードを使用して実現されます。権限の種類には、ユーザー アカウントの管理と表示、グループの管理、グループ ポリシーリンクの管理、ポリシーの結果セットの生成、InOrgPerson アカウントの管理と表示などがあります。
制御の委任を使用すると、管理者に自分の部門のユーザーに対する完全な制御権を与えることができます。この設定により、管理者は自分の OU 内にのみ新しいユーザー、グループ、およびコンピューター オブジェクトを作成できます。
参照
読書リスト
- Active Directory での権限委譲、TechNet マガジン
- 組み込みグループと委任、WindowsSecurity.Com
参考文献
- ^ Ferraiolo, DF & Kuhn, DR (1992 年 10 月)。「ロールベース アクセス制御」(PDF)。第 15 回全国コンピュータ セキュリティ会議: 554–563。
