適用範囲:
影響を受けるSonicWallセキュリティアプライアンスプラットホーム:
Gen5: 7500NSA E、6500NSA E、5500NSA E、NSA5000、NSA4500、NSA3500、NSA2400、NSA240
Gen4: PROシリーズ: PRO5060、PRO4100、PRO4060、PRO3060、PRO2040、PRO1260
TZシリーズ: TZ190、TZ190ワイヤレス、TZ210、TZ210W。
影響を受けるFirmwareバージョン: すべてGen5とGen4ファームウェアバージョン(SonicOS Enhanced4.0以上)
影響を受けるサービス: ユーザ管理(複数のSonicWall 管理者アカウント)
概要/シナリオ:
SonicOS Enhanced 4.0において同時に複数管理者をサポートいたしました。この機能は、複数のユーザが完全な管理者権限でログインすることを許容します。デフォルトadminユーザ名を使用することに加えて、追加の管理者ユーザ名を作成することができます。
同時に構成変更をする複数の管理者によって引き起こされる競合の可能性のため、1つの管理者だけが構成変更をすることができます。追加の管理者は、GUIへの完全なアクセスを与えられますが構成変更をすることはできません。
ヒント: 複数管理者のステップバイステップの設定方法はSee Alsoセクションを参照ください。
以下のセクションは複数管理者サポート機能がどう働いているかを説明します:。
・ 「構成モード」セクション
・ 「ユーザ・グループ」セクション
・ 「管理者を先取りするための優先順位」セクション
・ 「GMSと複数の管理者サポート」セクション
また、複数の管理者によって引き起こされた潜在的闘争が、同時に構成変更を作るのを防いでいる間、複数の同時発生の管理者を許容するために、以下の構成モードは定義されました:。
・設定モード--管理者には、構成を編集する完全な特権があります。管理者がだれもアプライアンスにログインしていない場合、登録されないなら、これは完全および制限された管理者特権(しかし、書き込み禁止管理者でない)に対するデフォルトの振舞いです。
備考: また完全な構成特権がある管理者がコマンドラインインターフェース(CLI)を使用してログインすることができます。
・読み取り専用モード-管理者は、設定の変更をすることはできませんが、すべの管理GUIのブラウズとアクションのモニタリングの実施が可能です。SonicWall Read-Only Adminsユーザ・グループのメンバーである管理者だけがリード・オンリー・アクセスを与えられます。
・非設定モード--管理者は同じ情報を書き込み禁止グループのメンバーと同時に見ることができます。設定競合を生じさせることのない管理アクションを開始することができます。
手順:
唯一SonicWall Administratorsユーザ・グループのメンバーである管理者が非構成モードにアクセスすることができます。他の管理者が既に設定モードにある時で新しい管理者が、既存の管理者を先制するを選ばなかったときにこのモードに入ることができます。デフォルトで; 管理者が構成モードから先取りされるとき、その人は非構成モードに変更されます。 システム>ポリシーページでは、この振舞いを変更でき、オリジナルの管理者はログアウトされます。
表1は構成モードで利用可能なアクセス権の概要を提供します。限定された管理者のアクセス権もまた含まれますが、このテーブルが限定された管理者の利用可能名全ての機能を含まないことに注意してください。
ユーザ グループ
複数管理者サポート機能により2つの新しいデフォルトユーザ・グループを導入されました。
・SonicWall Administrators --このグループのメンバーには、構成を編集する完全な管理者アクセス があります。
・ SonicWall Read-Only Admins --このグループのメンバーには、完全な管理インターフェースを見るRead-Onlyアクセス件を持ちます。しかし、構成の編集を行う子はできずフル構成モードに切り替わることもできません。
これらのユーザ・グループより以上のユーザを含むことは推奨されません。しかし、これをした場合には、以下の振る舞いが適用されます:
・ SonicWall Administrators ユーザ・グループのメンバーが Limited Administrators か SonicWall Read-Only Admins ユーザ・グループにも含まれている場合、そのメンバーは、完全な管理者権利をもつことになります。
・ Limited Administrators ユーザ・グループのメンバーが SonicWall Read-Only Admins ユーザ・グループに含まれている場合、メンバーは制限された管理者権利をもつでしょう。
以下のルールは様々なクラスの管理者が既にアプライアンスにログインしている管理者を先取りするための優先順位を決定します:。
1. admin ユーザとSonicWall Global Management Systemは両方(GMS)が、最優先を持って、どんなユーザも先取り できます。
2. SonicWall Administrators ユーザ・グループのメンバーであるユーザは admin とSonicWall GMS以外のどんなユーザも先取り できます。
3. Limited Administrators ユーザ・グループのメンバーであるユーザは Limited Administrators グループの他のメンバーを先取りできるだけです。
SonicWallセキュリティアプライアンスを管理するのにSonicWall GMSを使用するとき、GMSは頻繁にアプライアンス(GMS管理IPSecトンネルが正しく作成されたのを確実にするような活動のための)にログインします。これらの頻繁なGMSログインで、GMSがローカルの管理者を先取りできるので、アプライアンスのローカル管理が難しくなる場合があります。
UTM: SonicOS Enhancedにおける追加管理者 ユーザ・プロファイルへのどのように編集しますか?
UTM: SonicOS EnhancedでLDAPかRADIUSを利用している時に追加のローカル管理者を構成する方法
UTM: SonicOS EnhancedでSonicWall Managementインターフェースにアクセスしている際に非コンフィグの モードから完全な構成モードに切り替える方法?
ソース: SonicOS Enhanced5.0複数の管理者機能モジュール