ずさんな管理はセキュリティリスクに発展
Active Directoryで前任者が残した「交通渋滞」を整理する方法(1/2 ページ)
「Active Directory」のグループ構成など、前任の管理者が行った作業の後始末をしなければならないことがIT分野ではよくある。本稿はその後片付けのコツを紹介する。
前任の管理者がよく考えずに設定した「Active Directory」(以下、AD)を引き継ぐことがある。それは、もしかしたらユーザーのことを考えていない設定になっているかもしれない。もし管理者がADの組織とグループを首尾一貫した方法で整理していれば、管理が容易になり、管理者の仕事はシンプルになる。
本稿では、AD管理者の作業効率を上げ、セキュリティコンプライアンス責任者をサポートするための実用的なヒントと手法を紹介する。
併せて読みたいお薦め記事
Windows Server 2016から読み解くActive Directry
- Windows Server 2016の新機能をチェックする――Active Directory管理編
- Windows Server 2016評価版をインストールする――Active DirectoryでDNSの設定編
- Windows Server 2016評価版をインストールする――Active Directory設定編
アクセス管理の最適解は?
Active Directoryの従来の設計パターン
必ず、個々のユーザーアカウントをグループに編成することから始める。個別のユーザーアカウントにアクセス許可を与える手法には拡張性がないため、避けるべきだ。
この図はリソースへのアクセスを目的として、ADのユーザーアカウントを編成するMicrosoft推奨の方法を示している。
アカウント、グローバル、ドメインローカル、アクセス許可をまとめたAGDLP(Account、Global、Domain Local、Permission)モデルは、次の手順で進める。
- 部門や所在地などのビジネス条件を基に、ユーザーをグローバルグループに編成する。
- 同じリソースアクセス要件を基に、適切なグローバルグループをドメインローカルグループに配置する。
- リソースへのアクセス許可をドメインローカルグループのみに許可する。
このモデルが2つの異なるスコープをどのように使うのか注意する必要がある。グローバルグループは、ADのユーザーをドメインレベルで編成する。これに対して、ドメインローカルグループは、ファイルサーバやプリントサーバなど、アクセスレベルでグローバルグループを編成する。
ロールベースアクセス制御の原則を採用する
ロールベースアクセス制御(RBAC)では、職務に基づいてグループにアクセス許可を与える。例として、ネットワークプリンタへのアクセスについて考えてみよう。
- ほとんどのユーザーには、自身の印刷ジョブを送信、管理する機能しか必要ない。
- 一部のユーザーには、印刷キュー全体を管理する特権が委任されている。
- 限られたユーザーが、プリンタのハードウェアとソフトウェアへの完全な管理アクセス権を持つ。
RBACの役割(ロール)を事前にADへ設定すると作業が効率的になる仕組みをMicrosoftは提供している。例えば、ドメインネームサービスの役割をインストールすると、ADにサブ管理グループが幾つか作成される。
担当者は事前に作成されているグループを利用するのではなく、ユーザーの役割の分布状況や、グローバルグループやドメインローカルグループの設計方法を考えた方がよい。そして、グローバルグループはビジネスルールに従って、ドメインローカルグループはアクセスロールに基づいた編成を試みるべきだろう。
グローバルグループは、IT、財務、法務、製造、人事など、事業部門ごとに定義できる。ドメインローカルグループは、具体的な職務に基づいて用意できる。例えば、印刷キューの管理者、印刷のユーザー、ファイルアクセスの管理者、ファイルを読み取るだけのユーザー、レポートの作成担当者、データベースの開発担当者などが考えられる。
ADを編成する際の目標は、ユーザーの役割の分布とそのリソースアクセス要件を完全かつ正確に表現することだ。同時に、グローバルグループとドメインローカルグループの数をできるだけ少なくして管理の作業負荷を軽減しよう。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
「Excel至上主義」の終わらせ方 丸2日の手作業地獄から情シスと現場を救うには
-
2
取手市がVDIと決別した理由 更改費用「4倍超」を約1.7倍に圧縮
-
3
「Microsoft 365のセキュリティ運用」に関するアンケート
-
4
急増する「AIはこう言ってる」マン 判断を狂わせる「AI忖度」を防ぐには?
-
5
221人調査で分かった「情シス最大のストレス」は?
-
6
「Salesforceのテスト自動化ツール」に関するアンケート
-
7
「データストレージの活用方法」に関するアンケート
-
8
「AI時代の統合基盤・エンタープライズAI管理」に関するアンケート
-
9
AIで人を減らした企業がもう心変わり 「AIブーメラン現象」の実態
-
10
自宅のWi-Fiが「遅い」「途切れる」本当の原因は? Dellが推奨する鉄則
ホワイトペーパーランキング PR
-
1
年収2000万「クラウドセキュリティのプロ」になれる資格とは
-
2
セキュリティソフトをすり抜ける標的型攻撃メール、不審メールの見破り方とは?
-
3
Windows Updateの通信集中で回線が逼迫、ネットワーク刷新事例に学ぶ解決策
-
4
財務を戦略的組織へ進化させるAI活用術、4つの主要な障壁と解消方法
-
5
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
6
“あのファイル転送”で暗躍するノーウェアランサム
-
7
標的型攻撃メールを見破るには? サンプル文面を例に傾向を解説
-
8
商用利用の安全性を確保し大量のコンテンツを高速で生成する、AI活用の秘訣
-
9
マンガで解説、1日で生成AI環境を構築できるワークショップの中身とは?
-
10
Dark AIが台頭する時代の新発想、「より高度なAIで対抗する」具体的方法とは?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー