Configuration Manager の役割ベースの管理を構成する

Configuration Manager (現在のブランチ) に適用

Configuration Manager では、役割ベースの管理は、セキュリティ ロール、セキュリティ スコープ、および割り当てられたコレクションを組み合わせて、各管理ユーザーの管理スコープを定義します。 管理スコープには、管理ユーザーが Configuration Manager コンソールで表示できるオブジェクトと、アクセス許可を持つそれらのオブジェクトに関連するタスクが含まれます。

これらの概念に精通していない場合は、「 ロールベースの管理の基礎」を参照してください。

この記事の情報を使用して、役割ベースの管理および関連するセキュリティ設定を作成および構成します。

注:

この記事の手順では、管理者ユーザーが、必要なアクセス許可を持つセキュリティ ロールに属していることを前提としています。 たとえば、 完全管理者 ロールや セキュリティ管理者 ロールなどです。

ヒント

ロール ベースの管理と監査ツールを使用すると、次のアクションを支援できます。

  • 作成する新しいロールのアクセス許可をモデル化します。
  • 既存のすべての管理ユーザー、コレクション、およびセキュリティ スコープを監査します。
  • 特定のユーザーを監査する

カスタム セキュリティ ロールを作成する

Configuration Manager には、いくつかの組み込みセキュリティ ロールが用意されています。 組み込みロールのアクセス許可を変更することはできません。 他の役割が必要な場合は、カスタムの役割を作成します。 カスタム ロールを作成して、管理者ユーザーに必要なアクセス許可を付与できますが、組み込みロールには含まれていません。 カスタム セキュリティ ロールを使用すると、最も必要最小限のアクセス許可を割り当てることができます。 カスタム ロールを使用すると、必要以上のアクセス許可を付与するセキュリティ ロールの割り当てを回避できます。

カスタム セキュリティ ロールを作成する方法

Configuration Manager コンソールで、[管理] ワークスペースに移動します。 [ セキュリティ] を展開し、[ セキュリティ ロール] ノードを選択します。 次に、次のいずれかのプロセスを使用して、新しいセキュリティ ロールを作成します。

組み込みロールをコピーして新しいカスタム セキュリティ ロールを作成する

  1. 新しいロールのソースとして使用する既存のセキュリティ ロールを選択します。

  2. リボンの [ ホーム ] タブの [セキュリティ役割 ] グループで、[ コピー] を選択します。 このアクションにより、ソース セキュリティ ロールのコピーが作成されます。

  3. セキュリティ役割のコピーウィザードで、新しいカスタムセキュリティ 役割の名前を指定します 。 最大の長さは 256 文字です。

  4. 省略可能ですが推奨されますが、このカスタム セキュリティ ロールの目的を要約するために [説明 ] を指定します。 最大の長さは 512 文字です。

  5. [ アクセス権] で、各オブジェクト タイプを展開して、使用可能なアクセス許可を表示します。

  6. アクセス許可を変更するには、ドロップダウン リストを選択し、[ はい ] または [いいえ] を選択します。

    注意

    カスタム セキュリティ ロールを構成するときは、このロールに割り当てられたユーザーに必要なアクセス許可のみを付与します。 たとえば、セキュリティ ロール オブジェクトに対する変更アクセス許可を使用すると、割り当てられたユーザーは、そのセキュリティ ロールに割り当てられていなくても、アクセス可能なセキュリティ ロールを編集できます。

  7. アクセス許可を構成したら、[ OK ] を選択して新しいセキュリティ ロールを保存します。

別の Configuration Manager 階層からエクスポートされたセキュリティ ロールをインポートする

重要

信頼できるソースからのみカスタム セキュリティ ロール構成ファイルをインポートします。 カスタム セキュリティ ロールをエクスポートしたら、安全な場所に保存してください。 XML ファイルはデジタル署名されていません。

  1. リボンの [ ホーム ] タブの [ 作成 ] グループで、[ インポート セキュリティ ロール] を選びます。

  2. エクスポートされたセキュリティ ロールの構成が含まれている XML ファイルを指定します。 [ 開く ] を選択して手順を完了し、セキュリティ ロールを作成します。

  3. カスタム セキュリティ ロールをインポートした後、その プロパティを開きます。 アクセス許可を表示して、このロールに対して最低限必要なアクセス許可が含まれていることを確認します。 この環境では必要のないアクセス許可があれば変更します。

注:

組み込みのセキュリティ ロールはエクスポートできません。

セキュリティ ロールの構成

カスタム セキュリティ ロールのアクセス許可は変更できますが、組み込みのセキュリティ ロールは変更できません。

  1. Configuration Manager コンソールで、[管理] ワークスペースに移動し、[セキュリティ] を展開して、[セキュリティ ロール] ノードを選択します。

  2. 変更または表示するカスタム セキュリティ ロールを選択します。

  3. リボンの [ ホーム ] タブの [プロパティ] グループで、[ プロパティ] を選びます。

  4. プロパティ ウィンドウの [ 全般 ] タブで、必要に応じて [名前 ] または [説明 ] を変更します。

  5. [ 管理ユーザー ] タブで、このロールに関連付けられているユーザーを表示します。 割り当てを変更するには、管理ユーザーのプロパティに移動します。

  6. [ 権限] タブで、各オブジェクト タイプを展開して、使用可能な権限を表示します。

  7. アクセス許可を変更するには、ドロップダウン リストを選択し、[ はい ] または [いいえ] を選択します。

    注意

    カスタム セキュリティ ロールを構成するときは、このロールに割り当てられたユーザーに必要なアクセス許可のみを付与します。 たとえば、セキュリティ ロール オブジェクトに対する変更アクセス許可を使用すると、割り当てられたユーザーは、そのセキュリティ ロールに割り当てられていなくても、アクセス可能なセキュリティ ロールを編集できます。

  8. 完了したら、[ OK ] を選択してカスタム セキュリティ ロールを保存します。

オブジェクトのセキュリティ スコープを構成する

セキュリティ スコープからではなく、セキュア オブジェクトからセキュリティ スコープを管理します。 カスタム セキュリティ スコープで変更できるプロパティは、名前と説明のみです。 2 つの組み込みスコープは変更できません。 カスタム スコープの名前と説明を変更するには、セキュリティ スコープ オブジェクトに対する変更アクセス許可が必要です。

Configuration Manager で新しいオブジェクトを作成すると、オブジェクトの作成に使用したアカウントのセキュリティ ロールに関連付けられている各セキュリティ スコープに関連付けられます。 この動作は、これらのセキュリティ ロールが [ 作成 ] アクセス許可または [セキュリティ スコープの設定 ] アクセス許可を付与している場合に発生します。 オブジェクトを作成したら、セキュリティ スコープを変更して、複数のスコープに割り当てることができます。

たとえば、新しい境界グループを作成するアクセス許可を付与するセキュリティ ロールが割り当てられているとします。 そのロールは 、管理者セキュリティ スコープに関連付けられています。 新しい境界グループを作成する場合、特定のセキュリティ スコープを割り当てるオプションはありません。 管理者 セキュリティ スコープは、新しい境界グループに自動的に割り当てられます。 新しい境界グループを保存した後、境界グループのセキュリティ スコープを編集できます。

ユーザーのスコープを追加する方法の詳細については、「 管理ユーザーの管理スコープを変更する」を参照してください。

カスタム セキュリティ スコープを作成する方法

  1. Configuration Manager コンソールで、[管理] ワークスペースに移動し、[セキュリティ] を展開して、[セキュリティ スコープ] ノードを選択します。

  2. リボンの [ ホーム ] タブの [ 作成 ] グループで、[ セキュリティ スコープの作成] を選択します。

  3. 「セキュリティー・スコープの作成」ウィンドウで、 セキュリティー・スコープ名を指定します。 最大の長さは 256 文字です。

  4. 省略可能ですが推奨され、このカスタム セキュリティ スコープの目的を要約するために [説明 ] を指定します。 最大の長さは 512 文字です。

  5. 管理ユーザーの割り当てを選択または削除します。 これらは、セキュリティ スコープの作成後に変更できます。

  6. カスタム セキュリティ スコープを保存するには、[ OK] を選択します。

オブジェクトのセキュリティ スコープを構成する方法

  1. Configuration Manager コンソールで、セキュリティ スコープへの割り当てをサポートするオブジェクトを選択します。 サポートされているオブジェクトの一覧については、「 ロールベースの管理の基礎 - セキュリティ スコープ」を参照してください。

  2. リボンの [ ホーム ] タブの [分類 ] グループで、[ セキュリティ スコープの設定] を選択します。

    フォルダーの場合は、リボンの [フォルダー] タブに移動します。 [ 操作] グループで、[ セキュリティ スコープの設定] を選択します。

    注:

    ユーザーがオブジェクトの作成者とセキュリティ スコープを共有している場合、そのユーザーがそのユーザーのセキュリティ スコープ外のフォルダーでアイテムを検索できます。

  3. [ セキュリティ スコープの設定] ウィンドウで、このオブジェクトのセキュリティ スコープをオンまたはオフにします。 少なくとも 1 つのセキュリティ スコープを選択します。

  4. [ OK ] を選択して、割り当てられているセキュリティ スコープを保存します。

コレクションを構成してセキュリティを管理する

ロールベースの管理用にコレクションを構成する手順はありません。 コレクションには、役割ベースの管理構成がありません。 代わりに、コレクションを管理ユーザーに割り当てます。 管理ユーザーがコレクションとそのメンバーに対して実行できるアクションを決定するには、セキュリティ ロールの コレクション オブジェクト タイプのアクセス許可を表示します。

管理ユーザーがコレクションへのアクセス許可を持っている場合、そのコレクションに限定されたコレクションへのアクセス許可も持っています。 たとえば、organization は All Desktops という名前のコレクションを使用しているとします。 All Desktops コレクションに限定された、All 北米のデスクトップという名前のコレクションもあります。 管理者ユーザーが All Desktops へのアクセス許可を持っている場合、All 北米の Desktops コレクションに対しても同じアクセス許可を持っています。

管理ユーザーは、直接割り当てられているコレクションに対して "削除 " または "変更" アクセス許可を使用できません。 これらのアクセス許可は、そのコレクションに制限されたコレクションで使用できます。 前の例では、管理者ユーザーは All 北米 Desktops コレクションを削除または変更できますが、All Desktops コレクションを削除または変更することはできません。

新しい管理ユーザーを作成する

セキュリティ グループの個人またはメンバーに Configuration Manager を管理するためのアクセス許可を付与するには、管理ユーザーを作成します。 ユーザーまたはユーザー グループの Windows アカウントを指定します。 各管理ユーザーに、少なくとも 1 つのセキュリティ ロールと 1 つのセキュリティ スコープを割り当てます。 コレクションを割り当てて、ユーザーまたはグループの管理範囲を制限することもできます。

注:

管理者ユーザーが 保護されたユーザー グローバル セキュリティ グループのメンバーである場合、一度に本体を実行できるのは 4 時間のみです。 4 時間後、Kerberos 承認の有効期限が切れ、更新できなくなります。 コンソールが自動的に閉じ、進行中の未保存の作業はすべて失われます。

保護されたユーザー セキュリティ グループのメンバーは、コンソールでの時間を監視し、4 時間前に進行中の作業を保存または閉じる必要があります。 コンソールを閉じた後、再起動して操作を続行します。

保護されたユーザー セキュリティ グループの詳細については、「保護されたユーザー セキュリティ グループ」および「保護されたアカウントを構成する方法に関するガイダンス」を参照してください。

新しい管理ユーザーを作成する方法

  1. Configuration Manager コンソールで、[管理] ワークスペースに移動し、[セキュリティ] を展開して、[管理ユーザー] ノードを選択します。

  2. リボンの [ホーム ] タブの [グループ の作成 ] で、[ ユーザーまたはグループの追加] を選択します。

  3. [参照] を選択し、Configuration Manager でこの新しい管理ユーザーに使用するユーザー アカウントまたはグループを選択します。

    注:

    コンソール ベースの管理の場合、管理ユーザーとして指定できるのはドメイン ユーザーまたはドメイン セキュリティ グループのみです。

  4. [関連付けられているセキュリティ ロール] で、[追加] を選択して、使用可能なセキュリティ ロールの一覧を開きます。 1 つ以上のセキュリティ ロールを選択し、[ OK] を選択します。

  5. 新しいユーザーに対するセキュリティ保護可能なオブジェクトの動作を定義するには、次のいずれかのオプションを選択します。

    • 割り当てられたセキュリティ ロールに関連付けられているオブジェクトのすべてのインスタンス: このオプションには、次の動作があります。

      • セキュリティ スコープ: すべて
      • コレクション: すべてのシステムすべてのユーザーとユーザー グループ
      • ユーザーに割り当てるセキュリティ・ロールは、オブジェクトへのアクセスを定義します。
      • このユーザーが作成する新しいオブジェクトは、 既定 のセキュリティ スコープに割り当てられます。
    • 指定したセキュリティ スコープとコレクションに割り当てられているオブジェクトのインスタンスのみ: このオプションには、次の動作があります。

      • セキュリティ スコープ: 既定
      • コレクション: すべてのシステムすべてのユーザーとユーザー グループ
      • 実際のセキュリティ スコープとコレクションは、管理ユーザーの作成に使用するアカウントに関連付けられているものに限定されるため、これらの既定値は異なる場合があります。
      • セキュリティ スコープとコレクションを追加または削除して、このユーザーの管理スコープをカスタマイズします。

    重要

    ユーザーを作成したら、そのプロパティを表示して 3 つ目のオプション [ 割り当てられたセキュリティ ロールを特定のセキュリティ スコープとコレクションに関連付ける] を選択します。 詳細については、「 管理ユーザーの管理スコープの変更」を参照してください。

  6. [ OK ] を選択してウィンドウを閉じ、管理ユーザーを作成します。

管理ユーザーの管理スコープを変更する

ユーザーに関連付けられているセキュリティ ロール、セキュリティ スコープ、およびコレクションを追加または削除することにより、管理ユーザーの管理スコープを変更できます。 各管理ユーザーは、少なくとも 1 つのセキュリティ ロールと 1 つのセキュリティ スコープに関連付けられている必要があります。 1 つ以上のコレクションをユーザーの管理スコープに割り当てる必要がある場合があります。 ほとんどのセキュリティ ロールはコレクションと対話し、コレクションが割り当てられていない場合は正しく機能しません。

管理ユーザーを変更するときに、セキュリティ保護可能なオブジェクトを割り当てられたセキュリティ ロールに関連付ける方法の動作を変更できます。 選択できる動作は次の 3 つです。

  • 割り当てられたセキュリティ・ロールに関連するオブジェクトのすべてのインスタンス: このオプションは、管理ユーザーを 「すべての 」スコープ、「 すべてのシステム 」および 「すべてのユーザーとユーザー・グループ 」コレクションに関連付けます。 ユーザーに割り当てられているセキュリティ ロールは、オブジェクトへのアクセスを定義します。

  • 指定したセキュリティ スコープとコレクションに割り当てられているオブジェクトのインスタンスのみ: このオプションにより、管理ユーザーは、管理ユーザーの構成に使用するアカウントに関連付けられているのと同じセキュリティ スコープとコレクションに関連付けられます。 このオプションは、セキュリティ ロールとコレクションの追加または削除をサポートして、管理ユーザーの管理スコープをカスタマイズします。

  • 割り当てられたセキュリティ ロールを特定のセキュリティ スコープおよびコレクションに関連付ける: このオプションを使用すると、個々のセキュリティ ロールと、ユーザーの特定のセキュリティ スコープとコレクションとの間に特定の関連付けを作成できます。

    注:

    このオプションは、管理ユーザーのプロパティを変更した場合にのみ使用できます。

セキュリティ保護可能なオブジェクト動作の現在の構成では、追加のセキュリティ ロールを割り当てるために使用するプロセスが変更されます。 管理ユーザーを管理するのに役立つ、セキュリティ保護可能なオブジェクトのさまざまなオプションに基づく次の手順を使用します。

管理ユーザーのセキュア オブジェクトの構成を表示および管理するには、次の手順を使用します。

管理ユーザーのセキュア オブジェクトの動作を表示および管理するには

  1. Configuration Manager コンソールで、[管理] を選択します。
  2. [管理] ワークスペースで、[セキュリティ] を展開し、[管理ユーザー] を選択します。
  3. 変更する管理ユーザーを選択します。
  4. [ ホーム] タブの [プロパティ ] グループで、[ プロパティ] を選びます。
  5. [ セキュリティ スコープ] タブを選択すると、この管理ユーザーのセキュリティ保護可能なオブジェクトの現在の構成が表示されます。
  6. セキュリティ保護可能なオブジェクトの動作を変更するには、セキュリティ保護可能なオブジェクトの動作の新しいオプションを選択します。 この構成を変更した後、この管理ユーザーのセキュリティ スコープとコレクション、およびセキュリティ ロールを構成するための詳細なガイダンスについては、適切な手順を参照してください。
  7. [ OK ] を選んで手順を完了します。

セキュリティ保護可能なオブジェクトの動作が [割り当てられたセキュリティ ロールに関連するオブジェクトのすべてのインスタンス] に設定されている管理ユーザーを変更するには、次の手順を使用します。

  1. Configuration Manager コンソールで、[管理] を選択します。

  2. [管理] ワークスペースで、[セキュリティ] を展開し、[管理ユーザー] を選択します。

  3. 変更する管理ユーザーを選択します。

  4. [ ホーム] タブの [プロパティ ] グループで、[ プロパティ] を選びます。

  5. [ セキュリティ スコープ] タブを選択して、 割り当てられたセキュリティ ロールに関連するオブジェクトのすべてのインスタンスに対して管理ユーザーが構成されていることを確認します。

  6. 割り当てられたセキュリティ ロールを変更するには、[ セキュリティ ロール ] タブを選択します。

    • この管理ユーザーに追加のセキュリティ ロールを割り当てるには、[追加] を選択し、割り当てる追加のセキュリティ ロールごとにボックスをチェックして、[OK] を選択します。
    • セキュリティ ロールを削除するには、一覧から 1 つ以上のセキュリティ ロールを選択し、[ 削除] を選択します。
  7. セキュリティ保護可能なオブジェクトの動作を変更するには、[ セキュリティ スコープ] タブを選択し、セキュリティ保護可能なオブジェクトの動作の新しいオプションを選択します。 この構成を変更した後、この管理ユーザーのセキュリティ スコープとコレクション、およびセキュリティ ロールを構成するための詳細なガイダンスについては、適切な手順を参照してください。

    注:

    セキュリティ保護可能なオブジェクトの動作が 割り当てられたセキュリティ ロールに関連するオブジェクトのすべてのインスタンスに設定されている場合は、特定のセキュリティ スコープとコレクションを追加または削除できません。

  8. [ OK ] を選んで手順を完了します。

[保護可能なオブジェクトの動作] が [指定したセキュリティ スコープとコレクションに割り当てられているオブジェクトのインスタンスのみ] に設定されている管理ユーザーを変更するには、次の手順を実行します。

オプションの場合: 指定したセキュリティ スコープとコレクションに割り当てられているオブジェクトのインスタンスのみ

  1. Configuration Manager コンソールで、[管理] を選択します。

  2. [管理] ワークスペースで、[セキュリティ] を展開し、[管理ユーザー] を選択します。

  3. 変更する管理ユーザーを選択します。

  4. [ ホーム] タブの [プロパティ ] グループで、[ プロパティ] を選びます。

  5. [ セキュリティ スコープ] タブを選択して、 指定したセキュリティ スコープとコレクションに割り当てられているオブジェクトのインスタンスのみに対してユーザーが構成されていることを確認します。

  6. 割り当てられたセキュリティ ロールを変更するには、[ セキュリティ ロール ] タブを選択します。

    • このユーザーに追加のセキュリティ ロールを割り当てるには、[追加] を選択し、割り当てる追加のセキュリティ ロールごとにボックスをチェックして、[OK] を選択します。
    • セキュリティ ロールを削除するには、一覧から 1 つ以上のセキュリティ ロールを選択し、[ 削除] を選択します。
  7. セキュリティ ロールに関連付けられているセキュリティ スコープとコレクションを変更するには、[ セキュリティ スコープ] タブを選択します。

    • 新しいセキュリティ スコープまたはコレクションを、この管理ユーザーに割り当てられているすべてのセキュリティ ロールに関連付けるには、[ 追加 ] を選択し、4 つのオプションのいずれかを選択します。 [セキュリティ スコープ] または [コレクション] を選択した場合は、1 つ以上のオブジェクトのチェック ボックスをチェックして選択を完了し、[OK] を選択します。
    • セキュリティ スコープまたはコレクションを削除するには、オブジェクトを選択してから、[ 削除] を選択します。
  8. [ OK ] を選んで手順を完了します。

[ 割り当てられたセキュリティ ロールを特定のセキュリティ スコープとコレクションに関連付ける] に設定されているセキュリティ保護可能なオブジェクトの動作を持つ管理ユーザーを変更するには、次の手順を使用します。

オプションの場合: 割り当てられたセキュリティ ロールを特定のセキュリティ スコープとコレクションに関連付ける

  1. Configuration Manager コンソールで、[管理] を選択します。

  2. [管理] ワークスペースで、[セキュリティ] を展開し、[管理ユーザー] を選択します。

  3. 変更する管理ユーザーを選択します。

  4. [ ホーム] タブの [プロパティ ] グループで、[ プロパティ] を選びます。

  5. [ セキュリティ スコープ] タブを選択して、管理者ユーザーが 割り当てられたセキュリティ ロールを特定のセキュリティ スコープとコレクションに関連付ける ように構成されていることを確認します。

  6. 割り当てられたセキュリティ ロールを変更するには、[ セキュリティ ロール ] タブを選択します。

    • この管理ユーザーに追加のセキュリティ ロールを割り当てるには、[ 追加] を選択します。 「 セキュリティ役割の追加」 ダイアログボックスで、使用可能な1つ以上のセキュリティ役割を選択し、「 追加」を選択して、選択したセキュリティ役割に関連付けるオブジェクトタイプを選択します。 [セキュリティ スコープ] または [コレクション] を選択した場合は、1 つ以上のオブジェクトのチェック ボックスをチェックして選択を完了し、[OK] を選択します。

      注:

      選択したセキュリティ ロールを管理者ユーザーに割り当てる前に、少なくとも 1 つのセキュリティ スコープを構成する必要があります。 複数のセキュリティ・ロールを選択すると、構成する各セキュリティ・スコープとコレクションは、選択した各セキュリティ・ロールに関連付けられます。

    • セキュリティ ロールを削除するには、一覧から 1 つ以上のセキュリティ ロールを選択し、[ 削除] を選択します。

  7. 特定のセキュリティ ロールに関連付けられているセキュリティ スコープとコレクションを変更するには、[ セキュリティ スコープ] タブを選択し、セキュリティ ロールを選択して、[ 編集] を選択します。

    • 新しいオブジェクトをこのセキュリティロールに関連付けるには、[ 追加] を選択し、選択したセキュリティロールに関連付けるオブジェクトタイプを選択します。 [セキュリティ スコープ] または [コレクション] を選択した場合は、1 つ以上のオブジェクトのチェック ボックスをチェックして選択を完了し、[OK] を選択します。

      注:

      少なくとも 1 つのセキュリティ スコープを構成する必要があります。

    • このセキュリティ ロールに関連付けられているセキュリティ スコープまたはコレクションを削除するには、オブジェクトを選択してから、[ 削除] を選択します。

    • 関連付けられているオブジェクトの変更が完了したら、[ OK] を選択します。

  8. [ OK ] を選んで手順を完了します。

    注意

    セキュリティ役割が管理ユーザーにコレクション展開権限を付与すると、それらの管理ユーザーは、オブジェクト 読み取り 権限を持つ任意のセキュリティ・スコープからオブジェクトを配布できます (そのセキュリティー・スコープが別のセキュリティ・ロールに関連付けられていても同様です)。

Windows PowerShell で自動化する

次の PowerShell コマンドレットを使用すると、これらのタスクの一部を自動化できます。

管理ユーザーの管理:

ユーザーに対するロールとスコープの管理:

セキュリティ ロールの管理:

セキュリティ ロールに対するアクセス許可の管理:

セキュリティ スコープの管理:

オブジェクト セキュリティ スコープの管理:

次の手順

ロールベースの管理および監査ツール

Configuration Manager で使用されるアカウント