エフサステクノロジーズ株式会社

本ページの製品は2024年4月1日より、エフサステクノロジーズ株式会社に統合となり、順次、切り替えを実施してまいります。一部、富士通表記が混在することがありますので、ご了承ください。

ONTAP 9 マニュアル ( CA08871-402 )

to English version

マルチ管理者認証 - 概要

ONTAP 9.11.1以降では、マルチ管理者認証(MAV)を使用して、ボリュームやSnapshotコピーの削除などの特定の処理を、指定した管理者からの承認がないと実行できないようにすることができます。これにより、侵害を受けた管理者、悪意のある管理者、または経験の浅い管理者が望ましくない変更やデータの削除を行えないようにすることができます。

マルチ管理者認証を設定するには、次の処理を実行します。

初期設定後にこれらの要素を変更できるのは、MAV承認グループの管理者(MAV管理者)のみです。

マルチ管理者認証が有効な場合、保護対象処理を完了するには次の手順が必要です。

  1. ユーザーが処理を開始すると、要求が生成されます。

  2. 処理を実行する前に、少なくとも1人のMAV管理者が承認する必要があります。

  3. 承認されると、ユーザーは処理を完了します。

マルチ管理者認証は、処理を完了するためには自動化されたタスクごとに承認が必要となるため、大量の自動化を伴うボリュームやワークフローでの使用は想定していません。 自動化とMAVを併用する場合は、特定のMAV処理にクエリを使用することを推奨します。たとえば、自動化を使用しないボリュームにのみvolume deleteMAVルールを適用し、特定の命名方法を使用してこれらのボリュームを指定できます。

Cloud Volumes ONTAPでは、マルチ管理者認証は使用できません。

マルチ管理者認証の仕組み

マルチ管理者認証は次の要素で構成されます。

  • 承認権と拒否権を持つ1人以上の管理者のグループ。

  • ルール テーブル 内の一連の保護対象処理またはコマンド。

  • 保護対象処理の実行を特定および制御するルール エンジン。

MAVルールは、ロールベース アクセス制御(RBAC)ルールのあとに評価されます。そのため、保護対象処理を実行または承認する管理者は、それらの処理に対する最低限のRBAC権限を保有している必要があります。RBACの詳細については、こちらを参照してください。

システム定義のルール

マルチ管理者認証を有効にすると、システム定義のルール(ガードレール ルールとも呼ばれます)により、MAVプロセス自体を回避するリスクを阻止するために、以下のMAV処理が確立されます。これらの処理はルール テーブルから削除できません。MAVが有効になると、アスタリスク( * )が付いている処理を実行するには、1人以上の管理者による承認が必要となります( show コマンドは除く)。

  • security multi-admin-verify modify処理*

    マルチ管理者認証機能の設定を制御します。

  • security multi-admin-verify approval-group処理*

    マルチ管理者認証のクレデンシャルを有する一連の管理者のメンバーシップを制御します。

  • security multi-admin-verify rule処理*

    マルチ管理者認証を必要とする一連のコマンドを制御します。

  • security multi-admin-verify request処理

    承認プロセスを制御します。

ルール保護コマンド

マルチ管理者認証を有効にすると、システム定義の処理に加えて次のコマンドもデフォルトで保護されます。ただし、ルールを変更してこれらのコマンドの保護を解除することができます。

  • security login password

  • security login unlock

  • set

各ONTAPバージョンでは、マルチ管理者認証ルールで保護できるコマンドが上記以外にも用意されています。保護可能なコマンドの全一覧を確認するには、お使いのONTAPリリースを選択してください。

9.15.1
  • cluster date modify 3

  • cluster log-forwarding create 3

  • cluster log-forwarding delete 3

  • cluster log-forwarding modify 3

  • cluster peer delete

  • cluster time-service ntp server create 3

  • cluster time-service ntp server delete 3

  • cluster time-service ntp server key create 3

  • cluster time-service ntp server key delete 3

  • cluster time-service ntp server key modify 3

  • cluster time-service ntp server modify 3

  • event config modify

  • lun delete 3

  • security anti-ransomware volume attack clear-suspect 1

  • security anti-ransomware volume disable 1

  • security anti-ransomware volume pause 1

  • security anti-ransomware volume event-log modify 2

  • security anti-ransomware volume safe-extension-list add

  • security anti-ransomware volume safe-extension-list remove

  • security anti-ransomware vserver event-log modify 2

  • security audit modify 3

  • security ipsec config modify 3

  • security ipsec policy create 3

  • security ipsec policy delete 3

  • security ipsec policy modify 3

  • security login create

  • security login delete

  • security login modify

  • security key-manager onboard update-passphrase 3

  • security saml-sp create 3

  • security saml-sp delete 3

  • security saml-sp modify 3

  • security us-eo-cybersecurity modify

  • snaplock legal-hold end 3

  • storage aggregate delete 3

  • storage encryption disk destroy 3

  • storage encryption disk modify 3

  • storage encryption disk revert-to-original-state 3

  • storage encryption disk sanitize 3

  • system bridge run-cli 3

  • system controller flash-cache secure-erase run 3

  • system controller service-event delete 3

  • system health alert delete 3

  • system health alert modify 3

  • system health policy definition modify 3

  • system node autosupport modify 3

  • system node autosupport trigger modify 3

  • system node coredump delete 3

  • system node coredump delete-all 3

  • system node hardware nvram-encryption modify 3

  • system node run

  • system node systemshell

  • system script delete 3

  • system service-processor ssh add-allowed-addresses 3

  • system service-processor ssh remove-allowed-addresses 3

  • system smtape restore 3

  • system switch ethernet log disable-collection 3

  • system switch ethernet log modify 3

  • timezone 3

  • volume create 3

  • volume delete

  • volume file privileged-delete 3

  • volume file retention set

  • volume flexcache delete

  • volume modify 3

  • volume recovery-queue modify 2

  • volume recovery-queue purge 2

  • volume recovery-queue purge-all 2

  • volume snaplock modify 1

  • volume snapshot autodelete modify

  • volume snapshot create 3

  • volume snapshot delete

  • volume snapshot modify 3

  • volume snapshot policy add-schedule

  • volume snapshot policy create

  • volume snapshot policy delete

  • volume snapshot policy modify

  • volume snapshot policy modify-schedule

  • volume snapshot policy remove-schedule

  • volume snapshot rename 3

  • volume snapshot restore

  • vserver audit create 3

  • vserver audit delete 3

  • vserver audit disable 3

  • vserver audit modify 3

  • vserver audit rotate-log 3

  • vserver create 2

  • vserver delete 3

  • vserver modify 2

  • vserver object-store-server audit create 3

  • vserver object-store-server audit delete 3

  • vserver object-store-server audit disable 3

  • vserver object-store-server audit modify 3

  • vserver object-store-server audit rotate-log 3

  • vserver options 3

  • vserver peer delete

  • vserver security file-directory apply 3

  • vserver security file-directory remove-slag 3

  • vserver vscan disable 3

  • vserver vscan on-access-policy create 3

  • vserver vscan on-access-policy delete 3

  • vserver vscan on-access-policy disable 3

  • vserver vscan on-access-policy modify 3

  • vserver vscan scanner-pool create 3

  • vserver vscan scanner-pool delete 3

  • vserver vscan scanner-pool modify 3

9.14.1
  • cluster peer delete

  • event config modify

  • security anti-ransomware volume attack clear-suspect 1

  • security anti-ransomware volume disable 1

  • security anti-ransomware volume pause 1

  • security anti-ransomware volume event-log modify 2

  • security anti-ransomware volume safe-extension-list add

  • security anti-ransomware volume safe-extension-list remove

  • security anti-ransomware vserver event-log modify 2

  • security login create

  • security login delete

  • security login modify

  • security key-manager onboard update-passphrase 3

  • security us-eo-cybersecurity modify

  • system node run

  • system node systemshell

  • volume delete

  • volume file retention set

  • volume flexcache delete

  • volume recovery-queue modify 2

  • volume recovery-queue purge 2

  • volume recovery-queue purge-all 2

  • volume snaplock modify 1

  • volume snapshot autodelete modify

  • volume snapshot delete

  • volume snapshot policy add-schedule

  • volume snapshot policy create

  • volume snapshot policy delete

  • volume snapshot policy modify

  • volume snapshot policy modify-schedule

  • volume snapshot policy remove-schedule

  • volume snapshot restore

  • vserver create 2

  • vserver modify 2

  • vserver peer delete

9.13.1
  • cluster peer delete

  • event config modify

  • security anti-ransomware volume attack clear-suspect 1

  • security anti-ransomware volume disable 1

  • security anti-ransomware volume pause 1

  • security anti-ransomware volume event-log modify 2

  • security anti-ransomware volume safe-extension-list add

  • security anti-ransomware volume safe-extension-list remove

  • security anti-ransomware vserver event-log modify 2

  • security login create

  • security login delete

  • security login modify

  • security key-manager onboard update-passphrase 3

  • security us-eo-cybersecurity modify

  • system node run

  • system node systemshell

  • volume delete

  • volume file retention set

  • volume flexcache delete

  • volume snaplock modify 1

  • volume snapshot autodelete modify

  • volume snapshot delete

  • volume snapshot policy add-schedule

  • volume snapshot policy create

  • volume snapshot policy delete

  • volume snapshot policy modify

  • volume snapshot policy modify-schedule

  • volume snapshot policy remove-schedule

  • volume snapshot restore

  • vserver peer delete

9.12.1 / 9.11.1
  • cluster peer delete

  • event config modify

  • security anti-ransomware volume event-log modify 2

  • security anti-ransomware volume safe-extension-list add

  • security anti-ransomware volume safe-extension-list remove

  • security anti-ransomware vserver event-log modify 2

  • security login create

  • security login delete

  • security login modify

  • security key-manager onboard update-passphrase 3

  • security us-eo-cybersecurity modify

  • system node run

  • system node systemshell

  • volume delete

  • volume flexcache delete

  • volume snapshot autodelete modify

  • volume snapshot delete

  • volume snapshot policy add-schedule

  • volume snapshot policy create

  • volume snapshot policy delete

  • volume snapshot policy modify

  • volume snapshot policy modify-schedule

  • volume snapshot policy remove-schedule

  • volume snapshot restore

  • vserver peer delete

  1. 9.13.1で新規追加されたルール保護コマンド

  2. 9.14.1で新規追加されたルール保護コマンド

  3. 9.15.1で新規追加されたルール保護コマンド

マルチ管理者承認の仕組み

保護対象処理がMAVで保護されたクラスタで入力されると、指定されたMAV管理者グループに処理の実行要求が送信されます。

設定できる項目は次のとおりです。

  • MAVグループ内の管理者の名前、連絡先情報、および数。

    MAV管理者には、クラスタ管理者権限のあるRBACロールが必要です。

  • MAV管理者グループの数。

    • 保護対象処理ルールごとにMAVグループが割り当てられます。

    • MAVグループが複数ある場合は、どのMAVグループが特定のルールを承認するかを設定できます。

  • 保護対象処理を実行するために必要なMAV承認者の数。

  • MAV管理者が承認要求に応答する必要がある承認期限。

  • 要求元の管理者が処理を完了する必要がある実行期限。

設定後にこれらのパラメーターを変更するには、MAVの承認が必要です。

MAV管理者は、自身が要求した保護対象処理の実行を承認することはできません。そのため、次の点に注意してください。

  • 管理者が1人しかいないクラスタでは、MAVを有効にしないでください。

  • MAVグループのメンバーが1人だけの場合、そのMAV管理者は保護対象処理を入力できません。保護対象処理は一般の管理者が入力する必要があり、MAV管理者は承認のみを行うことができます。

  • MAV管理者が保護対象処理を実行できるようにするには、MAV管理者の数が、必要な承認者数よりも1人多くなければなりません。 たとえば、ある保護対象処理に2人の承認が必要で、MAV管理者がその処理を実行できるようにするためには、MAV管理者グループに3人のメンバーが必要です。

承認要求は、(EMSを使用して)Eメール アラートでMAV管理者に送信できるほか、管理者が要求キューを照会することもできます。 受信した要求に対し、MAV管理者は次の3つのいずれかの対応を取ることができます。

  • 承認

  • 却下(拒否)

  • 無視(対応なし)

次の場合、MAVルールに関連付けられているすべての承認者にEメール通知が送信されます。

  • 要求が作成された場合。

  • 要求が承認または拒否された場合。

  • 承認された要求が実行された場合。

処理の要求者が同じ承認グループに属している場合は、要求が承認された場合もEメールが送信されます。

要求者は、承認グループに属していても自身の要求は承認できません。Eメール通知は受信可能です。承認グループに属していない(つまり、MAV管理者ではない)要求者には、Eメール通知は送信されません。

保護対象処理が実行される仕組み

保護対象処理の実行が承認された場合、要求元ユーザーはプロンプトを確認して処理を続行します。処理が拒否された場合、要求元ユーザーは、要求を削除してから次の作業に進む必要があります。

MAVルールはRBACの権限のあとに評価されます。そのため、処理を実行するための十分なRBACの権限がないユーザーはMAV要求プロセスを開始できません。

Top of Page