ロールベースのアクセス制御

最終公開日 : Oct 02, 2026
NetScaler® ADM は、きめ細かなロールベースのアクセス制御 (RBAC) を提供します。これにより、企業内の個々のユーザーのロールに基づいてアクセス権限を付与できます。このコンテキストでは、アクセスとは、ファイルの表示、作成、変更、削除などの特定のタスクを実行する機能です。ロールは、企業内のユーザーの権限と責任に従って定義されます。たとえば、あるユーザーはすべてのネットワーク操作を実行することを許可される場合がありますが、別のユーザーはアプリケーションのトラフィックフローを監視し、構成テンプレートの作成を支援できます。
ロールはポリシーによって決定されます。ポリシーを作成した後、ロールを作成し、各ロールを1つ以上のポリシーにバインドし、ユーザーにロールを割り当てます。ユーザーのグループにロールを割り当てることもできます。
グループとは、共通の権限を持つユーザーの集まりです。たとえば、特定のデータセンターを管理しているユーザーはグループに割り当てることができます。ロールとは、特定の条件に基づいてユーザーまたはグループに付与されるIDです。NetScaler ADM では、ロールとポリシーの作成は NetScaler の RBAC 機能に固有のものです。ロールとポリシーは、企業のニーズの変化に応じて、各ユーザーの権限を個別に更新することなく、簡単に作成、変更、または廃止できます。
ロールは、機能ベースまたはリソースベースにすることができます。たとえば、SSL/セキュリティ管理者とアプリケーション管理者を考えてみましょう。SSL/セキュリティ管理者は、SSL 証明書の管理および監視機能への完全なアクセス権を持つ必要がありますが、システム管理操作に対しては読み取り専用アクセス権を持つ必要があります。アプリケーション管理者は、スコープ内のリソースのみにアクセスできる必要があります。
例:
ADC グループの責任者であるクリスは、彼の組織における NetScaler ADM のスーパー管理者です。クリスは、セキュリティ管理者、アプリケーション管理者、ネットワーク管理者の3つの管理者ロールを作成します。
セキュリティ管理者であるデイビッドは、SSL 証明書の管理と監視に完全なアクセス権を持つ必要がありますが、システム管理操作に対しては読み取り専用アクセス権も持つ必要があります。
アプリケーション管理者であるスティーブは、特定のアプリケーションと特定の構成テンプレートのみにアクセスする必要があります。
ネットワーク管理者であるグレッグは、システムおよびネットワーク管理へのアクセスを必要とします。
クリスはまた、ローカルユーザーか外部ユーザーかに関わらず、すべてのユーザーに RBAC を提供する必要があります。
NetScaler ADM ユーザーは、ローカルで認証することも、外部サーバー (RADIUS/LDAP/TACACS) を介して認証することもできます。RBAC 設定は、採用されている認証方法に関係なく、すべてのユーザーに適用される必要があります。
次の図は、管理者およびその他のユーザーが持つ権限と、組織内での彼らのロールを示しています。
管理者権限の例

制限事項

RBACは、以下のNetScaler ADM機能では完全にサポートされていません。
  • アナリティクス - アナリティクスモジュールでは、RBACは完全にサポートされていません。RBACのサポートはインスタンスレベルに限定されており、Web Insight、SSL Insight、Gateway Insight、HDX™ Insight、およびWAF Security Violationsのアナリティクスモジュールでは、アプリケーションレベルでは適用されません。例:
例1: インスタンスベースのRBAC (サポート対象)
いくつかのインスタンスを割り当てられた管理者は、Web Insight \> Instancesの下にあるそれらのインスタンスのみを表示でき、Web Insight \> Applicationsの下にある対応する仮想サーバーのみを表示できます。これは、RBACがインスタンスレベルでサポートされているためです。
例2: アプリケーションベースのRBAC (サポート対象外)
いくつかのアプリケーションを割り当てられた管理者は、Web Insight \> Applicationsの下にあるすべての仮想サーバーを表示できますが、それらにアクセスすることはできません。これは、RBACがアプリケーションレベルではサポートされていないためです。
  • StyleBooks – StyleBooksではRBACは完全にサポートされていません。
    • NetScaler ADMでは、StyleBooksと構成パックは別個のリソースとして扱われます。表示、編集、またはその両方のアクセス権限は、StyleBookと構成パックに対して個別に、または同時に付与できます。構成パックに対する表示または編集の権限は、構成パックの詳細を取得し、構成パックを作成するために不可欠なStyleBooksの表示をユーザーに暗黙的に許可します。
    • 特定のStyleBookまたは構成パックに対するアクセス権限はサポートされていません例: インスタンスに構成パックがすでに存在する場合、ユーザーはそのインスタンスへのアクセス権がなくても、ターゲットのNetScalerインスタンス上の構成を変更できます。
  • オーケストレーション - オーケストレーションではRBACはサポートされていません。