Win Win Windowsコラム
第16回: 管理権限の委任 ~共同管理と分散管理~
執筆:河野 憲義
何の記事だったか忘れてしまったのですが、「Active Directoryが登場して10年経過、これは当初の設計思想が良かったから・・・」というような事が書かれていました(編集者注)。
「他に選択肢が無かったから・・・」など、賛否両論あるのかもしれませんが、10年経ったというのは事実です。言い変えれば、10年後の要望にも対応できるように、様々な機能が搭載されていたからと言えるのかもしれません。
様々な機能で真っ先に出てくるのは「グループポリシー」でしょうか。しかし「委任」もポイントが高いのではないかと感じています。
◇ ◇ ◇ ◇ ◇
さて、「パスワードは定期的に変更してください」と言われていますが、ユーザー アカウントのパスワードは、どなたが変更していますか?
A. 各ユーザー自身で自分のパスワードを変更する
B. システム管理者が各ユーザーのパスワードを変更する
もちろんAのパターンが一般的で、Bのパターンは有り得ないですね。
でも、これってよく考えたら不思議ではありませんか? パスワードはユーザー アカウントの属性として、Active Directoryに保存されています。それを管理者権限の無い一般ユーザーが変更しています。
「なるほど、言われてみれば変だぞ。」
「良く分からないが、そういうものなのだろう。」
実は、これが委任の基本です。仕組みは簡単で、[パスワードの変更]というアクセス許可が、ユーザー(本人)に許可されているのです。同じようなアクセス許可を与えることで、パスワードだけでなく、部署名や電話番号といった他のユーザー アカウント属性も、自分自身で変更可能になります。
部署名や電話番号が変わった場合、その変更をシステム管理者側で行うのは大変です。またユーザー側も、システム管理者に変更を依頼するのは面倒です。
委任を効果的に活用することで、システム管理者の労力を軽減すると同時に、一般ユーザーでも気軽に変更できるメリットが生まれます。部署名や電話番号はOutlookのアドレス帳に表示できます。これらの保守をユーザー自身で行うようにすれば、システム管理者とユーザーの双方にとって有益なのではないでしょうか。
◇ ◇ ◇ ◇ ◇
Active Directoryには様々な機能が搭載されていますから、1人のシステム管理者だけで運用していくのは大変ですね。
ある程度の規模を持つActive Directoryは、部署単位や拠点単位に分け、複数人で「分散管理」するのが常套手段と言えるでしょう。この際、管理担当者のアカウントをAdministratorsグループに登録、と考えがちですが、これでは「分散管理」ではなく「共同管理」になってしまいます。
ご存知の通りAdministratorsグループには、すべての管理権限が付与されています。すべてを管理できるということは、ある部署や拠点の管理担当者が、誤って別の部署や拠点の設定を変更してしまう懸念が出てきます。この場合、人レベルでは分散管理かもしれませんが、システムレベルでは分散管理になっていないことになります。
システムレベルで分散管理を実現するには、先ほどの「委任」が役立ちます。ある部署や拠点のシステム管理担当者には、その部署や拠点のアクセス許可のみを許可するようにします。こうすることで、誤って別の部署や拠点の設定を変更してしまうことを防止できます。
複数人で分散管理する場合、「委任」を有効に活用することで、明確な責任分担が反映されたシステム運用が可能になります。
◇ ◇ ◇ ◇ ◇
システム管理者と一般ユーザー、複数人のシステム管理者。この2つの観点から「委任」を眺めてみました。これら「委任」については次の認定コースで取り上げています。よろしければ参加をご検討ください。教室でお待ちしています。
【編集者注】
マイクロソフト主催の「Active Directory 10周年」イベントのパネルディスカッションで、横山哲也(グローバルナレッジネットワーク)が発言した内容だと思われます。
当日の様子は、マイクロソフトの高添さんのブログ「Active Directory 10 周年記念 ~ Active Directory 有名人たちが語る 10 年~」をご覧ください。
[Active Directory Windows Server 2008 R2運用管理][2011年10月 7日配信]


.NET Framework






