グループを構成する

最終公開日 : Sep 25, 2026
NetScaler ADMでは、グループは機能レベルとリソースレベルの両方のアクセス権を持つことができます。たとえば、あるユーザーグループは選択されたNetScalerインスタンスのみにアクセスでき、別のグループは選択された少数のアプリケーションのみにアクセスできる、といった具合です。
グループを作成するときに、グループにロールを割り当てたり、グループにアプリケーションレベルのアクセス権を付与したり、グループにユーザーを割り当てたりできます。そのグループ内のすべてのユーザーには、NetScaler® ADMで同じアクセス権が割り当てられます。
NetScaler ADMでは、ネットワーク機能エンティティの個々のレベルでユーザーアクセスを管理できます。エンティティレベルで、ユーザーまたはグループに特定の権限を動的に割り当てることができます。
NetScaler ADMは、仮想サーバー、サービス、サービスグループ、およびサーバーをネットワーク機能エンティティとして扱います。
  • 仮想サーバー(アプリケーション) - 負荷分散(lb)、GSLB、コンテキストスイッチング(CS)、キャッシュリダイレクション(CR)、認証(Auth)、およびNetScaler Gateway(VPN)
  • サービス - 負荷分散およびGSLBサービス
  • サービスグループ - 負荷分散およびGSLBサービスグループ
  • サーバー - 負荷分散サーバー

ユーザーグループを作成する

  1. NetScaler ADMで、設定 > ユーザーとロール > グループに移動します。
  2. 追加をクリックします。
    システムグループの作成ページが表示されます。
  3. グループ名フィールドに、グループの名前を入力します。
  4. グループの説明フィールドに、グループの説明を入力します。グループの適切な説明を提供することで、後でグループの役割と機能をよりよく理解するのに役立ちます。
  5. 「役割」セクションで、1つ以上の役割を「構成済み」リストに追加または移動します。
    注:
    「利用可能」リストで、「新規」または「編集」をクリックして役割を作成または変更できます。または、「設定 > ユーザーと役割 > ユーザー」に移動してユーザーを作成または変更することもできます。
    システムグループの作成(/en-us/netscaler-application-delivery-management-software/media/external-server-group-extraction-2-citrix.jpg)
  6. 「次へ」をクリックします。「承認設定」タブで、次のリソースの承認設定を指定できます。
    • Autoscale™ グループ
    • インスタンス
    • アプリケーション
    • 構成テンプレート
    • StyleBook
    • コンフィグパック
    • ドメイン名
    承認設定のカテゴリ(/en-us/netscaler-application-delivery-management-software/media/categories-authorization-settings-citrix.png)
    ユーザーがアクセスできるカテゴリから特定のリソースを選択することもできます。
    Autoscale グループ:
    ユーザーが表示または管理できる特定のAutoscaleグループを選択する場合は、次の手順を実行します。
    1. すべてのAutoscaleグループチェックボックスをオフにし、Autoscaleグループの追加をクリックします。
    2. リストから必要なAutoscaleグループを選択し、OKをクリックします。
    インスタンス:
    ユーザーが表示または管理できる特定のインスタンスを選択する場合は、次の手順を実行します。
    1. すべてのインスタンスチェックボックスをオフにし、インスタンスの選択をクリックします。
    2. リストから必要なインスタンスを選択し、OKをクリックします。
      インスタンスの選択(/en-us/netscaler-application-delivery-management-software/media/selecting-instances.png)
    アプリケーション:
    アプリケーションの選択リストを使用すると、必要なアプリケーションへのユーザーアクセスを許可できます。
    インスタンスを選択せずにアプリケーションへのアクセスを許可できます。アプリケーションは、ユーザーアクセスを許可するためにインスタンスとは独立しているためです。
    ユーザーにアプリケーションへのアクセスを許可すると、インスタンスの選択に関係なく、そのユーザーはそのアプリケーションのみにアクセスする権限が与えられます。
    このリストには、次のオプションがあります。
    • すべてのアプリケーション: このオプションはデフォルトで選択されています。NetScaler ADMに存在するすべてのアプリケーションが追加されます。
    • 選択したインスタンスのすべてのアプリケーション: このオプションは、すべてのインスタンスカテゴリからインスタンスを選択した場合にのみ表示されます。選択したインスタンスに存在するすべてのアプリケーションが追加されます。
    • Specific Applications: このオプションを使用すると、ユーザーがアクセスする必要があるアプリケーションを追加できます。Add Applications をクリックし、リストから必要なアプリケーションを選択します。
    • Select Individual Entity Type: このオプションを使用すると、特定の種類のネットワーク機能エンティティと対応するエンティティを選択できます。
      ユーザーにアクセス権を付与するには、個々のエンティティを追加するか、必要なエンティティタイプの下にあるすべてのエンティティを選択できます。
      Apply on bound entities also オプションは、選択したエンティティタイプにバインドされているエンティティを承認します。たとえば、アプリケーションを選択し、Apply on bound entities also を選択すると、NetScaler ADM は選択したアプリケーションにバインドされているすべてのエンティティを承認します。
      注:
      バインドされたエンティティを承認する場合は、1つのエンティティタイプのみを選択していることを確認してください。
    正規表現を使用して、グループの正規表現条件を満たすネットワーク機能エンティティを検索して追加できます。指定された正規表現はNetScaler ADMに永続化されます。正規表現を追加するには、次の手順を実行します。
    1. Add Regular Expression をクリックします。
    2. テキストボックスに正規表現を指定します。
      次の図は、Specific Applications オプションを選択したときに正規表現を使用してアプリケーションを追加する方法を示しています。
      特定のアプリケーション
      次の図は、Select the Individual Entity Type オプションを選択したときに正規表現を使用してネットワーク機能エンティティを追加する方法を示しています。
      ネットワーク機能エンティティタイプ
    さらに正規表現を追加する場合は、+ アイコンをクリックします。
    注:
    正規表現は、サーバーエンティティタイプのサーバー名にのみ一致し、サーバーIPアドレスには一致しません。
    検出されたエンティティに対してバインドされたエンティティにも適用オプションを選択すると、ユーザーは検出されたエンティティにバインドされているエンティティに自動的にアクセスできます。
    正規表現は、承認スコープを更新するためにシステムに保存されます。新しいエンティティがそのエンティティタイプの正規表現に一致すると、NetScaler ADMは承認スコープを新しいエンティティに更新します。
    構成テンプレート:
    ユーザーが表示または管理できる特定の構成テンプレートを選択したい場合は、次の手順を実行します。
    1. すべての構成テンプレートチェックボックスをオフにし、構成テンプレートの追加をクリックします。
    2. リストから必要なテンプレートを選択し、OKをクリックします。
    StyleBook:
    ユーザーが表示または管理できる特定のStyleBookを選択したい場合は、次の手順を実行します。
    1. すべてのStyleBookチェックボックスをオフにし、グループにStyleBookを追加をクリックします。個々のStyleBookを選択するか、StyleBookを承認するためのフィルタークエリを指定できます。
      個々のStyleBookを選択したい場合は、個々のStyleBookペインからStyleBookを選択し、選択を保存をクリックします。
      クエリを使用してStyleBookを検索したい場合は、カスタムフィルターペインを選択します。クエリは、キーがname、namespace、およびversionであるキーと値のペアの文字列です。
      値として正規表現を使用して、グループの正規表現基準を満たすStyleBookを検索して追加することもできます。StyleBookを検索するためのカスタムフィルタークエリは、AndとOrの両方の操作をサポートします。
      例:
      name=lb-mon|lb AND namespace=com.citrix.adc.stylebooks AND version=1.0
      このクエリは、次の条件を満たすStyleBookを一覧表示します。
      • StyleBook名がlb-monまたはlbです。
      • StyleBookの名前空間はcom.citrix.adc.stylebooksです。
      • StyleBookのバージョンは1.0です。
      キー式に定義されている値式の間でOr演算を使用します。
      例:
      • name=lb-mon|lbクエリは有効です。これは、名前がlb-monまたはlbであるStyleBookを返します。
      • name=lb-mon | version=1.0クエリは無効です。
      検索結果を表示するにはEnterを押し、Save Queryをクリックします。
      カスタムフィルター(/en-us/netscaler-application-delivery-management-software/media/custom-filter-query.gif)
      保存されたクエリはCustom Filters Queryに表示されます。保存されたクエリに基づいて、ADMはそれらのStyleBookへのユーザーアクセスを提供します。
    2. リストから必要なStyleBookを選択し、OKをクリックします。
      グループを作成し、そのグループにユーザーを追加する際に、必要なStyleBookを選択できます。ユーザーが許可されたStyleBookを選択すると、すべての依存StyleBookも選択されます。
    コンフィグパック:
    Configpacksで、次のいずれかのオプションを選択します。
    • All Configrations: このオプションはデフォルトで選択されています。ADMにあるすべての構成パックを追加します。
    • 選択したStyleBookのすべての構成:このオプションは、選択したStyleBookのすべての構成パックを追加します。
    • 特定の構成:このオプションを使用すると、必要な構成パックを追加できます。
      グループを作成し、そのグループにユーザーを追加する際に、必要な構成パックを選択できます。
    ドメイン名:
    ユーザーが表示または管理できる特定のドメイン名を選択する場合は、次の手順を実行します。
    1. すべてのドメイン名チェックボックスをオフにし、ドメイン名の追加をクリックします。
    2. リストから必要なドメイン名を選択し、OKをクリックします。
  7. グループの作成をクリックします。
  8. ユーザーの割り当てセクションで、利用可能リストからユーザーを選択し、構成済みリストにユーザーを追加します。
    注:
    新規をクリックしてユーザーを追加することもできます。
    システムグループを作成する例(/en-us/netscaler-application-delivery-management-software/media/assigning-users-citrix.png)
  9. 完了をクリックします。

複数のネットワーク機能エンティティにわたるユーザーアクセスを管理する

管理者は、NetScaler ADM のネットワーク機能エンティティの個々のレベルでユーザーアクセスを管理できます。また、正規表現フィルターを使用して、エンティティレベルでユーザーまたはグループに特定の権限を動的に割り当てることができます。
このドキュメントでは、エンティティレベルでユーザー認証を定義する方法について説明します。
開始する前に、グループを作成してください。詳細については、「NetScaler ADM でグループを構成する」を参照してください。
使用シナリオ:
1つ以上のアプリケーション(仮想サーバー)が同じサーバーでホストされているシナリオを考えてみましょう。スーパー管理者(George)は、Steve(アプリケーション管理者)にApp1へのアクセスのみを許可し、ホストサーバーへのアクセスは許可しないようにしたいと考えています。
次の表は、Server-AがアプリケーションApp-1とApp-2をホストしているこの環境を示しています。
ホストサーバー アプリケーション(仮想サーバー) サービス サービスグループ
サーバーA App1 アプリサービス-1 アプリサービスグループ-1
サーバーA App2 アプリケーションサービス-2 アプリケーションサービスグループ-2
注
NetScaler ADM は、仮想サーバー、サービス、サービスグループ、およびサーバーをネットワーク機能エンティティとして扱います。エンティティタイプ「仮想サーバー」はアプリケーションとして参照されます。
ネットワーク機能エンティティにユーザー権限を割り当てるため、George はユーザー認証を次のように定義します。
  1. アカウント > ユーザー管理 > グループ に移動し、グループを追加します。
  2. 承認設定タブで、「アプリケーションの選択」を選択します。
  3. 個々のエンティティタイプを選択します。
  4. すべてのアプリケーションエンティティタイプを選択し、利用可能なリストから App-1 エンティティを追加します。
  5. グループの作成をクリックします。
  6. ユーザーの割り当てで、権限を必要とするユーザーを選択します。このシナリオでは、George は Steve のユーザープロファイルを選択します。
  7. 完了をクリックします。
この承認設定により、Steve は App-1 のみを管理でき、他のネットワーク機能エンティティは管理できません。
注:
バインドされたエンティティにも適用オプションがクリアされていることを確認します。そうしないと、NetScaler ADM は App-1 にバインドされているすべてのネットワーク機能エンティティへのアクセスを許可します。その結果、ホスティングサーバーへのアクセスも許可されます。
スーパー管理者は、各エンティティタイプに対して正規表現 (regex) を指定できます。正規表現は、ユーザー認証スコープを更新するためにシステムに保存されます。新しいエンティティがそのエンティティタイプの正規表現に一致すると、NetScaler ADMはユーザーに特定のネットワーク機能エンティティへのアクセスを動的に許可できます。
ユーザー権限を動的に付与するには、スーパー管理者は認証設定タブで正規表現を追加できます。
このシナリオでは、Georgeはアプリケーションエンティティタイプに対してApp*を正規表現として追加し、正規表現の条件に一致するアプリケーションがリストに表示されます。この認証設定により、SteveはApp*正規表現に一致するすべてのアプリケーションにアクセスできます。ただし、彼のアクセスはアプリケーションに限定され、ホストされているサーバーには限定されません。

認証スコープに基づいてユーザーアクセスがどのように変化するか

管理者が異なるアクセスポリシー設定を持つグループにユーザーを追加すると、そのユーザーは複数の認証スコープとアクセスポリシーにマッピングされます。
この場合、ADMは特定の認証スコープに応じて、ユーザーにアプリケーションへのアクセスを許可します。
ポリシー1とポリシー2の2つのポリシーを持つグループに割り当てられているユーザーを考えてみましょう。
  • ポリシー1 – アプリケーションへの表示のみの権限。
  • ポリシー2 – アプリケーションへの表示および編集権限。
認証スコープでユーザーアクセスが変化する様子
ユーザーはポリシー1で指定されたアプリケーションを表示できます。また、このユーザーはポリシー2で指定されたアプリケーションを表示および編集できます。グループ1のアプリケーションへの編集アクセスは、グループ1の認証スコープに含まれていないため制限されます。

NetScaler ADMを12.0からそれ以降のリリースにアップグレードする際のRBACのマッピング

NetScaler ADMを12.0から13.1にアップグレードする場合、グループ作成時に「読み取り/書き込み」または「読み取り」権限を提供するオプションは表示されません。これらの権限は「ロールとアクセスポリシー」に置き換えられ、ユーザーにロールベースの権限を付与する柔軟性が向上しました。次の表は、リリース12.0の権限がリリース13.1にどのようにマッピングされるかを示しています。
12.0 アプリケーションのみを許可 13.1
管理者 読み書き 偽 admin
管理者 読み書き 真 appAdmin
管理者 読み取り専用 偽 readonly
管理者 読み取り専用 真 appReadonly