グループを構成する

最終公開日 : Oct 02, 2026
NetScaler Consoleでは、グループは機能レベルとリソースレベルの両方のアクセス権を持つことができます。たとえば、あるユーザーグループは選択されたNetScalerインスタンスのみにアクセスできる場合があります。別のグループは選択された少数のアプリケーションのみにアクセスできる、といった具合です。
グループを作成する際、グループにロールを割り当て、グループにアプリケーションレベルのアクセス権を付与し、ユーザーをグループに割り当てることができます。そのグループ内のすべてのユーザーには、NetScaler Consoleで同じアクセス権が割り当てられます。
NetScaler Consoleでは、ネットワーク機能エンティティの個々のレベルでユーザーアクセスを管理できます。エンティティレベルで、ユーザーまたはグループに特定の権限を動的に割り当てることができます。
NetScaler Consoleは、仮想サーバー、サービス、サービスグループ、およびサーバーをネットワーク機能エンティティとして扱います。
  • 仮想サーバー (アプリケーション) - ロードバランシング (lb)、GSLB、コンテキストスイッチング (CS)、キャッシュリダイレクション (CR)、認証 (Auth)、およびNetScaler Gateway (VPN)
  • サービス - ロードバランシングおよびGSLBサービス
  • サービスグループ - ロードバランシングおよびGSLBサービスグループ
  • サーバー - ロードバランシングサーバー

ユーザーグループを作成する

  1. NetScaler Consoleで、 > > に移動します。
  2. をクリックします。
    ページが表示されます。
  3. フィールドに、グループの名前を入力します。最大許容長は64文字です。
  4. フィールドに、グループの説明を入力します。グループの適切な説明を提供することで、後でグループの役割と機能をよりよく理解するのに役立ちます。
  5. 「ロール」セクションで、1つ以上のロールを「構成済み」リストに追加または移動します。
    「注:」:
    「利用可能」リストの下で、「新規」または「編集」をクリックして、ロールを作成または変更できます。または、「設定 > ユーザーとロール > ユーザー」に移動して、ユーザーを作成または変更することもできます。
  6. 「ユーザーセッションタイムアウトの構成」を選択して、ユーザーがアクティブな状態を維持する期間を構成します。
    有効にすると、次のパラメータを指定します。
    • 「セッションタイムアウト」: ユーザーセッションがアクティブな状態を維持する必要がある期間を入力します。デフォルト値は15です。
    • 「セッションタイムアウト単位」: リストからタイムアウト単位(分または時間)を選択します。デフォルト値は分です。
  7. 「ユーザーセッション制限」フィールドに、ユーザーごとに許可されるセッションの最大数を入力します。
「注:」:
最大40のユーザーセッションを構成できます。デフォルトでは、20のユーザーセッションが割り当てられます。ただし、管理者および読み取り専用ユーザーグループに属している場合は、デフォルトで40のユーザーセッションが割り当てられ、この値は変更できません。
システムグループの作成(/en-us/netscaler-application-delivery-management-software/media/create-system-group.jpg)
  1. 「次へ」をクリックします。「承認設定」タブで、次のリソースの承認設定を指定できます。
    • Autoscale™ グループ
    • インスタンス
    • アプリケーション
    • 構成テンプレート
    • StyleBook
    • 設定パック
    • ドメイン名
    承認設定のカテゴリ(/en-us/netscaler-application-delivery-management-software/media/categories-authorization-settings.png)
    ユーザーがアクセスできるカテゴリから、特定のリソースを選択したい場合があります。
    オートスケールグループ:
    ユーザーが表示または管理できる特定のオートスケールグループを選択する場合は、次の手順を実行します。
    1. すべてのオートスケールグループチェックボックスをオフにし、オートスケールグループの追加をクリックします。
    2. リストから必要なオートスケールグループを選択し、OKをクリックします。
    インスタンス:
    ユーザーが表示または管理できる特定のインスタンスを選択する場合は、次の手順を実行します。
    1. すべてのインスタンスチェックボックスをオフにし、インスタンスの選択をクリックします。
    2. リストから必要なインスタンスを選択し、OKをクリックします。
      インスタンスの選択(/en-us/netscaler-application-delivery-management-software/media/selecting-instances.png)
    タグ:
    関連付けられたタグに基づいて、特定のインスタンスを表示または管理する権限をユーザーに付与するには、次の手順を実行します。
    1. すべてのインスタンスチェックボックスをオフにし、タグの選択をクリックします。
    2. リストから必要なタグを選択し、OKをクリックします。
      タグの選択
    後で、選択したタグにインスタンスを追加すると、承認されたユーザーは新しいインスタンスに自動的にアクセスできるようになります。
    タグとインスタンスへのタグの関連付けの詳細については、「タグを作成してインスタンスに割り当てる方法」を参照してください。
    アプリケーション:
    アプリケーションの選択リストを使用すると、必要なアプリケーションへのアクセスをユーザーに許可できます。
    インスタンスを選択せずにアプリケーションへのアクセスを許可できます。ユーザーにアプリケーションへのアクセスを許可すると、インスタンスの選択に関係なく、そのアプリケーションにのみアクセスする権限がユーザーに付与されます。
    次のオプションが利用可能です。
    • すべてのアプリケーション: このオプションはデフォルトで選択されています。NetScaler Console に存在するすべてのアプリケーションを追加します。
    • 選択したインスタンスのすべてのアプリケーション: このオプションは、すべてのインスタンスカテゴリからインスタンスを選択した場合にのみ表示されます。選択したインスタンスに存在するすべてのアプリケーションを追加します。
    • 特定のアプリケーション: このオプションを使用すると、ユーザーにアクセスさせたい必要なアプリケーションを追加できます。アプリケーションの追加をクリックし、リストから必要なアプリケーションを選択します。
    • 個々のエンティティタイプの選択: このオプションを使用すると、特定の種類のネットワーク機能エンティティと対応するエンティティを選択できます。
      個々のエンティティを追加するか、必要なエンティティタイプの下にあるすべてのエンティティを選択して、ユーザーにアクセス権を付与できます。
      「バインドされたエンティティにも適用」オプションは、選択したエンティティタイプにバインドされているエンティティを承認します。たとえば、アプリケーションを選択し、「バインドされたエンティティにも適用」を選択すると、NetScaler Console は選択したアプリケーションにバインドされているすべてのエンティティを承認します。
      注:
      バインドされたエンティティを承認するには、1つのエンティティタイプのみを選択します。
    正規表現を使用して、グループの正規表現条件を満たすネットワーク機能エンティティを検索して追加できます。指定された正規表現はNetScaler Consoleに保持されます。正規表現を追加するには、次の手順を実行します。
    1. 「正規表現の追加」をクリックします。
    2. テキストボックスに正規表現を指定します。
      次の画像は、「特定のアプリケーション」オプションを選択したときに、正規表現を使用してアプリケーションを追加する方法を示しています。
      特定のアプリケーション
      次の画像は、「個々のエンティティタイプを選択」オプションを選択したときに、正規表現を使用してネットワーク機能エンティティを追加する方法を示しています。
      ネットワーク機能エンティティタイプ
    さらに正規表現を追加する場合は、「+」アイコンをクリックします。
    注:
    正規表現は、「サーバー」エンティティタイプのサーバー名のみに一致し、サーバーIPアドレスには一致しません。
    検出されたエンティティに対して「バインドされたエンティティにも適用」オプションを選択すると、ユーザーは検出されたエンティティにバインドされているエンティティに自動的にアクセスできます。
    正規表現は、承認スコープを更新するためにシステムに保存されます。新しいエンティティがそのエンティティタイプの正規表現に一致すると、NetScaler Console は承認スコープを新しいエンティティに更新します。
    構成テンプレート:
    ユーザーが表示または管理できる特定の構成テンプレートを選択する場合は、次の手順を実行します。
    1. すべての構成テンプレートチェックボックスをオフにし、構成テンプレートの追加をクリックします。
    2. リストから必要なテンプレートを選択し、OKをクリックします。
    StyleBook:
    ユーザーが表示または管理できる特定のStyleBookを選択する場合は、次の手順を実行します。
    1. すべてのStyleBookチェックボックスをオフにし、グループにStyleBookを追加をクリックします。個々のStyleBookを選択するか、フィルタークエリを指定してStyleBookを承認できます。
      個々のStyleBookを選択する場合は、個々のStyleBookペインからStyleBookを選択し、選択を保存をクリックします。
      クエリを使用してStyleBookを検索する場合は、カスタムフィルターペインを選択します。クエリは、キーがname、namespace、およびversionであるキーと値のペアの文字列です。
      正規表現を値として使用して、グループの正規表現条件を満たすStyleBookを検索および追加することもできます。StyleBookを検索するためのカスタムフィルタークエリは、AndとOrの両方の操作をサポートしています。
      例:
      name=lb-mon|lb AND namespace=com.citrix.adc.stylebooks AND version=1.0
      このクエリは、次の条件を満たすStyleBookを一覧表示します。
      • StyleBook名はlb-monまたはlbです。
      • StyleBookの名前空間はcom.citrix.adc.stylebooksです。
      • StyleBook のバージョンは 1.0 です。
      キー式に定義されている値式の間で Or 演算を使用します。
      例:
      • name=lb-mon|lb クエリは有効です。名前が lb-mon または lb のいずれかである StyleBook を返します。
      • name=lb-mon | version=1.0 クエリは無効です。
      検索結果を表示するには Enter を押し、Save Query をクリックします。
      カスタムフィルター
      保存されたクエリは Custom Filters Query に表示されます。保存されたクエリに基づいて、NetScaler Console はそれらの StyleBook へのユーザーアクセスを提供します。
    2. リストから必要な StyleBook を選択し、OK をクリックします。
      グループを作成し、そのグループにユーザーを追加する際に、必要な StyleBook を選択できます。ユーザーが許可された StyleBook を選択すると、すべての依存 StyleBook も選択されます。
    構成パック:
    構成パックで、次のいずれかのオプションを選択します。
    • すべての構成: このオプションはデフォルトで選択されています。これにより、ユーザーは NetScaler Console 内のすべての構成を管理できます。
    • 選択した StyleBook のすべての構成: このオプションは、選択した StyleBook のすべての構成パックを追加します。
    • 特定の構成: このオプションを使用すると、任意の StyleBook の特定の構成を追加できます。
    • ユーザーグループによって作成されたすべての構成: このオプションを使用すると、ユーザーは同じグループのユーザーによって作成された構成のみにアクセスできます。
      グループを作成し、そのグループにユーザーを割り当てるときに、該当する構成パックを選択できます。
    ドメイン名:
    ユーザーが表示または管理できる特定のドメイン名を選択する場合は、次の手順を実行します。
    1. すべてのドメイン名チェックボックスをオフにし、ドメイン名の追加をクリックします。
    2. リストから必要なドメイン名を選択し、OKをクリックします。
  2. グループの作成をクリックします。
  3. ユーザーの割り当てセクションで、利用可能リストからユーザーを選択し、そのユーザーを構成済みリストに追加します。
    注:
    新規をクリックしてユーザーを追加することもできます。
    システムグループを作成する例
  4. 完了をクリックします。

複数のネットワーク機能エンティティにわたるユーザーアクセスを管理する

管理者として、NetScaler Console のネットワーク機能エンティティの個々のレベルでユーザーアクセスを管理できます。また、正規表現フィルターを使用して、エンティティレベルでユーザーまたはグループに特定の権限を動的に割り当てることができます。
このドキュメントでは、エンティティレベルでユーザー認証を定義する方法について説明します。
始める前に、グループを作成してください。詳細については、NetScaler Console でグループを構成するを参照してください。
使用シナリオ:
1つ以上のアプリケーション(仮想サーバー)が同じサーバーでホストされているシナリオを考えてみましょう。スーパー管理者(George)は、Steve(アプリケーション管理者)にApp1へのアクセスのみを許可し、ホスティングサーバーへのアクセスは許可しないようにしたいと考えています。
次の表は、Server-AがアプリケーションApp-1とApp-2をホストしているこの環境を示しています。
ホストサーバー アプリケーション(仮想サーバー) サービス サービスグループ
サーバーA App1 アプリサービス-1 アプリサービスグループ-1
サーバーA App2 アプリサービス-2 アプリサービスグループ-2
注
NetScaler Console は、仮想サーバー、サービス、サービスグループ、およびサーバーをネットワーク機能エンティティとして扱います。エンティティタイプである仮想サーバーは、アプリケーションとして参照されます。
ネットワーク機能エンティティにユーザー権限を割り当てるため、George はユーザー認証を次のように定義します。
  1. アカウント > ユーザー管理 > グループ に移動し、グループを追加します。
  2. 認証設定 タブで、 を選択します。
  3. 個別のエンティティタイプの選択 を選択します。
  4. すべてのアプリケーション エンティティタイプを選択し、利用可能なリストから App-1 エンティティを追加します。
  5. グループの作成 をクリックします。
  6. ユーザーの割り当て で、権限を必要とするユーザーを選択します。このシナリオでは、George は Steve のユーザープロファイルを選択します。
  7. 完了 をクリックします。
この認証設定により、Steve は App-1 のみを管理でき、他のネットワーク機能エンティティは管理できません。
注:
バインドされたエンティティにも適用 オプションがオフになっていることを確認してください。そうしないと、NetScaler Console は App-1 にバインドされているすべてのネットワーク機能エンティティへのアクセスを許可します。その結果、ホスティングサーバーへのアクセスも許可されます。
スーパー管理者 は、各エンティティタイプに対して正規表現 (regex) を指定できます。正規表現は、ユーザー認証スコープを更新するためにシステムに保存されます。新しいエンティティがそのエンティティタイプの正規表現に一致する場合、NetScaler Console はユーザーに特定のネットワーク機能エンティティへのアクセスを動的に付与できます。
ユーザー権限を動的に付与するには、スーパー管理者権限を持つユーザーが承認設定タブに正規表現を追加できます。
このシナリオでは、Georgeがアプリケーションエンティティタイプに正規表現としてApp*を追加すると、正規表現の条件に一致するアプリケーションがリストに表示されます。この承認設定により、SteveはApp*の正規表現に一致するすべてのアプリケーションにアクセスできます。ただし、彼のアクセスはホストされているサーバーではなく、アプリケーションのみに制限されます。

承認スコープに基づいてユーザーアクセスがどのように変化するか

管理者が異なるアクセス ポリシー設定を持つグループにユーザーを追加すると、そのユーザーは複数の承認スコープとアクセス ポリシーにマッピングされます。
この場合、NetScaler Consoleは、特定の承認スコープに応じて、ユーザーにアプリケーションへのアクセスを許可します。
Policy-1とPolicy-2の2つのポリシーを持つグループに割り当てられているユーザーを考えてみましょう。
  • Policy-1 – アプリケーションへの表示のみの権限。
  • Policy-2 – アプリケーションへの表示および編集権限。
承認スコープによるユーザーアクセスの変化
ユーザーはPolicy-1で指定されたアプリケーションを表示できます。また、このユーザーはPolicy-2で指定されたアプリケーションを表示および編集できます。Group-1アプリケーションへの編集アクセスは、Group-1の承認スコープに含まれていないため制限されます。

NetScaler Consoleを12.0からそれ以降のリリースにアップグレードする際のRBACのマッピング

NetScaler Consoleを12.0から13.1にアップグレードする場合、グループ作成時に「読み取り/書き込み」または「読み取り」権限を提供するオプションは表示されません。これらの権限は「ロールとアクセス ポリシー」に置き換えられ、ユーザーにロールベースの権限を付与する柔軟性が向上します。次の表は、リリース12.0の権限がリリース13.1にどのようにマッピングされるかを示しています。
12.0 アプリケーションのみを許可 13.1
管理者 (読み書き) いいえ admin
管理者 (読み書き) はい appAdmin
管理者 (読み取り専用) いいえ readonly
管理者 (読み取り専用) はい appReadonly