SANtricity 11 マニュアル (CA08872-010)
アクセス管理の仕組み
アクセス管理は、SANtricity System Managerでユーザー認証を確立する手段の1つです。
設定およびユーザー認証は次のように行います。
-
Security Adminの権限を含むユーザー プロファイルでSANtricity System Managerにログインします。
初回ログイン時は、自動的に
admin
というユーザー名が表示され、変更することはできません。admin
ユーザーには、システムのすべての機能を使用できるフル アクセスが付与されています。 -
ユーザー インターフェイスでアクセス管理に移動します。ストレージ システムはローカル ユーザー ロールを使用するように事前に設定されています。これはロールベース アクセス制御(RBAC)機能により実装されます。
-
次の認証方式を1つ以上設定します。
-
ローカル ユーザー ロール
認証はストレージ システムに組み込みのRBAC機能を通じて管理されます。ローカル ユーザー ロールには、事前定義のユーザー プロファイルと、特定のアクセス権限を持つロールが含まれます。これらのローカル ユーザー ロールのみを認証方式として使用することも、ディレクトリー サービスと組み合わせて使用することもできます。ユーザーのパスワードを設定する以外に特別な設定は不要です。 -
ディレクトリー サービス
認証は、LDAP(Lightweight Directory Access Protocol)サーバーとディレクトリー サービス(MicrosoftのActive Directoryなど)を通じて管理されます。管理者がLDAPサーバーに接続し、ストレージ システムに組み込まれているローカル ユーザー ロールにLDAPユーザーをマップします。 -
SAML
認証は、アイデンティティー プロバイダー(IdP)を通じ、Security Assertion Markup Language(SAML)2.0を使用して管理されます。管理者がIdPシステムとストレージ システムの間の通信を確立し、ストレージ システムに組み込まれているローカル ユーザー ロールにIdPユーザーをマップします。
-
-
ユーザーにSANtricity System Managerのログイン クレデンシャルを渡します。
-
ユーザーが自身のクレデンシャルを入力してシステムにログインします。
認証がSAMLとシングル サインオン(SSO)で管理されている場合は、SANtricity System Managerのログイン ダイアログが省略されることがあります。
ログイン時には、次のバックグラウンド タスクが実行されます。
-
ユーザー名とパスワードがユーザー アカウントと照合して認証されます。
-
割り当てられたロールに基づいてユーザーの権限が決定されます。
-
ユーザー インターフェイス内のタスクにユーザーがアクセスできるようになります。
-
インターフェイスの右上にユーザー名が表示されます。
-
System Managerで実行可能なタスク
タスクへのアクセスは、ユーザーに割り当てられている次のいずれかのロールによって決まります。
-
Storage admin
ストレージ オブジェクト(ボリュームやプールなど)に対する読み取り / 書き込みのフル アクセスが付与されます。セキュリティ設定にはアクセスできません。 -
Security Admin
アクセス管理、証明書管理、および監査ログ管理のセキュリティ設定へのアクセスが付与されます。また、従来の管理インターフェイス(SYMbol)のオンとオフを切り替えることができます。 -
Support Admin
ストレージ システムのすべてのハードウェア リソース、障害データ、MELイベント、およびコントローラー ファームウェア アップグレードへのアクセスが付与されます。ストレージ オブジェクトやセキュリティ設定にはアクセスできません。 -
Monitor
すべてのストレージ オブジェクトに対する読み取り専用のアクセスが付与されます。セキュリティ設定にはアクセスできません。
使用できないタスクは、ユーザー インターフェイスではグレー表示されるか、非表示になります。たとえば、Monitorロールを持つユーザーは、ボリュームに関するすべての情報を表示できますが、そのボリュームを変更するための機能にはアクセスできません。[コピー サービス] や [ワークロードへの追加] などの機能のタブはグレー表示になり、[設定の表示 / 編集] のみが使用できます。
Unified ManagerとStorage Managerの制限事項
ストレージ システムにSAMLが設定されている場合、ユーザーはそのシステムのストレージをUnified Managerや従来のStorage Managerのインターフェイスから検出または管理できません。
ローカル ユーザー ロールとディレクトリー サービスが設定されている場合は、次のいずれかの機能を実行する前に、クレデンシャルを入力する必要があります。
-
ストレージ システムの名前変更
-
コントローラー ファームウェアのアップグレード
-
ストレージ システム構成のロード
-
スクリプトの実行
-
未使用のセッションがタイムアウトしたときのアクティブな処理の実行