このページの内容
管理ロール
Junos OS では、システムの特定の種類の管理者として機能するシステムユーザーを定義できます。ユーザーに管理ロールを割り当てるには、ログインクラスに管理ロール属性を設定できます。audit-officer、crypto-officer、security-officer、ids-officerなどのロール属性のいずれかを管理ユーザーに割り当てることができます。
管理ロールの設計方法
システム ユーザーは、ユーザーがシステムの特定の種類の管理者として機能できるようにするクラスのメンバーになることができます。アイテムを表示または変更するために特定のロールを要求すると、ユーザーがシステムから取得できる情報の範囲が制限されます。また、ユーザーが変更または監視できるシステムのどの部分が制限されるかも制限します。システム管理者は、管理者ロールを設計する際に、次のガイドラインに従う必要があります。
-
rootとしてシステムにログインできないようにしてください。 -
各ユーザーを、ユーザーの職務を遂行するために必要な最小限の権限セットに制限します。
-
shellパーミッションフラグを含むログインクラスに、どのユーザーも属さないでください。shellパーミッションフラグにより、ユーザーはCLIからstart shellコマンドを実行できます。 -
ユーザーにロールバック権限を付与します。ロールバック権限では、ユーザーは管理者が実行したアクションを元に戻すことができますが、変更をコミットすることはできません。
ユーザーに管理ロールを割り当てるには、そのロールに必要な権限を持つようにログインクラスを設定します。各クラスを設定して、設定ステートメントやコマンドへのアクセスを名前で許可または拒否することができます。これらの制限は、クラスに設定されたパーミッションフラグよりも上書きされ、優先されます。管理ユーザーには、以下のロール属性のいずれかを割り当てることができます。
-
Crypto-administrator—ユーザーが暗号化データを設定および監視できるようにします。 -
Security-administrator—ユーザーがセキュリティデータを設定および監視できるようにします。 -
Audit-administrator—ユーザーが監査データを設定および監視できるようにします。 -
IDS-administrator—ユーザーが侵入検出サービス(IDS)セキュリティログを監視して消去できるようにします。
各ロールは、以下の特定の管理機能を実行できます。
-
Cryptographic Administrator
-
暗号化セルフテストを設定します。
-
暗号化セキュリティデータパラメータを変更します。
-
-
Audit Administrator
-
監査レビュー検索およびソート機能を設定および削除します。
-
監査レコードを検索してソートします。
-
検索パラメーターとソートパラメーターを設定します。
-
監査ログを手動で削除します。
-
-
Security Administrator
-
暗号化セルフテスト動作を呼び出し、決定、および変更します。
-
監査分析および監査選択機能を有効、無効化、決定、および変更し、監査ログを自動的に削除するようにデバイスを構成します。
-
セキュリティアラームを有効または無効にします。
-
トランスポート層接続のクォータの制限を指定します。
-
制御された接続指向リソースの制限、ネットワーク識別子、およびクォータの期間を指定します。
-
インターネット制御メッセージプロトコル(ICMP)またはアドレス解決プロトコル(ARP)の使用が許可されるネットワークアドレスを指定します。
-
タイムスタンプで使用される時刻と日付を設定します。
-
認証されていない情報フローセキュリティ機能ポリシー(SFP)、認証された情報フローセキュリティ機能ポリシー、認証されていないデバイスサービス、および任意アクセス制御ポリシーに対する情報フローまたはアクセス制御ルールと属性のクエリ、変更、削除、作成を行います。
-
非認証情報フローSFP、認証済み情報フローSFP、未認証TOE(評価対象)サービス、および任意アクセス制御ポリシーでオブジェクト情報が作成された場合に、デフォルト値を上書きする初期値を指定します。
-
管理セッションを確立できるアドレスを制御するルールを作成、削除、または変更します。
-
ユーザー、サブジェクト、およびオブジェクトに関連付けられたセキュリティ属性を指定および取り消します。
-
デバイスが管理者に警告する監査ストレージ容量の割合を指定します。
-
認証失敗を処理し、今後の認証試行のためにプログレッシブスロットリングが適用される前、および接続が切断される前に発生する可能性のあるSSHまたはCLIからの認証試行の失敗回数を変更します。
-
デバイスの基本的なネットワーク設定を管理します。
-
-
IDS Administrator—IDSセキュリティアラーム、侵入アラーム、監査選択、監査データを指定します。
これらの管理ロール用に作成されたクラスでsecurity-role属性を設定する必要があります。この属性は、セキュリティログを表示およびクリアできるユーザー、つまり設定だけでは実行できないアクションを制限します。
例えば、IDS管理者ロールへのログのクリアと表示を制限したい場合は、IDS管理者ロール用に作成された ids-admin クラスでsecurity-role属性を設定するIDS必要があります。同様に、セキュリティロールを他の管理値の1つに設定して、そのクラスが非IDSログのみをクリアして表示できないようにする必要があります。
ユーザーが既存の設定を削除すると、削除された設定の階層レベルの設定ステートメント(ユーザーが変更する権限を持っていない子オブジェクト)がデバイスに残ります。
例:管理ロールの設定方法
この例では、他のすべての管理ロールとは異なる、個別の一意の権限セットに対して個々の管理ロールを設定する方法を示しています。
要件
この機能を設定する前に、デバイス初期化以外の操作は必要ありません。
概要
この例では、4つの管理者ユーザーロールを設定する方法を示しています。
-
audit-officerクラスのaudit-admin -
crypto-officerクラスのcrypto-admin -
security-officerクラスのsecurity-admin -
ids-officerクラスのids-admin
security-adminクラスが設定されると、security-adminクラスを作成したユーザーから管理者を作成する権限が取り消されます。新しいユーザーとログインの作成は、security-officerの裁量に委ねられます。
この例では、前のリストに示した 4 つの管理ユーザーロール (audit admin、crypto admin、security admin、ids admin) を作成します。ロールごとに、ロールに関連するパーミッションフラグを割り当てます。その後、各管理ロールの名前に基づいて設定ステートメントとコマンドへのアクセスを許可または拒否します。これらの特定の制限は、クラスに設定されたパーミッションフラグよりも優先されます。たとえば、request system set-encryption-keyコマンドを実行できるのはcrypto-adminのみであり、アクセスするにはsecurityパーミッションフラグが必要です。security-adminのみがsystem time-zoneステートメントを設定に含めることができ、これにはsystem-controlパーミッションフラグが必要です。
設定
手順
CLIクイックコンフィグレーション
この例を迅速に設定するには、以下のコマンドをコピーしてテキストファイルに貼り付け、改行を削除し、ネットワーク設定に一致させる必要がある詳細情報を変更し、コマンドを [edit] 階層レベルでCLIにコピーアンドペーストしてから、設定モードで commit を入力します。
set system login class audit-admin permissions security set system login class audit-admin permissions trace set system login class audit-admin permissions maintenance set system login class audit-admin allow-commands "^clear (log|security log)" set system login class audit-admin deny-commands "^clear (security alarms|system login lockout)|^file (copy|delete|rename)|^request (security|system set-encryption-key)|^rollback|^set date|^show security (alarms|dynamic-policies|match-policies|policies)|^start shell"; set system login class audit-admin security-role audit-administrator set system login class crypto-admin permissions admin-control set system login class crypto-admin permissions configure set system login class crypto-admin permissions maintenance set system login class crypto-admin permissions security-control set system login class crypto-admin permissions system-control set system login class crypto-admin permissions trace set system login class crypto-admin allow-commands "^request system set-encryption-key" set system login class crypto-admin deny-commands "^clear (log|security alarms|security log|system login lockout)|^file (copy|delete|rename)|^rollback|^set date|^show security (alarms|dynamic-policies|match-policies|policies)|^start shell" set system login class crypto-admin allow-configuration-regexps ["security (ike|ipsec) (policy|proposal)" "security ipsec ^vpn$ .* manual (authentication|encryption|protocol|spi)" "system fips self-test after-key-generation"] set system login class crypto-admin security-role crypto-administrator set system login class security-admin permissions all set system login class security-admin deny-commands "^clear (log|security log)|^(clear|show) security alarms alarm-type idp|^request (security|system set-encryption-key)|^rollback|^start shell" set system login class security-admin deny-configuration-regexps ["security alarms potential-violation idp" "security (ike|ipsec) (policy|proposal)" "security ipsec ^vpn$ .* manual (authentication|encryption|protocol|spi)" "security log cache" "security log exclude .* event-id IDP_.*" "system fips self-test after-key-generation"] set system login class security-admin security-role security-administrator set system login class ids-admin permissions configure set system login class ids-admin permissions security-control set system login class ids-admin permissions trace set system login class ids-admin permissions maintenance set system login class ids-admin allow-configuration-regexps ["security alarms potential-violation idp" "security log exclude .* event-id IDP_.*"] set system login class ids-admin deny-commands "^clear log|^(clear|show) security alarms (alarm-id|all|newer-than|older-than|process|severity)|^(clear|show) security alarms alarm-type (authentication|cryptographic-self-test|decryption-failures|encryption-failures|ike-phase1-failures|ike-phase2-failures|key-generation-self-test|non-cryptographic-self-test|policy|replay-attacks)|^file (copy|delete|rename)|^request (security|system set-encryption-key)|^rollback|^set date|^show security (dynamic-policies|match-policies|policies)|^start shell" set system login class ids-admin deny-configuration-regexps ["security alarms potential-violation (authentication|cryptographic-self-test|decryption-failures|encryption-failures|ike-phase1-failures|ike-phase2-failures|key-generation-self-test|non-cryptographic-self-test|policy|replay-attacks)"] set system login class ids-admin security-role ids-admin set system login user audit-officer class audit-admin set system login user crypto-officer class crypto-admin set system login user security-officer class security-admin set system login user ids-officer class ids-admin set system login user audit-officer authentication plain-text-password set system login user crypto-officer authentication plain-text-password set system login user security-officer authentication plain-text-password set system login user ids-officer authentication plain-text-password
ステップバイステップの手順
管理者ロールを設定するには:
-
audit-adminログインクラスを作成します。[edit] user@host# edit system login class audit-admin [edit system login class audit-admin] user@host# set permissions security user@host# set permissions trace user@host# set permissions maintenance
-
audit-adminログインクラスの制限を設定します。[edit system login class audit-admin] user@host# set allow-commands "^clear (log|security log)" user@host# set deny-commands "^clear (security alarms|system login lockout)|^file (copy|delete|rename)|^request (security|system set-encryption-key)|^rollback|^set date|^show security (alarms|dynamic-policies|match-policies|policies)|^start shell" user@host# set security-role audit-administrator
-
crypto-adminログインクラスを作成します。[edit] user@host# edit system login class crypto-admin [edit system login class crypto-admin] user@host# set permissions admin-control user@host# set permissions configure user@host# set permissions maintenance user@host# set permissions security-control user@host# set permissions system-control user@host# set permissions trace
-
crypto-adminログインクラスの制限を設定します。[edit system login class crypto-admin] user@host# set allow-commands "^request system set-encryption-key" user@host# set deny-commands "^clear (log|security alarms|security log|system login lockout)|^file (copy|delete|rename)|^rollback|^set date|^show security (alarms|dynamic-policies|match-policies|policies)|^start shell" user@host# set allow-configuration-regexps ["security (ike|ipsec) (policy|proposal)" "security ipsec ^vpn$ .* manual (authentication|encryption|protocol|spi)" "system fips self-test after-key-generation"] user@host# set security-role crypto-administrator
-
security-adminログインクラスを作成します。[edit] user@host# edit system login class security-admin [edit system login class security-admin] user@host# set permissions all
-
security-adminログインクラスの制限を設定します。[edit system login class security-admin] user@host# set deny-commands "^clear (log|security log)|^(clear|show) security alarms alarm-type idp|^request (security|system set-encryption-key)|^rollback|^start shell" user@host# set deny-configuration-regexps ["security alarms potential-violation idp" "security (ike|ipsec) (policy|proposal)" "security ipsec ^vpn$ .* manual (authentication|encryption|protocol|spi)" "security log cache" "security log exclude .* event-id IDP_.*" "system fips self-test after-key- generation"] user@host# set security-role security-administrator
-
ids-adminログインクラスを作成します。[edit] user@host# edit system login class ids-admin [edit system login class ids-admin] user@host# set permissions configure user@host# set permissions maintenance user@host# set permissions security-control user@host# set permissions trace
-
ids-adminログインクラスの制限を設定します。[edit system login class ids-admin] user@host# set allow-configuration-regexps ["security alarms potential-violation idp" "security log exclude .* event-id IDP_.*" user@host# set deny-commands "^clear log|^(clear|show) security alarms (alarm-id|all|newer-than|older-than|process|severity)|^(clear|show) security alarms alarm-type (authentication|cryptographic-self-test|decryption-failures|encryption-failures|ike-phase1-failures|ike-phase2-failures|key-generation-self-test|non-cryptographic-self-test|policy|replay-attacks)|^file (copy|delete|rename)|^request (security|system set-encryption-key)|^rollback|^set date|^show security (dynamic-policies|match-policies|policies)|^start shell" user@host# set deny-configuration-regexps ["security alarms potential-violation (authentication|cryptographic-self-test|decryption-failures|encryption-failures|ike-phase1-failures|ike-phase2-failures|key-generation-self-test|non-cryptographic-self-test|policy|replay-attacks)"] user@host# set security-role ids-administrator
-
ユーザーをロールに割り当てます。
[edit] user@host# edit system login [edit system login] user@host# set user audit-officer class audit-admin user@host# set user crypto-officer class crypto-admin user@host# set user security-officer class security-admin user@host# set user ids-officer class ids-admin
-
ユーザーのパスワードを設定します。
[edit system login] user@host# set user audit-officer authentication plain-text-password user@host# set user crypto-officer authentication plain-text-password user@host# set user security-officer authentication plain-text-password user@host# set user ids-officer authentication plain-text-password
結果
設定モードで、 show system コマンドを入力して設定を確認します。出力に意図した設定が表示されない場合は、この例の手順を繰り返して設定を修正します。
[edit]
user@host# show system
system {
login {
class audit-admin {
permissions [ maintenance security trace ];
allow-commands "^clear (log|security log)";
deny-commands "^clear (security alarms|system login lockout)|^file (copy|delete|rename)|^request (security|system set-encryption-key)|^rollback|^set date|^show security (alarms|dynamic-policies|match-policies|policies)|^start shell";
security-role audit-administrator;
}
class crypto-admin {
permissions [ admin-control configure maintenance security-control system-control trace ];
allow-commands "^request (system set-encryption-key)";
deny-commands "^clear (log|security alarms|security log|system login lockout)|^file (copy|delete|rename)|^rollback|^set date|^show security (alarms|dynamic-policies|match-policies|policies)|^start shell";
allow-configuration-regexps [ "security (ike|ipsec) (policy|proposal)" "security ipsec ^vpn$ .* manual (authentication|encryption|protocol|spi)" "system fips self-test after-key-generation" ];
security-role crypto-administrator;
}
class security-admin {
permissions [all];
deny-commands "^clear (log|security log)|^(clear|show) security alarms alarm-type idp|^request (security|system set-encryption-key)|^rollback|^start shell";
deny-configuration-regexps [ "security alarms potential-violation idp" "security (ike|ipsec) (policy|proposal)" "security ipsec ^vpn$ .* manual (authentication|encryption|protocol|spi)" "security log exclude .* event-id IDP_.*" "system fips self-test after-key-generation" ];
security-role security-administrator;
}
class ids-admin {
permissions [ configure maintenance security-control trace ];
deny-commands "^clear log|^(clear|show) security alarms (alarm-id|all|newer-than|older-than|process|severity)|^(clear|show) security alarms alarm-type
(authentication | cryptographic-self-test | decryption-failures | encryption-failures
| ike-phase1-failures | ike-phase2-failures|key-generation-self-test |
non-cryptographic-self-test |policy | replay-attacks) | ^file (copy|delete|rename)
|^request (security|system set-encryption-key) | ^rollback |
^set date | ^show security (dynamic-policies|match-policies|policies) |^start shell";
allow-configuration-regexps [ "security alarms potential-violation idp" "security log exclude .* event-id IDP_.*" ];
deny-configuration-regexps "security alarms potential-violation (authentication|cryptographic-self-test|decryption-
failures|encryption-failures|ike-phase1-failures|ike-phase2-failures|
key-generation-self-test|non-cryptographic-self-test|policy|replay-attacks)"
security-role ids-administrator;
}
user audit-officer {
class audit-admin;
authentication {
encrypted-password "$1$ABC123"; ## SECRET-DATA
}
}
user crypto-officer {
class crypto-admin;
authentication {
encrypted-password "$1$ABC123."; ## SECRET-DATA
}
}
user security-officer {
class security-admin;
authentication {
encrypted-password "$1$ABC123."; ##SECRET-DATA
}
}
user ids-officer {
class ids-admin;
authentication {
encrypted-password "$1$ABC123/"; ## SECRET-DATA
}
}
}
}
デバイスの設定後、設定モードで コミット を入力します。
検証
設定が正常に機能していることを確認します。
ログイン許可を確認する
目的
現在のユーザーのログイン許可を確認します。
アクション
動作モードで、 show cli authorization コマンドを入力してユーザーのログイン権限を確認します。
user@host> show cli authorization
Current user: 'example' class 'super-user'
Permissions:
admin -- Can view user accounts
admin-control-- Can modify user accounts
clear -- Can clear learned network info
configure -- Can enter configuration mode
control -- Can modify any config
edit -- Can edit full files
field -- Can use field debug commands
floppy -- Can read and write the floppy
interface -- Can view interface configuration
interface-control-- Can modify interface configuration
network -- Can access the network
reset -- Can reset/restart interfaces and daemons
routing -- Can view routing configuration
routing-control-- Can modify routing configuration
shell -- Can start a local shell
snmp -- Can view SNMP configuration
snmp-control-- Can modify SNMP configuration
system -- Can view system configuration
system-control-- Can modify system configuration
trace -- Can view trace file settings
trace-control-- Can modify trace file settings
view -- Can view current values and statistics
maintenance -- Can become the super-user
firewall -- Can view firewall configuration
firewall-control-- Can modify firewall configuration
secret -- Can view secret statements
secret-control-- Can modify secret statements
rollback -- Can rollback to previous configurations
security -- Can view security configuration
security-control-- Can modify security configuration
access -- Can view access configuration
access-control-- Can modify access configuration
view-configuration-- Can view all configuration (not including secrets)
flow-tap -- Can view flow-tap configuration
flow-tap-control-- Can modify flow-tap configuration
idp-profiler-operation-- Can Profiler data
pgcp-session-mirroring-- Can view pgcp session mirroring configuration
pgcp-session-mirroring-control-- Can modify pgcp session mirroring configura
tion
storage -- Can view fibre channel storage protocol configuration
storage-control-- Can modify fibre channel storage protocol configuration
all-control -- Can modify any configuration
Individual command authorization:
Allow regular expression: none
Deny regular expression: none
Allow configuration regular expression: none
Deny configuration regular expression: none
この出力は、ログイン権限を要約したものです。
ローカル管理者アカウントの設定方法
スーパーユーザー権限は、ルーター上で任意のコマンドを使用する権限をユーザーに付与し、通常はシステム管理者などの選ばれた少数のユーザーに予約されています。システム管理者は、権限のないユーザーがスーパーユーザーコマンドにアクセスできないように、ローカル管理者アカウントをパスワードで保護する必要があります。これらのスーパーユーザーコマンドを使用して、システム構成を変更できます。RADIUS 認証を持つユーザーは、ローカルパスワードも設定する必要があります。RADIUSサーバーが応答しない場合、ログインプロセスはローカル管理者アカウントでのローカルパスワード認証に戻ります。
次の例は、スーパーユーザー権限を持つ admin というパスワードで保護されたローカル管理アカウントを設定する方法を示しています。
[edit]
system {
login {
user admin {
uid 1000;
class superuser;
authentication {
encrypted-password "<PASSWORD>"; ## SECRET-DATA
}
}
}
}