ロールベースのアクセス制御を構成する

最終公開日 : Sep 25, 2026
NetScaler Consoleは、企業内の個々のユーザーの役割に基づいてアクセス許可を付与できる、きめ細かなロールベースのアクセス制御 (RBAC) を提供します。
NetScaler Consoleでは、すべてのユーザーはCitrix Cloudに追加されます。組織の最初のユーザーとして、まずCitrix Cloudでアカウントを作成し、その後、Citrix Cloudの資格情報を使用してNetScaler Console GUIにログオンする必要があります。スーパー管理者ロールが付与され、デフォルトでは、NetScaler Consoleのすべてのアクセス許可を持っています。後で、Citrix Cloudで組織内の他のユーザーを作成できます。
後で作成され、通常のユーザーとしてNetScaler Consoleにログオンするユーザーは、委任管理者として知られています。これらのユーザーは、デフォルトでは、ユーザー管理権限を除くすべての権限を持っています。ただし、適切なポリシーを作成し、それらをこれらの委任ユーザーに割り当てることで、特定のユーザー管理権限を付与できます。ユーザー管理権限は、設定 > ユーザーとロールにあります。
特定の権限を割り当てる方法の詳細については、「委任管理者ユーザーに追加の権限を割り当てる方法」を参照してください。
ポリシー、ロール、グループの作成方法、およびユーザーをグループにバインドする方法に関する詳細情報は、以下のセクションで提供されます。
例:
次の例は、NetScaler ConsoleでRBACをどのように実現できるかを示しています。
NetScalerグループの責任者であるChrisは、彼の組織におけるNetScaler Consoleのスーパー管理者です。彼は、セキュリティ管理者、アプリケーション管理者、ネットワーク管理者の3つの管理者ロールを作成します。
  • セキュリティ管理者であるDavidは、SSL証明書の管理と監視に対して完全なアクセス権を持つ必要がありますが、システム管理操作に対しては読み取り専用アクセス権を持つ必要があります。
  • アプリケーション管理者であるSteveは、特定のアプリケーションのみ、および特定の構成テンプレートのみにアクセスする必要があります。
  • ネットワーク管理者であるGregは、システムおよびネットワーク管理へのアクセスが必要です。
  • Chrisはまた、ユーザーがローカルであるか外部であるかに関わらず、すべてのユーザーに対してRBACを提供する必要があります。
次の画像は、管理者および他のユーザーが持つ権限と、組織における彼らの役割を示しています。
RBACのユースケース
ユーザーにロールベースのアクセス制御を提供するには、ChrisはまずCitrix Cloudでユーザーを追加する必要があり、その後でNetScaler Consoleでユーザーを確認できます。Chrisは、各ユーザーの役割に応じてアクセスポリシーを作成する必要があります。アクセスポリシーはロールに厳密に紐付けられています。そのため、Chrisはロールも作成し、その後グループを作成する必要があります。ロールは個々のユーザーではなくグループにのみ割り当てることができるためです。
アクセスとは、ファイルの表示、作成、変更、削除など、特定のタスクを実行する機能です。ロールは、企業内のユーザーの権限と責任に基づいて定義されます。たとえば、あるユーザーはすべてのネットワーク操作を実行することを許可される場合がありますが、別のユーザーはアプリケーションのトラフィックフローを監視し、構成テンプレートの作成を支援することができます。
ポリシーはユーザーロールを決定します。ポリシーを作成した後、ロールを作成し、各ロールを1つ以上のポリシーにバインドし、ユーザーにロールを割り当てることができます。ユーザーのグループにロールを割り当てることもできます。グループとは、共通の権限を持つユーザーの集まりです。たとえば、特定のデータセンターを管理しているユーザーはグループに割り当てることができます。ロールとは、特定の条件に基づいて特定のグループに追加することでユーザーに付与されるIDです。NetScaler Consoleでは、ロールとポリシーの作成はNetScalerのRBAC機能に固有のものです。ロールとポリシーは、企業のニーズの変化に応じて、個々のユーザーの権限を個別に更新することなく、簡単に作成、変更、または廃止できます。
ロールは機能ベースまたはリソースベースにすることができます。たとえば、SSL/セキュリティ管理者とアプリケーション管理者を考えてみましょう。SSL/セキュリティ管理者は、SSL証明書の管理および監視機能への完全なアクセス権を持つ必要がありますが、システム管理操作に対しては読み取り専用アクセス権を持つ必要があります。アプリケーション管理者は、自身のスコープ内のリソースにのみアクセスできます。
したがって、スーパー管理者であるChrisとしての役割で、組織のセキュリティ管理者であるDavidのアクセスポリシー、ロール、およびユーザーグループを構成するために、NetScaler Consoleで以下の例のタスクを実行してください。
Related information

NetScaler Consoleでユーザーを構成する

スーパー管理者として、NetScaler ConsoleではなくCitrix Cloudでアカウントを構成することで、より多くのユーザーを作成できます。新しいユーザーがNetScaler Consoleに追加されたら、適切なグループをユーザーに割り当てることによってのみ、その権限を定義できます。
Citrix Cloud™で新しいユーザーを追加するには:
  1. NetScaler Console GUIで、左上のハンバーガーアイコンをクリックし、「Identity and Access Management」を選択します。
    Citrix CloudのIDおよびアクセス管理
  2. 「Identity and Access Management」ページで、「Administrators」タブを選択します。
    このタブには、Citrix Cloudで作成されたユーザーが一覧表示されます。
  3. リストからIDプロバイダーを選択します。
    • Citrix Identity:NetScaler Consoleに追加するユーザーのメールアドレスを入力し、「Invite」をクリックします。
      NetScaler Consoleを使用するユーザーを招待する
      注:
      ユーザーはCitrix Cloudからメール招待を受け取ります。ユーザーは、氏名とパスワードを入力して登録プロセスを完了するために、メールに記載されているリンクをクリックし、その後、自分の資格情報を使用してNetScaler Consoleにログオンする必要があります。
    • Azure Active Directory (AD): このオプションは、Azure ADがCitrix Cloudに接続されている場合にのみ表示されます。詳細については、「Azure Active DirectoryをCitrix Cloudに接続する」を参照してください。このオプションを選択してユーザーまたはグループを招待する場合、選択したユーザーまたはグループに対してカスタムアクセスのみを指定できます。ユーザーはAzure ADの資格情報を使用してNetScaler Consoleにログインできます。また、選択したAzure ADに属するユーザーに対してCitrix Identityを作成する必要はありません。招待されたグループにユーザーが追加された場合、新しく追加されたユーザーに招待を送信する必要はありません。このユーザーはAzure ADの資格情報を使用してNetScaler Consoleにアクセスできます。
      Azure ADからNetScaler Consoleにユーザーを招待
  4. 指定したユーザーまたはグループに対して「カスタムアクセス」を選択します。
  5. 「Application Delivery Managment」を選択します。
    このオプションには、NetScaler Consoleで作成されたユーザーグループが一覧表示されます。ユーザーを追加するグループを選択します。
    |シトリックス アイデンティティ|アジュール エーディー| |-|-| |カスタムアクセス権を持つユーザーをNetScaler Consoleに招待|ユーザーグループを追加| |「招待を送信」をクリックします。|「管理者グループを追加」をクリックします。|
管理者として、NetScaler Consoleのユーザーリストに新しいユーザーが表示されるのは、ユーザーがNetScaler Consoleにログオンした後のみです。
NetScaler Consoleでユーザーを構成するには:
  1. NetScaler Console GUIで、設定 > ユーザーと役割 > ユーザー に移動します。
  2. ユーザーはユーザーページに表示されます。
  3. ユーザーを選択して編集をクリックすると、そのユーザーに付与されている権限を編集できます。また、設定ノードの下にあるグループページでグループ権限を編集することもできます。
    注:
    • ユーザーはCitrix CloudからのみNetScaler Consoleに追加されます。したがって、管理者権限を持っていても、NetScaler Console GUIでユーザーを追加または削除することはできません。グループ権限のみを編集できます。ユーザーはCitrix Cloudから追加または削除できます。
    • ユーザーの詳細情報は、ユーザーがNetScaler Consoleに少なくとも1回ログインした後にのみ、サービスGUIに表示されます。

NetScaler Consoleでアクセスポリシーを構成する

アクセスポリシーは権限を定義します。ポリシーは、役割を作成することで、ユーザーグループまたは複数のグループに適用できます。ポリシーはユーザーの役割を決定します。ポリシーを作成した後、役割を作成し、各役割を1つ以上のポリシーにバインドし、役割をユーザーグループに割り当てる必要があります。NetScaler Consoleには、次の5つの事前定義されたアクセスポリシーが用意されています。
  • admin\_policy。すべてのNetScaler Consoleノードへのアクセスを許可します。ユーザーは表示権限と編集権限の両方を持ち、すべてのNetScaler Consoleコンテンツを表示でき、すべての編集操作を実行できます。つまり、ユーザーはリソースに対する追加、変更、削除の操作を実行できます。
  • adminExceptSystem\_policy。設定ノードへのアクセスを除く、NetScaler Console GUIのすべてのノードへのユーザーアクセスを許可します。
  • readonly\_policy。読み取り専用権限を付与します。ユーザーはNetScaler Consoleのすべてのコンテンツを表示できますが、いかなる操作も実行する権限はありません。
  • appadmin\_policy。NetScaler Consoleのアプリケーション機能にアクセスするための管理権限を付与します。このポリシーにバインドされたユーザーは、次のことができます。
    • カスタムアプリケーションの追加、変更、削除
    • サービス、サービスグループ、およびコンテンツスイッチングやキャッシュリダイレクションなどのさまざまな仮想サーバーの有効化または無効化
  • appreadonly\_policy。アプリケーション機能に対する読み取り専用権限を付与します。このポリシーにバインドされたユーザーはアプリケーションを表示できますが、追加、変更、削除、有効化、または無効化の操作を実行することはできません。
これらの事前定義されたポリシーを編集することはできませんが、独自の(ユーザー定義)ポリシーを作成できます。
以前は、ポリシーをロールに割り当て、ロールをユーザーグループにバインドすると、NetScaler Console GUIでノードレベルのユーザーグループに権限を付与できました。たとえば、負荷分散ノード全体にのみアクセス権限を付与することができました。ユーザーは、負荷分散下のすべてのエンティティ固有のサブノード(仮想サーバー、サービスなど)にアクセスする権限を持つか、負荷分散下のどのノードにもアクセスする権限を持っていませんでした。
NetScaler Console 507.xビルド以降のバージョンでは、アクセスポリシー管理が拡張され、サブノードにも権限を付与できるようになりました。仮想サーバー、サービス、サービスグループ、サーバーなど、すべてのサブノードに対してアクセスポリシー設定を構成できます。
現在、このようなきめ細かいレベルのアクセス権限は、負荷分散ノード下のサブノードにのみ、およびGSLBノード下のサブノードにのみ提供できます。
たとえば、管理者として、ユーザーに仮想サーバーの表示のみを許可するアクセス権限を付与したい場合がありますが、負荷分散ノード内のバックエンドサービス、サービスグループ、およびアプリケーションサーバーは許可しません。このようなポリシーが割り当てられたユーザーは、仮想サーバーのみにアクセスできます。
ユーザー定義のアクセスポリシーを作成するには:
  1. NetScaler Console GUIで、設定 > ユーザーとロール > アクセスポリシーに移動します。
  2. 追加をクリックします。
  3. アクセスポリシーの作成ページで、ポリシー名フィールドにポリシーの名前を入力し、ポリシーの説明フィールドに説明を入力します。
    権限セクションには、すべてのNetScaler Console機能が一覧表示され、読み取り専用、有効化/無効化、または編集アクセスを指定するオプションがあります。
    1. (+)アイコンをクリックして、各機能グループを多数の機能に展開します。
    2. 機能名の横にある権限チェックボックスを選択して、ユーザーに権限を付与します。
      • 表示: このオプションを使用すると、ユーザーはNetScaler Consoleで機能を表示できます。
      • 有効化/無効化: このオプションは、NetScaler Consoleで有効化または無効化アクションを許可するネットワーク機能機能でのみ使用できます。ユーザーは機能を有効または無効にできます。ユーザーは今すぐポーリングアクションも実行できます。
        ユーザーに有効化/無効化権限を付与すると、表示権限も付与されます。このオプションの選択を解除することはできません。
      • Edit: このオプションは、ユーザーに完全なアクセスを許可します。ユーザーは機能とその機能を変更できます。
        Edit権限を付与すると、View権限とEnable-Disable権限の両方が付与されます。自動選択されたオプションの選択を解除することはできません。
      機能のチェックボックスを選択すると、その機能のすべての権限が選択されます。
    注:
    Load BalancingとGSLBを展開して、より多くの構成オプションを表示します。
    次の画像では、Load Balancing機能の構成オプションには異なる権限があります。
    ポリシーの構成
    Virtual Servers機能に対して、ユーザーにView権限が付与されています。ユーザーはNetScaler Consoleでロードバランシング仮想サーバーを表示できます。仮想サーバーを表示するには、Infrastructure > Network Functions > Load Balancingに移動し、Virtual Serversタブを選択します。
    Services機能に対して、ユーザーにEnable-Disable権限が付与されています。この権限はView権限も付与します。ユーザーはロードバランシング仮想サーバーにバインドされているサービスを有効または無効にできます。また、ユーザーはサービスに対してPoll Nowアクションを実行できます。サービスを有効または無効にするには、Infrastructure > Network Functions > Load Balancingに移動し、Servicesタブを選択します。
    注:
    ユーザーがEnable-Disable権限を持っている場合、サービスに対する有効化または無効化アクションは、次のページで制限されます。
    1. Infrastructure > Network Functionsに移動します。
    2. 仮想サーバーを選択し、Configureをクリックします。
    3. 「Load Balancing Virtual Server Service Binding」ページを選択します。 EnableまたはDisableを選択すると、このページにエラーメッセージが表示されます。
    Service Groups機能に対して、ユーザーにEdit権限が付与されています。この権限は、View権限とEnable-Disable権限が付与される完全なアクセスを許可します。ユーザーはロードバランシング仮想サーバーにバインドされているサービスグループを変更できます。サービスグループを編集するには、Infrastructure > Network Functions > Load Balancingに移動し、Service Groupsタブを選択します。
  4. 「作成」をクリックします。
    「注:」:
    「編集」を選択すると、権限セクションで有効として表示されない依存権限が内部的に割り当てられる場合があります。たとえば、障害管理の編集権限を有効にすると、NetScaler Console は、ユーザーがレポートをメールとして送信できるように、メールプロファイルの構成や SMTP サーバー設定の作成の権限を内部的に提供します。

ユーザーにStyleBook権限を付与する

インポート、削除、ダウンロードなどのStyleBook権限を付与するアクセスポリシーを作成できます。
「注:」:
他のStyleBook権限を付与すると、表示権限は自動的に有効になります。

NetScaler Consoleで役割を構成する

NetScaler Consoleでは、各役割は1つ以上のアクセスポリシーにバインドされます。ポリシーと役割の間で、1対1、1対多、多対多の関係を定義できます。1つの役割を複数のポリシーにバインドすることも、複数の役割を1つのポリシーにバインドすることもできます。
たとえば、ある役割が2つのポリシーにバインドされている場合、一方のポリシーは1つの機能のアクセス権限を定義し、もう一方のポリシーは別の機能のアクセス権限を定義する場合があります。あるポリシーはNetScaler ConsoleでNetScalerインスタンスを追加する権限を付与し、別のポリシーはStyleBookを作成および展開し、NetScalerインスタンスを構成する権限を付与する場合があります。
複数のポリシーが単一機能の編集権限と読み取り専用権限を定義している場合、編集権限が読み取り専用権限よりも優先されます。
NetScaler Consoleには、5つの事前定義された役割が用意されています。
  • 「admin\_role」。すべてのNetScaler Console機能にアクセスできます。(この役割はadminpolicyにバインドされています。)
  • adminExceptSystem\_role。設定権限を除くNetScaler Console GUIへのアクセス権を持ちます。(このロールはadminExceptSystem\_policyにバインドされています)
  • 「readonly\_role」。読み取り専用アクセス権を持ちます。(この役割はreadonlypolicyにバインドされています。)
  • appAdmin\_role。NetScaler Console のアプリケーション機能にのみ管理者アクセス権を持ちます。(このロールは appAdminPolicy にバインドされています。).
  • appReadonly\_role。アプリケーション機能への読み取り専用アクセス権を持ちます。(このロールは appReadOnlyPolicy にバインドされています。)
事前定義されたロールを編集することはできませんが、独自の (ユーザー定義) ロールを作成できます。
ロールを作成し、ポリシーを割り当てるには:
  1. NetScaler Console GUI で、Settings > Users & Roles > Roles の順に移動します。
  2. Add をクリックします。
  3. Create Roles ページで、Role Name フィールドにロールの名前を入力し、Role Description フィールドに説明を入力します (オプション)。
  4. Policies セクションで、1 つ以上のポリシーを Configured リストに移動します。
    注:
    ポリシーには、すべてのテナントに固有のテナント ID (例: maasdocfour) がプレフィックスとして付けられます。
    ロールの構成(/en-us/netscaler-console-service/media/ns-rbac-configure-roles.png)
    注:
    New をクリックしてアクセスポリシーを作成するか、Settings > Users & Roles > Access Policies の順に移動してポリシーを作成できます。
  5. Create をクリックします。

NetScaler Console でグループを構成する

NetScaler Consoleでは、グループは機能レベルとリソースレベルの両方のアクセス権を持つことができます。例えば、あるユーザーグループは選択されたNetScalerインスタンスのみにアクセスでき、別のグループは選択された少数のアプリケーションのみにアクセスできる、といった具合です。
グループを作成する際、グループに役割を割り当て、グループにアプリケーションレベルのアクセスを提供し、ユーザーをグループに割り当てることができます。そのグループ内のすべてのユーザーには、NetScaler Consoleで同じアクセス権が割り当てられます。
NetScaler Consoleでは、ネットワーク機能エンティティの個々のレベルでユーザーアクセスを管理できます。エンティティレベルで、ユーザーまたはグループに特定の権限を動的に割り当てることができます。
NetScaler Consoleは、仮想サーバー、サービス、サービスグループ、およびサーバーをネットワーク機能エンティティとして扱います。
  • 仮想サーバー(アプリケーション) - ロードバランシング(lb)、GSLB、コンテキストスイッチング(CS)、キャッシュリダイレクション(CR)、認証(Auth)、およびNetScaler Gateway(vpn)
  • サービス - ロードバランシングおよびGSLBサービス
  • サービスグループ - ロードバランシングおよびGSLBサービスグループ
  • サーバー - ロードバランシングサーバー
グループを作成するには:
  1. NetScaler Consoleで、Settings > Users & Roles > Groups の順に移動します。
  2. Add をクリックします。
    Create System Group ページが表示されます。
  3. Group Name フィールドに、グループの名前を入力します。
  4. Group Description フィールドに、グループの説明を入力します。適切な説明を提供することで、グループの役割と機能を理解するのに役立ちます。
  5. Roles セクションで、1つ以上の役割を Configured リストに移動します。
    注:
    ロールには、すべてのテナントに固有のテナント ID (例: maasdocfour) がプレフィックスとして付加されています。
  6. 利用可能リストで、新規または編集をクリックしてロールを作成または変更できます。
    または、設定 > ユーザーとロール > ユーザーに移動して、ユーザーを作成または変更できます。
    グループを構成する
  7. 次へをクリックします。
  8. 承認設定タブで、次のカテゴリからリソースを選択できます。
    • Autoscale™ グループ
    • インスタンス
    • アプリケーション
    • 構成テンプレート
    • IPAM プロバイダーとネットワーク
    • StyleBook
    • 設定パック
    • ドメイン名
    ユーザーがアクセスできるカテゴリから特定のリソースを選択します。
    オートスケールグループ:
    ユーザーが表示または管理できる特定のオートスケールグループを選択するには:
    1. すべてのオートスケールグループチェックボックスをオフにし、オートスケールグループの追加をクリックします。
    2. リストから必要なオートスケールグループを選択し、OKをクリックします。
    インスタンス:
    ユーザーが表示または管理できる特定のインスタンスを選択するには:
    1. すべてのインスタンスチェックボックスをオフにし、インスタンスの選択をクリックします。
    2. リストから必要なインスタンスを選択し、OKをクリックします。
      インスタンスの選択
    タグ:
    関連付けられたタグに基づいて、ユーザーが特定のインスタンスを表示または管理できるようにするには:
    1. すべてのインスタンスチェックボックスをオフにし、タグの選択をクリックします。
    2. リストから必要なタグを選択し、OKをクリックします。
      タグの選択
    後で、選択したタグにさらにインスタンスを関連付けると、承認されたユーザーは新しいインスタンスに自動的にアクセスできるようになります。
    タグとインスタンスへのタグの関連付けの詳細については、「タグを作成してインスタンスに割り当てる方法」を参照してください。
    アプリケーション:
    アプリケーションの選択リストを使用すると、必要なアプリケーションへのユーザーアクセスを許可できます。
    インスタンスを選択せずにアプリケーションへのアクセスを許可できます。アプリケーションは、ユーザーアクセスを許可するためにインスタンスとは独立しているためです。
    ユーザーにアプリケーションへのアクセスを許可すると、インスタンスの選択に関係なく、そのユーザーはそのアプリケーションのみにアクセスする権限が与えられます。
    このリストには、次のオプションがあります。
    • すべてのアプリケーション: このオプションはデフォルトで選択されています。NetScaler Console に存在するすべてのアプリケーションを追加します。
    • 選択したインスタンスのすべてのアプリケーション: このオプションは、すべてのインスタンスカテゴリからインスタンスを選択した場合にのみ表示されます。選択したインスタンスに存在するすべてのアプリケーションを追加します。
    • 特定のアプリケーション: このオプションを使用すると、ユーザーにアクセスさせたい必要なアプリケーションを追加できます。アプリケーションの追加をクリックし、リストから必要なアプリケーションを選択します。
    • 個々のエンティティタイプを選択: このオプションを使用すると、特定の種類のネットワーク機能エンティティと対応するエンティティを選択できます。
      個々のエンティティを追加するか、必要なエンティティタイプの下にあるすべてのエンティティを選択して、ユーザーにアクセスを許可できます。
      バインドされたエンティティにも適用オプションは、選択したエンティティタイプにバインドされているエンティティを承認します。たとえば、アプリケーションを選択し、バインドされたエンティティにも適用を選択すると、NetScaler Console は選択したアプリケーションにバインドされているすべてのエンティティを承認します。
      注:
      バインドされたエンティティを承認する場合は、1つのエンティティタイプのみを選択していることを確認してください。
    正規表現を使用して、グループの正規表現条件を満たすネットワーク機能エンティティを検索して追加できます。指定された正規表現はNetScaler Consoleに保持されます。正規表現を追加するには、次の手順を実行します。
    1. 正規表現の追加をクリックします。
    2. テキストボックスに正規表現を指定します。
      次の画像は、特定のアプリケーションオプションを選択したときに、正規表現を使用してアプリケーションを追加する方法を示しています。
      正規表現を使用してアプリケーションを追加する
      次の画像は、個々のエンティティタイプを選択オプションを選択したときに、正規表現を使用してネットワーク機能エンティティを追加する方法を示しています。
      ネットワーク機能エンティティタイプ
    さらに正規表現を追加する場合は、**+**アイコンをクリックします。
    注:
    正規表現は、サーバーエンティティタイプの場合、サーバー名のみに一致し、サーバーIPアドレスには一致しません。
    検出されたエンティティに対してバインドされたエンティティにも適用オプションを選択した場合、ユーザーは検出されたエンティティにバインドされているエンティティに自動的にアクセスできます。
    正規表現は、承認スコープを更新するためにシステムに保存されます。新しいエンティティがそのエンティティタイプの正規表現に一致すると、NetScaler Consoleは承認スコープを新しいエンティティに更新します。
    構成テンプレート:
    ユーザーが表示または管理できる特定の構成テンプレートを選択する場合は、次の手順を実行します。
    1. すべての構成テンプレートをクリアし、構成テンプレートの追加をクリックします。
    2. リストから必要なテンプレートを選択し、OKをクリックします。
      構成テンプレート(/en-us/netscaler-console-service/media/service-selecting-config-templates.png)
    IPAMプロバイダーとネットワーク:
    ユーザーが表示または管理できる特定のIPAMプロバイダーとネットワークを追加する場合は、以下を実行します。
    • プロバイダーの追加 - すべてのプロバイダーの選択を解除し、プロバイダーの追加をクリックします。必要なプロバイダーを選択し、OKをクリックします。
    • ネットワークの追加 - すべてのネットワークの選択を解除し、ネットワークの追加をクリックします。必要なネットワークを選択し、OKをクリックします。
    StyleBook:
    ユーザーが表示または管理できる特定のStyleBookを選択する場合は、次の手順を実行します。
    1. すべてのStyleBookチェックボックスをオフにし、グループにStyleBookを追加をクリックします。個々のStyleBookを選択するか、フィルタークエリを指定してStyleBookを承認できます。
      個々のStyleBookを選択する場合は、個々のStyleBookペインからStyleBookを選択し、選択を保存をクリックします。
      クエリを使用してStyleBookを検索する場合は、カスタムフィルターペインを選択します。クエリは、キーがname、namespace、およびversionであるキーと値のペアの文字列です。
      正規表現を値として使用して、グループの正規表現条件を満たすStyleBookを検索および追加することもできます。StyleBookを検索するためのカスタムフィルタークエリは、AndとOrの両方の操作をサポートしています。
      例:
      name=lb-mon|lb AND namespace=com.citrix.adc.stylebooks AND version=1.0
      このクエリは、次の条件を満たすStyleBookを一覧表示します。
      • StyleBook名はlb-monまたはlbのいずれかです。
      • StyleBook namespace は com.citrix.adc.stylebooks です。
      • StyleBook version は 1.0 です。
      キー式に定義されている値式の間で Or 演算を使用します。
      例:
      • name=lb-mon|lb クエリは有効です。名前が lb-mon または lb の StyleBook を返します。
      • name=lb-mon | version=1.0 クエリは無効です。
      検索結果を表示するには Enter を押し、Save Query をクリックします。
      カスタムフィルター
      保存されたクエリは Custom Filters Query に表示されます。保存されたクエリに基づいて、NetScaler Console はそれらの StyleBook へのユーザーアクセスを提供します。
    2. リストから必要な StyleBook を選択し、OK をクリックします。
      グループを作成し、そのグループにユーザーを追加する際に、必要な StyleBook を選択できます。ユーザーが許可された StyleBook を選択すると、すべての依存 StyleBook も選択されます。
    構成パック:
    構成パックで、次のいずれかのオプションを選択します。
    • すべての構成: このオプションはデフォルトで選択されています。これにより、ユーザーは ADM 内のすべての構成を管理できます。
    • 選択した StyleBook のすべての構成: このオプションは、選択した StyleBook のすべての構成パックを追加します。
    • 特定の構成: このオプションを使用すると、任意のStyleBookの特定の構成を追加できます。
    • ユーザーグループによって作成されたすべての構成: このオプションを使用すると、ユーザーは同じグループのユーザーによって作成された構成のみにアクセスできます。
    グループを作成し、そのグループにユーザーを割り当てるときに、該当する構成パックを選択できます。
    ドメイン名:
    ユーザーが表示または管理できる特定のドメイン名を選択する場合は、次の手順を実行します。
    1. すべてのドメイン名チェックボックスをオフにし、ドメイン名の追加をクリックします。
    2. リストから必要なドメイン名を選択し、OKをクリックします。
    3. グループの作成をクリックします。
    4. ユーザーの割り当てセクションで、利用可能リストからユーザーを選択し、そのユーザーを構成済みリストに追加します。
    注:
    新規をクリックして新しいユーザーを追加することもできます。
    ユーザーの割り当て
    1. 完了をクリックします。

承認スコープに基づいてユーザーアクセスがどのように変化するか

管理者が異なるアクセスポリシー設定を持つグループにユーザーを追加すると、そのユーザーは複数の承認スコープとアクセスポリシーにマッピングされます。
この場合、NetScaler Console は、特定の承認スコープに応じて、ユーザーにアプリケーションへのアクセスを許可します。
Policy-1 と Policy-2 の 2 つのポリシーを持つグループに割り当てられているユーザーを考えてみましょう。
  • Policy-1 – アプリケーションへの表示のみの権限。
  • Policy-2 – アプリケーションへの表示および編集権限。
承認スコープによるユーザーアクセス変更(/en-us/netscaler-console-service/media/user-authorization-with-user-authorization-scopes.png)
ユーザーは Policy-1 で指定されたアプリケーションを表示できます。また、このユーザーは Policy-2 で指定されたアプリケーションを表示および編集できます。Group-1 アプリケーションへの編集アクセスは、Group-1 の承認スコープに含まれていないため制限されます。

制限事項

以下の NetScaler Console 機能は、RBAC を完全にサポートしていません。
  • Analytics - 分析モジュールは RBAC を完全にサポートしていません。RBAC のサポートはインスタンスレベルに限定されており、Gateway Insight、HDX™ Insight、および Security Insight の分析モジュールではアプリケーションレベルには適用されません。
    • 例 1: インスタンスベースの RBAC (サポート対象)。いくつかのインスタンスを割り当てられた管理者は、HDX Insight > Devices の下にそれらのインスタンスのみを表示でき、HDX Insight > Applications の下には対応する仮想サーバーのみを表示できます。これは、RBAC がインスタンスレベルでサポートされているためです。
    • 例 2: アプリケーションベースの RBAC (サポート対象外)。いくつかのアプリケーションを割り当てられた管理者は、HDX Insight > Applications の下のすべての仮想サーバーを表示できますが、それらにアクセスすることはできません。これは、RBAC がアプリケーションレベルでサポートされていないためです。
  • StyleBooks – StyleBooks では RBAC が完全にサポートされていません。
    • 多くのユーザーが単一の StyleBook にアクセスできるが、異なる NetScaler インスタンスへのアクセス権限を持っている状況を考えてみましょう。ユーザーは、自分以外のインスタンスにアクセスできないため、自分のインスタンスで構成パックを作成および更新できます。しかし、自分以外の NetScaler インスタンスで作成された構成パックやオブジェクトは引き続き表示できます。