管理ロール

Junos OS では、システムの特定の種類の管理者として機能するシステムユーザーを定義できます。ユーザーに管理ロールを割り当てるには、ログインクラスに管理ロール属性を設定できます。audit-officer、crypto-officer、security-officer、ids-officerなどのロール属性のいずれかを管理ユーザーに割り当てることができます。

管理ロールの設計方法

システム ユーザーは、ユーザーがシステムの特定の種類の管理者として機能できるようにするクラスのメンバーになることができます。アイテムを表示または変更するために特定のロールを要求すると、ユーザーがシステムから取得できる情報の範囲が制限されます。また、ユーザーが変更または監視できるシステムのどの部分が制限されるかも制限します。システム管理者は、管理者ロールを設計する際に、次のガイドラインに従う必要があります。

  • rootとしてシステムにログインできないようにしてください。

  • 各ユーザーを、ユーザーの職務を遂行するために必要な最小限の権限セットに制限します。

  • shell パーミッションフラグを含むログインクラスに、どのユーザーも属さないでください。shellパーミッションフラグにより、ユーザーはCLIからstart shell コマンドを実行できます。

  • ユーザーにロールバック権限を付与します。ロールバック権限では、ユーザーは管理者が実行したアクションを元に戻すことができますが、変更をコミットすることはできません。

ユーザーに管理ロールを割り当てるには、そのロールに必要な権限を持つようにログインクラスを設定します。各クラスを設定して、設定ステートメントやコマンドへのアクセスを名前で許可または拒否することができます。これらの制限は、クラスに設定されたパーミッションフラグよりも上書きされ、優先されます。管理ユーザーには、以下のロール属性のいずれかを割り当てることができます。

  • Crypto-administrator—ユーザーが暗号化データを設定および監視できるようにします。

  • Security-administrator—ユーザーがセキュリティデータを設定および監視できるようにします。

  • Audit-administrator—ユーザーが監査データを設定および監視できるようにします。

  • IDS-administrator—ユーザーが侵入検出サービス(IDS)セキュリティログを監視して消去できるようにします。

各ロールは、以下の特定の管理機能を実行できます。

  • Cryptographic Administrator

    • 暗号化セルフテストを設定します。

    • 暗号化セキュリティデータパラメータを変更します。

  • Audit Administrator

    • 監査レビュー検索およびソート機能を設定および削除します。

    • 監査レコードを検索してソートします。

    • 検索パラメーターとソートパラメーターを設定します。

    • 監査ログを手動で削除します。

  • Security Administrator

    • 暗号化セルフテスト動作を呼び出し、決定、および変更します。

    • 監査分析および監査選択機能を有効、無効化、決定、および変更し、監査ログを自動的に削除するようにデバイスを構成します。

    • セキュリティアラームを有効または無効にします。

    • トランスポート層接続のクォータの制限を指定します。

    • 制御された接続指向リソースの制限、ネットワーク識別子、およびクォータの期間を指定します。

    • インターネット制御メッセージプロトコル(ICMP)またはアドレス解決プロトコル(ARP)の使用が許可されるネットワークアドレスを指定します。

    • タイムスタンプで使用される時刻と日付を設定します。

    • 認証されていない情報フローセキュリティ機能ポリシー(SFP)、認証された情報フローセキュリティ機能ポリシー、認証されていないデバイスサービス、および任意アクセス制御ポリシーに対する情報フローまたはアクセス制御ルールと属性のクエリ、変更、削除、作成を行います。

    • 非認証情報フローSFP、認証済み情報フローSFP、未認証TOE(評価対象)サービス、および任意アクセス制御ポリシーでオブジェクト情報が作成された場合に、デフォルト値を上書きする初期値を指定します。

    • 管理セッションを確立できるアドレスを制御するルールを作成、削除、または変更します。

    • ユーザー、サブジェクト、およびオブジェクトに関連付けられたセキュリティ属性を指定および取り消します。

    • デバイスが管理者に警告する監査ストレージ容量の割合を指定します。

    • 認証失敗を処理し、今後の認証試行のためにプログレッシブスロットリングが適用される前、および接続が切断される前に発生する可能性のあるSSHまたはCLIからの認証試行の失敗回数を変更します。

    • デバイスの基本的なネットワーク設定を管理します。

  • IDS Administrator—IDSセキュリティアラーム、侵入アラーム、監査選択、監査データを指定します。

これらの管理ロール用に作成されたクラスでsecurity-role属性を設定する必要があります。この属性は、セキュリティログを表示およびクリアできるユーザー、つまり設定だけでは実行できないアクションを制限します。

例えば、IDS管理者ロールへのログのクリアと表示を制限したい場合は、IDS管理者ロール用に作成された ids-admin クラスでsecurity-role属性を設定するIDS必要があります。同様に、セキュリティロールを他の管理値の1つに設定して、そのクラスが非IDSログのみをクリアして表示できないようにする必要があります。

注:

ユーザーが既存の設定を削除すると、削除された設定の階層レベルの設定ステートメント(ユーザーが変更する権限を持っていない子オブジェクト)がデバイスに残ります。

例:管理ロールの設定方法

この例では、他のすべての管理ロールとは異なる、個別の一意の権限セットに対して個々の管理ロールを設定する方法を示しています。

要件

この機能を設定する前に、デバイス初期化以外の操作は必要ありません。

概要

この例では、4つの管理者ユーザーロールを設定する方法を示しています。

  • audit-officer クラスの audit-admin

  • crypto-officer クラスの crypto-admin

  • security-officer クラスの security-admin

  • ids-officer クラスの ids-admin

security-adminクラスが設定されると、security-adminクラスを作成したユーザーから管理者を作成する権限が取り消されます。新しいユーザーとログインの作成は、security-officerの裁量に委ねられます。

この例では、前のリストに示した 4 つの管理ユーザーロール (audit admin、crypto admin、security admin、ids admin) を作成します。ロールごとに、ロールに関連するパーミッションフラグを割り当てます。その後、各管理ロールの名前に基づいて設定ステートメントとコマンドへのアクセスを許可または拒否します。これらの特定の制限は、クラスに設定されたパーミッションフラグよりも優先されます。たとえば、request system set-encryption-keyコマンドを実行できるのはcrypto-adminのみであり、アクセスするにはsecurityパーミッションフラグが必要です。security-adminのみがsystem time-zoneステートメントを設定に含めることができ、これにはsystem-controlパーミッションフラグが必要です。

設定

手順

CLIクイックコンフィグレーション

この例を迅速に設定するには、以下のコマンドをコピーしてテキストファイルに貼り付け、改行を削除し、ネットワーク設定に一致させる必要がある詳細情報を変更し、コマンドを [edit] 階層レベルでCLIにコピーアンドペーストしてから、設定モードで commit を入力します。

ステップバイステップの手順

管理者ロールを設定するには:

  1. audit-adminログインクラスを作成します。

  2. audit-adminログインクラスの制限を設定します。

  3. crypto-adminログインクラスを作成します。

  4. crypto-adminログインクラスの制限を設定します。

  5. security-adminログインクラスを作成します。

  6. security-adminログインクラスの制限を設定します。

  7. ids-adminログインクラスを作成します。

  8. ids-adminログインクラスの制限を設定します。

  9. ユーザーをロールに割り当てます。

  10. ユーザーのパスワードを設定します。

結果

設定モードで、 show system コマンドを入力して設定を確認します。出力に意図した設定が表示されない場合は、この例の手順を繰り返して設定を修正します。

デバイスの設定後、設定モードで コミット を入力します。

検証

設定が正常に機能していることを確認します。

ログイン許可を確認する

目的

現在のユーザーのログイン許可を確認します。

アクション

動作モードで、 show cli authorization コマンドを入力してユーザーのログイン権限を確認します。

この出力は、ログイン権限を要約したものです。

ローカル管理者アカウントの設定方法

スーパーユーザー権限は、ルーター上で任意のコマンドを使用する権限をユーザーに付与し、通常はシステム管理者などの選ばれた少数のユーザーに予約されています。システム管理者は、権限のないユーザーがスーパーユーザーコマンドにアクセスできないように、ローカル管理者アカウントをパスワードで保護する必要があります。これらのスーパーユーザーコマンドを使用して、システム構成を変更できます。RADIUS 認証を持つユーザーは、ローカルパスワードも設定する必要があります。RADIUSサーバーが応答しない場合、ログインプロセスはローカル管理者アカウントでのローカルパスワード認証に戻ります。

次の例は、スーパーユーザー権限を持つ admin というパスワードで保護されたローカル管理アカウントを設定する方法を示しています。