TCP クラス
TCP クラスの各レコードは、メール、FTP、http などの TCP/IP サービスを定義します。 TCP クラスが認証に使用されている場合、TCP リソースがアクセスを許可する場合のみ、ホストはローカル ホストからサービスを取得することができます。 また、ローカル ホスト上のユーザまたはグループは、TCP リソースがアクセスを許可する場合のみ、TCP/IP サービスを使用してリモート ホストにアクセスすることができます。
cminder12902jp
TCP クラスの各レコードは、メール、FTP、http などの TCP/IP サービスを定義します。 TCP クラスが認証に使用されている場合、TCP リソースがアクセスを許可する場合のみ、ホストはローカル ホストからサービスを取得することができます。 また、ローカル ホスト上のユーザまたはグループは、TCP リソースがアクセスを許可する場合のみ、TCP/IP サービスを使用してリモート ホストにアクセスすることができます。
TCP レコード内の ACL には、ホストのアクセス タイプ(HOST)、ホストのグループ(GHOST)、ネットワーク(HOSTNET)、およびホストのセット(HOSTNP)を指定することができます。
TCP レコード内の CACL には、ホストのアクセス タイプ(HOST)、ホストのグループ(GHOST)、ネットワーク(HOSTNET)、およびホストのセット(HOSTNP)を指定することができるほか、ユーザやグループのアクセス タイプも指定することができます。
ホスト名だけではなく、IPv4 アドレスにも基づいてルールを設定することができます。 つまり、ドメイン名変更に対応することができます。
注:
IP 通信用の アクセス ルールは IPv4 にのみ適用されます。 IPv6 によるアクセスは管理されません。注:
CONNECT クラスがアクセスの基準として使用されている場合、TCP クラスは事実上アクティブにできません。 接続を保護するには、TCP クラスと CONECT クラスのどちらかを使用します。両方は使用しません。TCPレコードのキーは、TCP/IPサービスの名前です。 TCP クラスは、送信サービスおよび受信サービスの両方を制御します。
以下の定義では、TCP クラス レコードに含まれるプロパティについて説明します。 ほとんどのプロパティは変更可能で、selang インターフェースまたは管理インターフェースを使用して操作することができます。 変更できないプロパティには、「
情報のみ
」と記載されます。- ACLローカル ホストによるサービスの提供先ホストと許可されるアクセス タイプを定義します。アクセス制御リストの各要素には、以下の情報が含まれます。
- ホスト参照HOST レコード、GHOST レコード、HOSTNET レコード、または HOSTNP レコードを定義します。
- 許可されるアクセス参照ホストに与えられる、リソースに対するアクセス権限です。 有効なアクセス権限は以下のとおりです。
- none- どの操作の実行もホストに許可しません。
- read- ローカル ホストからの TCP サービスの取得をホストに許可します。
- CACLリソースへのアクセスを許可されているアクセサ(ユーザおよびグループ)、およびアクセサがアクセスできるホストのリストを定義します。 条件付きアクセス制御リスト(CACL)の各要素には、以下の情報が含まれます。
- アクセサアクセサを定義します。
- ホスト参照HOST レコード、GHOST レコード、HOSTNET レコード、または HOSTNP レコードを定義します。
- アクセス- アクセサに与えられる、リソースに対するアクセス権限を定義します。 有効なアクセス タイプは以下のとおりです。
- write- このサービスを使用したホストまたはホストのグループへのアクセスをアクセサに許可します。
- none- このサービスを使用したホストまたはホストのグループへのアクセスをアクセサに許可しません。
- CALACLリソースへのアクセスが許可されるアクセサ(ユーザおよびグループ)のリスト、および Unicenter NSM カレンダ ステータスに基づくアクセス タイプを定義します。カレンダ アクセス制御リスト(CALACL)の各要素には、以下の情報が含まれます。
- アクセサアクセサを定義します。
- カレンダUnicenter TNG のカレンダへの参照を定義します。
- Accessアクセサに与えられる、リソースに対するアクセス権限を定義します。
カレンダ ACL に定義されているアクセスに基づいて、リソースへのアクセスをユーザまたはグループに許可するには、authorize コマンドで calendar パラメータを使用します。 - CALENDARCA Privileged Identity Manager のユーザ、グループ、およびリソース制限に対する Unicenter TNG カレンダ オブジェクトを表します。 指定された間隔で Unicenter TNG のアクティブなカレンダをフェッチすることができます。
- COMMENTレコードに含める追加情報を定義します。 コメントは、認証には使用されません。制限:255 文字。
- CREATE_TIME(情報のみ)レコードが作成された日時が表示されます。
- DAYTIMEアクセサがリソースにアクセスできる日時を規定する、曜日と時間帯の制限を定義します。このプロパティを変更するには、chres コマンド、ch[x]usr コマンド、または ch[x]grp コマンドで restrictions パラメータを使用します。日時の制約の単位は 1 分です。
- GROUPSリソース レコードが属する CONTAINER クラスのレコードのリストを定義します。クラス レコードでこのプロパティを変更するには、適切な CONTAINER クラスのレコードで MEMBERS プロパティを変更する必要があります。このプロパティを変更するには、chres コマンド、editres コマンド、または newres コマンドの mem+ または mem- パラメータを使用します。
- NACL
リソースの
NACL
プロパティは、リソースへのアクセス権限が拒否されるアクセサを、拒否されるアクセス タイプ(write など)と共に定義するアクセス制御リストです。 ACL、CALACL、PACL も参照してください。 NACL の各エントリには、以下の情報が含まれます。- アクセサ
アクセサを定義します。
- Accessアクセサに対して拒否されるアクセス タイプを定義します。
このプロパティを変更するには、authorize deniedaccess コマンドまたは authorize- deniedaccess- コマンドを使用します。
- NOTIFY
リソースまたはユーザによって監査イベントが生成されたときに通知されるユーザを定義します。 指定したユーザ宛に監査レコードを電子メールで送信できます
。
制限:
30 文字。- OWNER
レコードを所有するユーザまたはグループを定義します。
- RAUDIT
CA Privileged Identity Manager が監査ログに記録するアクセス イベントのタイプを定義します。 RAUDIT という名前は
R
esource AUDIT
の短縮形です。 有効な値は以下のとおりです。- allすべてのアクセス要求
- success許可されたアクセス要求
- failure拒否されたアクセス要求(デフォルト)
- noneアクセス要求を記録しない
Privileged Identity Manager
では、リソースへのアクセス試行が発生するたびにイベントが記録されます。ただし、アクセス ルールがそのリソースに直接適用されたか、またはそのリソースをメンバとするグループまたはクラスに適用されたかについては記録されません。監査モードを変更するには、chres コマンドおよび chfile コマンドの audit パラメータを使用します。
- UACC
リソースに対するデフォルトのアクセス権限を定義します。 これは、
Privileged Identity Manager
に定義されていないアクセサ、またはリソースの ACL に登録されていないアクセサに付与されるアクセス権限を示します。このプロパティを変更するには、chres コマンド、editres コマンド、または newres コマンドで defaccess パラメータを使用します。
- UPDATE_TIME
(情報)レコードが最後に変更された日時を表示します。
- UPDATE_WHO
(情報)更新を実行した管理者を表示します。
- WARNING
警告モードを有効にするかどうかを指定します。 リソースの警告モードを有効にすると、そのリソースに対するアクセス要求はすべて許可され、アクセス要求がアクセス ルールに違反した場合、監査ログにレコードが記録されます。