AC 環境で有効
chusr、chxusr、editusr、editxusr、newusr、および newxusr の各コマンドは、CA ControlMinder データベース内でユーザのプロパティを変更するため、および必要に応じて、ユーザ レコードを定義するために使用します。
各コマンドには以下のような省略形があります。
たとえば、コマンド cu はコマンド chusr と同一です。
これらのコマンドはすべて構造は同じですが、対象のみが異なります。 それぞれ、以下のように使い分けます。
注: このコマンドはネイティブ環境にもありますが、動作が異なります。
USER クラスと XUSER クラスのレコードはすべてのプロパティがまったく同じです。相違点は、エンタープライズ ユーザ ストアに定義されているプロパティが、XUSER レコードでは再定義されないことです。
これらのコマンドを実行すると、対象ユーザが現在システムにログイン中であっても、行われた変更によりユーザ レコードはただちに変更されます。
必要な権限
CA ControlMinder ユーザを作成するには、以下の条件が少なくとも 1 つ満たされている必要があります。
ユーザを追加または変更するには、以下の条件が少なくとも 1 つ満たされている必要があります。
{{chusr|cu}|chxusr|cxu}|{editusr|eu}|{editxusr|eu}|{newusr|nu}| {newxusr|nxu}} ¥
{userName|(userName [,userName...])} ¥
[{admin | admin‑}] ¥
[audit({none | all | {[success][failure][loginsuccess]|[loginfail]|[trace]|[interactive]}})] ¥
[{auditor | auditor‑}] ¥
[{category(categoryName) | category‑(categoryName)}] ¥
[{comment(string) | comment‑}] ¥
[country(string)] ¥
[email(emailAddress)] ¥
[enable] ¥
epwasown(password) ¥
[{expire[(date)] | expire‑}] ¥
[fullname (fullName)]
[{gowner(groupName)] ¥
[{grace(nLogins) | grace‑}] ¥
[{ign_hol | ign_hol‑}] ¥
[{inactive(nDays) | inactive‑}] ¥
[{interval(nDays) | interval‑}] ¥
[{label(labelName) | label‑}] ¥
[{level(number) | level‑}] ¥
[location(string)] ¥
[{logical|logical-}] ¥
[{maxlogins(nLogins) | maxlogins‑}] ¥
[{min_life(nDays) | min_life‑}] ¥
[{notify(mailAddress) | notify‑}] ¥
[{operator | operator‑}] ¥
[organization(string)] ¥
[org_unit(string) ¥
[owner({userName | groupName})] ¥
[password(string)] ¥
[phone(string)] ¥
[{pmdb(pmdbName) | pmdb‑}] ¥
[{profile(groupName) | profile‑}] ¥
[pwasown(string)] ¥
[{pwmanager | pwmanager‑}] ¥
[regular] ¥
[{restrictions( ¥
[days({anyday|weekdays|[mon] [tue] [wed] [thu] [fri] [sat] [sun]})] ¥
[time({anytime|startTime:endTime})]
) |restrictions‑}] ¥
[{resume[(date)] | resume‑}] ¥
[{server | server‑}] ¥
[{suspend[(date)] | suspend‑}] ¥
[nt|nt( ] ¥
[admin|admin-] ¥
[comment('comment')|comment- ] ¥
[country('country-name')] ¥
[expire|expire(mm/dd/yy[@hh:mm])|expire-] ¥
[flags({account-flags)|-account-flags})] ¥
[homedir(any-string)] ¥
[homedrive(home-drive)] ¥
[location(any-string)] ¥
[logonserver(server-name)] ¥
[name(full_name)] ¥
[organization(name)] ¥
[org_unit(name)] ¥
[password(user's temporary password)] ¥
[pgroup(primary-group)] ¥
[phone(any-string)] ¥
[privileges(privilege-list)] ¥
[restrictions(days(day-data) time(hhmm:hhmm|anytime) )] ¥
[script(logon-script-path)] ¥
[workstations(workstations-list)] )] ¥
[unix({ [gecos(string)] ¥
[homedir(path)] ¥ [pgroup(groupName)] ¥ [shellprog(fileName)] ¥ [userid(number)]}]
ユーザに ADMIN 属性を割り当てます。 ADMIN 属性を持つユーザは、audit パラメータ以外のすべてのパラメータを指定して selang のすべてのコマンドを発行できます。 admin パラメータを使用するには ADMIN 属性が必要です。
ユーザから ADMIN 属性を削除します (CA ControlMinder は少なくとも 1 人のユーザが ADMIN 属性を持つことを確認します)。
このパラメータは、new[x]usr コマンドでは使用できません。
CA ControlMinder で保護されたリソースに対するどのユーザ アクティビティを監査ログに記録するかを指定します。 イベント タイプを複数指定するには、イベント タイプの名前をスペースまたはカンマで区切ります。 audit の属性は以下のとおりです。
ユーザに AUDITOR 属性を割り当てます。 AUDITOR 属性を持つユーザは、システム リソースの使用状況を監査できます。また、CA ControlMinder の権限チェックで検出された、CA ControlMinder の保護対象であるすべてのリソースへのアクセス、およびデータベースへのアクセスに対するログの記録を制御できます。 AUDITOR 属性を持つユーザに与えられる権限の詳細については、お使いの OS に対応する「エンドポイント管理ガイド」を参照してください。
ユーザ レコードから AUDITOR 属性を削除します。
このパラメータは、new[x]usr コマンドでは使用できません。
認証方法を指定します。
SSO でのみ使用されます。
このパラメータは、エンタープライズ ユーザに対しては使用できません。
1 つ以上のセキュリティ カテゴリをユーザに割り当てます。
ユーザ レコードから 1 つ以上のセキュリティ カテゴリを削除します。
このパラメータは、new[x]usr コマンドでは使用できません。
ユーザ レコードにコメントを追加します。
コメントを指定します。 commentString は最大 255 文字の英数字の文字列です。 commentString に空白文字が含まれる場合は、文字列全体を一重引用符で囲みます。
ユーザ レコードからコメントを削除します。
このパラメータは、new[x]usr コマンドでは使用できません。
ユーザの国名を指定します。 国は、認証プロセスでは使用されません。
国を定義します。 このパラメータは最大 19 文字の英数字から成る文字列です。 文字列に空白が含まれる場合は、文字列全体を一重引用符で囲みます。
ユーザの電子メール アドレスを定義します。
ユーザの電子メール アドレスを定義します。
制限: 128 文字以下
何らかの理由で無効になっているユーザのログインを有効にします。
このパラメータは、new[x]usr コマンドでは使用できません。
ユーザが自分のパスワードを変更するように、ユーザのパスワードを変更します。 このパスワード変更は管理上の変更でなく、従って、パスワードが自動的に失効することはありません。
注: このコマンドは内部使用のみです。 このコマンドは、 /etc/shadow (パスワード ファイル)への引数として指定されるように平文テキストでパスワードを設定します。
ユーザ アカウントが失効する日付を設定します。 日付の指定がない場合、アカウントはただちに失効します。ユーザがログイン中の場合は、ユーザがログアウトした時点で失効します。
このプロパティの値がユーザ レコードに指定されている場合は、ユーザ レコードの値が GROUP クラスのレコードの値より優先されます。
注: expire‑ パラメータを使用して、失効したユーザ レコードを有効にします。これを行うのに、resume パラメータは使用しません。
日付と、オプションで時刻を指定します。 形式は以下のとおりです。
mm/dd/[yy]yy[@HH:MM]
年は、2 桁または 4 桁で指定できます。
new[x]usr コマンドの場合は、有効期限のないユーザ アカウントを定義します。
ch[x]usr コマンドおよび edit[x]usr コマンドの場合は、ユーザ アカウントから有効期限を削除します。
ユーザ アカウントの特定の属性を指定します。 有効なフラグ値の詳細については、付録「Windows の値」を参照してください。
ユーザ レコードからフラグを削除するには、accountFlags の前にマイナス記号(-)を付けます。
ユーザのフル ネームを指定します。
フル ネームを指定します。 最大 255 文字の英数字から成る文字列です。 fullName に空白が含まれる場合は、文字列全体を一重引用符で囲みます。
ユーザのコメント文字列を指定します。 文字列は一重引用符で囲みます。
ユーザ レコードの所有者として CA ControlMinder グループを割り当てます。 ユーザ レコードのグループ所有者には、ユーザ レコードに対する無制限のアクセス権が与えられます。ただし、前提として、グループ所有者のセキュリティ レベルとセキュリティ カテゴリに適切な権限が設定されている必要があります。 ユーザ レコードのグループ所有者は、ユーザ レコードをいつでも更新および削除することができます。
ユーザに許可する猶予ログイン回数を定義します。
猶予ログイン回数に達するとユーザはシステムにアクセスできなくなるため、システム管理者に連絡して新しいパスワードを設定する必要があります。 猶予ログイン回数が 0 に設定されている場合、ユーザはログインできません。
このパラメータの値がユーザ レコードに指定されている場合は、ユーザ レコードの値が GROUP クラスのレコードの値より優先されます。
このパラメータを指定しない場合でも、ユーザのプロファイル グループにこのパラメータの値が含まれている場合は、GROUP クラスのレコードの値が使用されます。 USER クラスのレコードにも GROUP クラスのレコードにも値が含まれていない場合は、CA ControlMinder のグローバル猶予ログイン設定が使用されます。
猶予ログイン回数を指定します。 0 ~ 255 の整数を入力してください。
注: 猶予ログイン回数の値が 0 に達する前に、パスワードを変更する必要があります。 猶予ログイン回数の値に達っしてしまった場合、システム管理者に連絡して新しいパスワードを選択してください。
ユーザの猶予ログイン設定を削除します。 代わりに、CA ControlMinder のグローバル猶予ログイン設定が使用されます。
このパラメータは、newusr コマンドでは使用できません。
ユーザのホーム ディレクトリの完全パスを指定します。 path の最後にスラッシュを付けると、パスに userName が自動的に追加されます。
ユーザのホーム ディレクトリのドライブを指定します。
ユーザに IGN_HOL 属性を割り当てます。 IGN_HOL 属性を持つユーザは、holiday レコードに定義された期間中にログインできます。
IGN_HOL 属性をユーザから削除します。
ユーザのステータスが非アクティブに変更されるまでの経過日数を指定します。 指定した日数に達すると、ユーザはログインできなくなります。
注: 非アクティブ ユーザはユーザ レコードにマークが設定されません。 アクティブでないユーザを識別するには、Inactive Days 値と Last Accessed Time 値を比較する必要があります。
日数を指定します。 nDays には、0 または正の整数を指定します。 nDays を 0 に設定した結果は、inactive‑ パラメータを指定した場合と同じになります。
ユーザのステータスを非アクティブからアクティブに変更します。
このパラメータは、newusr コマンドでは使用できません。
パスワードの設定または変更後、ユーザに対して新しいパスワードの入力を促すメッセージが表示されるまでの経過日数を定義します。 0 または正の整数を指定します。 nDays が 0 の場合、パスワード期間のチェックが無効になり、パスワードが失効しません。 つまり、setoptions コマンドで設定したデフォルト値は使用されません。 nDays を 0 に設定するのは、セキュリティ要件が厳しくないユーザに限定してください。
nDays が経過すると、現在のパスワードが期限切れであることがユーザに通知されます。 通知を受けたユーザは、猶予ログイン回数に達するまでパスワードを引き続き使用することができます。 猶予ログイン回数に達するとシステムへのアクセスを拒否されるため、ユーザはシステム管理者に連絡して新しいパスワードを取得する必要があります。
ユーザのパスワード期間の設定を取り消します。 このパラメータの値がユーザのプロファイル グループに含まれている場合は、その値が使用されます。 それ以外の場合は、setoptions コマンドで設定したデフォルト値が使用されます。
このパラメータは、new[x]usr コマンドでは使用できません。
ユーザにセキュリティ ラベルを割り当てます。
ユーザ レコードからセキュリティ ラベルを削除します。
このパラメータは、new[x]usr コマンドでは使用できません。
ユーザ レコードにセキュリティ レベルを割り当てます。
levelNumber は、0 ~ 255 の整数です。
ユーザ レコードからセキュリティ レベルを削除します。
このパラメータは、newusr コマンドでは使用できません。
eTrust SSO で使用されます。
ユーザの所在地を指定します。 所在地は、認証プロセスでは使用されません。
所在地を指定します。 locationString は最大 47 文字の英数字から成る文字列です。 locationString に空白文字が含まれる場合は、文字列を一重引用符で囲みます。
ユーザに LOGICAL 属性を割り当てます。 LOGICAL 属性が割り当てられたユーザはログインすることができず、CA ControlMinder 内部でのみ使用されます。
たとえば、リソースの所有者であってもリソースへのアクセスを妨げるために、リソースの所有者として使用するユーザ nobody は、デフォルトの論理ユーザです。 これは、ユーザがこのアカウントを使用してログインすることができないことを意味します。
ユーザから LOGICAL 属性を削除します
ユーザのログイン情報を確認するサーバを指定します。 ユーザがドメイン ワークステーションにログインすると、この引数で指定したサーバにログイン情報が送られ、ユーザがワークステーションを使用することが許可されます。
ユーザの最大同時ログイン数を設定します。 値 0(ゼロ)は、同時に任意の数の端末からログインできることを意味します。 このパラメータを指定しない場合は、グローバルな最大ログイン回数の設定が使用されます。
注: maxlogins を 1 に設定すると、selang を実行できません。 この場合、CA ControlMinder を停止し、setpropadm ユーティリティなどを使用して maxlogins の設定を 2 以上の値に変更し、CA ControlMinder を再起動する必要があります。
ユーザの最大ログイン数の設定を削除します。 代わりに、グローバルな設定が使用されます。
このパラメータは、new[x]usr コマンドでは使用できません。
ユーザがパスワードを再度変更できるまでの最短経過日数を指定します。 正の整数を入力します。
ユーザの min_life 設定を削除します。 このパラメータの値がユーザのプロファイル グループに含まれている場合は、その値が使用されます。 それ以外の場合は、setoptions コマンドで設定したデフォルト値が使用されます。
このパラメータは、new[x]usr コマンドでは使用できません。
ユーザが別のユーザのパスワードを変更できないように指定します。
ユーザがログインするたびに、notifyAddress 宛に電子メールを送信します。 通知メッセージを受け取るユーザは、頻繁にログインして、各メッセージに示された不正なアクセスの試みに対処する必要があります。
通知メッセージが送信されるたびに、監査ログに監査レコードが書き込まれます。
ユーザ名または電子メール アドレスを指定します。
制限: 30 文字。
ユーザがログインしたときに誰にも通知を行わないように指定します。
このパラメータは、new[x]usr コマンドでは使用できません。
chusr コマンドおよび editusr コマンドの場合、このパラメータは、ローカル Windows システムのユーザ定義を変更します。
newusr コマンドの場合、このパラメータはユーザをローカル Windows システムに追加します。
複数の引数を指定する場合は、各引数をスペースで区切ります。
ローカル Windows システムを CA ControlMinder 内で操作する方法の詳細については、environment コマンドの説明を参照してください。
nt オプションと nt オプションのサブオプションは、エンタープライズ ユーザに対しては無効です。
ユーザに OPERATOR 属性を割り当てます。 OPERATOR 属性を持つユーザは、データベースのすべてのリソース レコードを一覧表示できます。また、このユーザには CA ControlMinder で定義されたすべてのファイルに対する読み取り権限が与えられます。
この属性を持つユーザは、secons コマンドのすべてのオプションも使用できます。 secons ユーティリティの詳細については、「リファレンス ガイド」を参照してください。
ユーザ レコードから OPERATOR 属性を削除します。
このパラメータは、newusr コマンドでは使用できません。
ユーザの組織を指定します。 組織は、認証プロセスでは使用されません。
組織を指定します。 organizationString は最大 255 文字の英数字から成る文字列です。 organizationString に空白文字が含まれる場合は、文字列を一重引用符で囲みます。
ユーザの組織単位を指定します。 組織単位は、認証プロセスでは使用されません。
組織単位を指定します。 org_unitString は最大 255 文字の英数字から成る文字列です。 organizationString に空白文字が含まれる場合は、文字列を一重引用符で囲みます。
ユーザ レコードの所有者として CA ControlMinder ユーザまたはグループを割り当てます。 詳細については、お使いの OS に対応する「エンドポイント管理ガイド」を参照してください。
ユーザにパスワードを割り当てます。 スペースまたはカンマ以外の任意の文字を指定します。 パスワード チェックが有効になっている場合、指定したパスワードでログインできるのは 1 回のみです。 次回システムにログインする際に、ユーザは新しいパスワードを設定する必要があります。
自分のパスワードを変更するには、setoptions cng_ownpwd を使用して selang オプションを設定するか、sepass を使用する必要があります。
ユーザのプライマリ グループ ID を設定します。 groupName には UNIX グループの名前を指定します。
ユーザの電話番号を指定します。 電話番号は、認証プロセスでは使用されません。
電話番号を指定します。 phoneString は最大 19 文字の英数字から成る文字列です。 phoneString に空白文字が含まれる場合は、文字列を一重引用符で囲みます。
ユーザが sepass ユーティリティを使用してパスワードを変更した場合、指定された PMDB に新しいパスワードを伝達するように指定します。 PMDB の完全修飾名を入力します。 このパスワードは、seos.ini の [seos] セクションにある parent_pmd トークンまたは passwd_pmd トークンに定義されている Policy Model には送信されません。
このオプションは、エンタープライズ ユーザに対しては使用できません。
ユーザ レコードから PMDB 属性を削除します。
このパラメータは、new[x]usr コマンドでは使用できません。
Windows のユーザ レコードに特定の権限を追加します。privList の前にマイナス記号(-)を付けた場合は、指定した権限を削除します。
このパラメータは、newusr コマンドでは使用できません。
ユーザをプロファイル グループに割り当てます。 次の値をプロファイル グループから取得できます。
ユーザをプロファイル グループから削除します。
このパラメータは、new[x]usr コマンドでは使用できません。
ユーザに PWMANAGER 属性を割り当てます。 この属性を持つユーザは、データベースにあるユーザのパスワードを変更できます。 詳細については、お使いの OS に対応する「エンドポイント管理ガイド」を参照してください。
ユーザ レコードから PWMANAGER 属性を削除します。
このパラメータは、new[x]usr コマンドでは使用できません。
ユーザが変更した場合と同じようにパスワードを置き換えます。 このパラメータを指定すると、データベースを最後に変更した日時が更新され、 猶予ログインが終了します。
レコードの OBJ_TYPE プロパティをリセットし、ユーザの権限属性を削除します。
ユーザがログインできる曜日と時間帯を指定します。 この制限は、[X]USER レコードの DAYTIME プロパティに格納されます。
Days 引数を指定せずに Time 引数を指定した場合、レコードですでに定義されている曜日制限に時間制限が適用されます。
Time 引数を指定せずに Days 引数を指定した場合、レコード内にすでに設定されている Days 制限に対して、指定した曜日制限が適用されます。
Days 引数と Time 引数の両方を指定した場合、ユーザは、指定した曜日の指定した時間帯にのみシステムにアクセスできます。
ユーザがログインできる曜日を指定します。 Days の指定には以下のキーワードを使用できます。
ユーザがログインできる時間帯を指定します。 time 引数には次のサブ引数があります。
startTime と endTime はどちらも hhmm の形式で指定します。hh は時間(00 ~ 23)、mm は分(00 ~ 59)を表します。 2400 は有効な Time 値ではないことに注意してください。代わりに 0000 を使用してください。
startTime は endTime より小さい必要があります。
注: CA ControlMinder では、プロセッサのタイム ゾーンを使用します。 プロセッサと異なるタイム ゾーンの端末にログインする際には注意が必要です。
ユーザによるログインを限定するすべての曜日および時間帯の制限を削除します。
suspend パラメータを指定して無効にしたユーザ レコードを有効にします。 suspend パラメータと resume パラメータの両方を指定する場合、再開日を一時停止日より後に設定する必要があります。 dateTime を省略すると、chusr コマンドの実行直後にユーザ レコードが再開されます。 詳細については、お使いの OS に対応する「エンドポイント管理ガイド」を参照してください。
dateTime は、[m]m/[d]d/yy[@HH:MM] の形式で指定します。
再開日および再開時間(指定されている場合)をユーザ レコードから消去します。 これにより、ユーザのステータスがアクティブ(有効)から一時停止に変更されます。
このパラメータは、new[x]usr コマンドでは使用できません。
ユーザがログインしたときに自動的に実行されるファイルの場所を指定します。 このパラメータは任意です。 通常は、このログイン スクリプトによって作業環境が設定されます。 ユーザの作業環境の設定には profile パラメータも使用できます。
SERVER 属性を設定します。 現在のユーザに代わり実行しているプロセスから、他のユーザの権限をクエリできるようになります。 詳細については、お使いの OS に対応する「エンドポイント管理ガイド」を参照してください。
SERVER 属性の設定を解除します。
このパラメータは、new[x]usr コマンドでは使用できません。
ユーザが login コマンドまたは su コマンドを起動した後に実行される初期プログラムまたはシェルの完全パスを指定します。 fileName には文字列を指定します。
このオプションは、エンタープライズ ユーザに対しては使用できません。
ユーザ レコードを無効にします。ただし、データベースには定義を残します。 ユーザは、無効にされたユーザ アカウントを使用してシステムにログインすることはできません。
dateTime を指定すると、指定された日にユーザ レコードが無効になります。 dateTime を省略すると、ch[x]usr コマンドの実行直後にユーザ レコードが無効になります。
dateTime は mm/dd/yy[@HH:MM] の形式で指定します。
一時停止日をユーザ レコードから消去し、ユーザのステータスを無効から有効(アクティブ)に変更します。
このパラメータは、new[x]usr コマンドでは使用できません。
chusr コマンドおよび editusr コマンドの場合、このパラメータは、ローカル UNIX システムのユーザ定義を変更します。
newusr コマンドの場合、このパラメータはユーザをローカル UNIX システムに追加します。
複数の引数を指定する場合は、各引数をスペースで区切ります。
ローカル UNIX システムを CA ControlMinder 内で操作する方法の詳細については、この章の environment コマンドの説明を参照してください。
unix オプションと unix オプションのサブオプションは、エンタープライズ ユーザに対しては無効です。
一意の随意アクセス制御に使用するユーザの一意の ID 番号(UID)を設定します。 Number には 10 進数を指定します。 デフォルトでは、100 より小さい数値は使用できません。 除外される数値の詳細については、「リファレンス ガイド」の AllowedGidRange トークンの説明を参照してください。
ユーザ名(複数可)を指定します。 各ユーザ名は一意である必要があります。
newusr コマンドを使用すると、CA ControlMinder は userName を新しいユーザとして認識します。 newusr コマンドで指定したユーザが、ネイティブ環境にすでに定義されている場合、そのユーザ名は該当ユーザの USER レコードとして使用されます。 ただし、一般的には、newusr コマンドを使用してネイティブ環境に既存のユーザ名に対する USER レコードを作成するより、CA ControlMinder でエンタープライズ ユーザを使用できることを活用する方が得策です。 目的のユーザの CA ControlMinder プロパティを変更するには、代わりに chgxusr コマンドを使用します。
ネイティブ ログイン名ではない CA ControlMinder ユーザ名を使用する場合が考えられます。 その場合、login コマンドではそのユーザを使用できませんが、sesu などの他のコマンドで使用できます。
注: UNIX でユーザ名に円記号が含まれる場合は、 userName を指定する際に円記号を 2 つ重ねます。
例
chuxsr Jim category(FINANCIAL) level(155) restrictions ¥ (days(weekdays)time(0800:2000))
chxusr Joel suspend(8/5/95) resume(8/26/95)
chxusr Bill auditor- audit(all)
chxusr Mary comment ('Administrator of the SALES group')
chxusr Jared country() location()
newusr (Peter Joe)
newusr Jane owner(payroll) name('J.G. Harris')
newusr JohnD name('John Doe') category(NewEmployee) level(3) ¥
restrictions(days(weekdays)time(0800:1800))
|
Copyright © 2013 CA.
All rights reserved.
|
|