22.2. IdM のアクセス制御命令
Identity Management (IdM) のアクセス制御指示 (ACI) を使用して、どのユーザーがどの LDAP エントリーに対して特定の操作を実行できるかを定義します。ACI は、389 Directory Server のアクセス制御に基づいており、すべての IdM アクセス制御方法の基盤を形成します。
ACI には、以下の 3 つの部分があります
- アクター
- 何かを実行するためのパーミッションが付与されているエンティティーです。LDAP アクセス制御モデルでは、たとえば、ユーザーが識別名 (DN) を使用してディレクトリーにバインドする場合にのみ ACI ルールを適用するように指定できます。このような指定は、バインドルール と呼ばれます。これは、ユーザーが誰であるかを定義し、オプションで、特定の時刻または特定のマシンへの試行の制限など、バインドの試行に他の制限を要求できます。
- ターゲット
- Actor が操作を実行できるエントリー。
- 操作タイプ
- Actor が実行できるアクションのタイプを決定します。最も一般的な操作は、追加、削除、書き込み、読み取り、および検索です。IdM では、管理者以外のユーザーの読み取りおよび検索の権限は制限されており、IdM の CLI よりも IdM の Web UI の方でさらに制限されています。
LDAP 操作を試行すると、以下が発生します。
- IdM クライアントは、バインド操作の一環として、ユーザー認証情報を IdM サーバーに送信します。
- IdM サーバーの DS は、ユーザー認証情報を確認します。
- IdM サーバーの DS は、ユーザーアカウントを確認して、要求された操作を実行するパーミッションをユーザーが持っているかどうかを確認します。