注: 以下の翻訳の正確性は検証されていません。AIPを利用して英語版の原文から機械的に翻訳されたものです。
強制アクセス制御プロパティは、オブジェクトに格納されたデータへのアクセスをきめ細かく制御できるオブジェクトタイプのプロパティです。強制アクセス制御プロパティを使用すると、特定のオブジェクトについて、同じデータソース内のほかのすべてのプロパティへのアクセスを制限し、強制アクセス制御の条件を満たすユーザーのみがそれらのプロパティを閲覧できるようにできます。
注記:強制アクセス制御プロパティは、Object Storage v2 でのみ利用可能です。
プロパティに設定できる強制アクセス制御には、次の3つの種類があります。
マーキングは、データにアクセスするために特定のマーキングをユーザーが持つことを要求してアクセスを制限する強制アクセス制御です。リソースに複数のマーキングがある場合、そのリソースにアクセスするには、ユーザーがそれらすべてを持っている必要があります。マーキングについて詳しくはこちら。
マーキングを使用するには、許可されるマーキングを指定する必要があります。データソース上のどの強制アクセス制御プロパティでも、ここで指定したマーキングのみが許可されます。
組織は、ユーザーグループとリソースの間に厳格な分離を強制するアクセス要件です。すべてのユーザーは、1つの組織のみの_メンバー_ですが、複数の組織の_ゲストメンバー_になることができます。組織のマーキングがついたデータにアクセスするには、その組織のメンバーである必要があります。リソースに複数の組織が適用されている場合、ユーザーはそのリソースに適用されている組織のうち1つ以上のメンバーである必要があります。組織について詳しくはこちら。
組織を使用するには、許可される組織を指定する必要があります。データソース上のどの強制アクセス制御プロパティでも、ここで指定した組織のみが許可されます。
マーキングと組織は、同じ強制アクセス制御プロパティで併用できます。この場合、リソースにアクセスするには、ユーザーがすべてのマーキングと1つ以上の組織の条件を満たす必要があります。
機密情報区分のマーキングは、政府の機密情報を保護するために使用される強制アクセス制御です。情報の機密度が階層的に定義されている場合に、機密情報へのアクセスを制限するために使用されます。すべてのユーザーは、自身の機密情報区分レベル以下に分類されたデータにのみアクセスできます。
CBAC マーキングを設定できるのは、エンロールメントで CBAC が有効になっている場合のみです。CBAC(機密情報区分に基づくアクセス制御)について詳しくはこちら。
機密情報区分を使用するには、最大機密情報区分を指定する必要があります。データソース上のどの機密情報区分に基づく強制アクセス制御プロパティでも、この最大機密情報区分の条件を満たすマーキングのみが許可されます。
機密情報区分は、同じ強制アクセス制御プロパティでマーキングや組織と併用できません。
強制アクセス制御プロパティは、同じデータソース内のほかのすべてのプロパティを保護します。データソースが1つのオブジェクトタイプでは、強制アクセス制御プロパティの値の条件を満たす場合にのみ、ユーザーがオブジェクトを閲覧できることを意味します。
ただし、複数のデータソースを元にしたオブジェクトタイプ (MDO) では、各データソースに独自の強制アクセス制御プロパティを設定できます。特定のデータソースを元にしているプロパティのみが、そのデータソースの強制アクセス制御によって保護されます。
つまり、ユーザーがオブジェクトの一部のプロパティを閲覧する権限のみを持つ場合があります。この場合、ユーザーは、権限を持つデータソースからマッピングされたプロパティのみを閲覧できます。ユーザーにオブジェクトのインスタンスを表示するとき、ほかのプロパティは null として表示されます。
強制アクセス制御プロパティを効果的に使用するには、同じ強制アクセス制御を共有すべきプロパティのみが同じデータソースに含まれるように、元データソースを構成する必要があります。
強制アクセス制御プロパティには、次の検証が適用されます。
強制アクセス制御プロパティは、デフォルトで非表示に設定されます。これは、強制アクセス制御プロパティがほかの項目のマーキングとして使用されることを意図しており、通常は Object View やテーブルに表示する必要がないためです。ただし、必要に応じて強制アクセス制御プロパティを表示することもできます。
アクションタイプに強制アクセス制御パラメーターを追加できます。マーキングパラメーター、または CBAC が有効な場合は機密情報区分パラメーターを追加できます。組織パラメーターには現在対応していません。
強制アクセス制御パラメーターは、一般に、アクションが作成するオブジェクトの強制アクセス制御プロパティを設定するために使用されます。この場合、指定する値は、プロパティで許可された値に従う必要があります。無効な値が指定されると、アクションの実行に失敗します。
機密情報区分に基づく強制アクセス制御パラメーターでは、パラメーターレベルで最大機密情報区分を追加することもできます。これはアクションタイプの検証であるため、指定された値が最大機密情報区分の要件を満たさない場合、アクションの実行を開始できなくなります。一方、データソースの検証に依存する場合、アクションの実行は開始できますが、完了に失敗します。
アクションによって作成されたオブジェクトは、元データソースから生成されたオブジェクトと同様に、強制アクセス制御プロパティに指定された値によって保護されます。
強制アクセス制御プロパティを持つオブジェクトタイプと、強制アクセス制御パラメーターを持つアクションタイプは、Marketplace を通じてパッケージ化およびインストールできます。
強制アクセス制御プロパティを持つオブジェクトタイプをパッケージ化する際、許可されたマーキングまたは最大機密情報区分は、その製品のインストール入力として宣言されます。
同様に、最大機密情報区分が設定された、機密情報区分に基づく強制アクセス制御パラメーターを持つアクションタイプをパッケージ化する場合、最大機密情報区分はインストール入力として宣言されます。
製品をインストールすると、強制アクセス制御プロパティごとに、許可されたマーキングまたは最大機密情報区分を選択する画面が表示されます。選択した値は、インストール時に強制アクセス制御プロパティの許可されたマーキングまたは最大機密情報区分として設定されます。
同じ値を持つ複数の強制アクセス制御プロパティやパラメーターをパッケージ化すると、宣言される強制アクセス制御の入力は1個だけになります。