組み込みアカウントのいずれかを使用する場合、 Nerdio Managerのアプリケーションへの個々のユーザーまたはグループの割り当てによって制御されます。 Nerdio Manager
ユーザーが複数のグループメンバーシップを通じて Nerdio Manager
注記
Nerdio Managerここで説明している動作は、 の新規インストール時のデフォルトの動作です。既存のインストールで累積 RBAC 機能を利用する場合は、App Service 設定 Features:CumulativeRbacの値を Trueに設定して、この機能を有効にする必要があります。
Nerdio Manager
割り当てられたロール内で競合がある場合は、より高い権限の割り当てが適用されます。カスタムロールを通じてユーザーやグループに割り当てる権限が、組織のセキュリティ要件を満たすか、上回っていることを確認してください。
注記
注:複数の直接割り当てはサポートされていません。単一の直接割り当ては、複数の 間接 (グループ) 割り当てと組み合わせることができます。この新機能は、 アプリ内で定義されたカスタムロールにのみ適用されます。組み込みロールは、この新機能の対象外です。
コア権限割り当ての原則
以下は、Entra ID を通じて権限の割り当てがどのように適用され、 Nerdio Manager
-
ユーザーは、特定のロールとワークスペースの組み合わせでアプリケーションに直接割り当てることも、アプリケーションに割り当てられたグループの直接メンバーになることもできます。ユーザーおよびグループメンバーとしての割り当てがサポートされています。
-
Entra ID アプリケーションに割り当てられたグループのネストされたグループのメンバーは考慮されません。これは Entra ID の制限です。詳細については、この Microsoft の記事を参照してください。
-
Nerdio Manager
追加の原則
-
Nerdio Manager
-
直接ユーザー割り当ては、最優先と見なされます。したがって、 Nerdio Manager
シナリオ例
-
ユーザーのアカウントは、ABC-ADMグループおよびDEF-ADMグループのメンバーです。
-
ABC-ADM グループは、グループXYZ-NerdioSupport-Adminの下にネストされています。
-
ABC-ADM グループは、 Nerdio Manager
-
DEF-ADM グループは、 Nerdio Manager
-
XYZ-NerdioSupport-Adminは、 Nerdio Manager
-
ネストされたメンバーシップは影響しません。したがって、Entra ID の観点では、ABC-ADM グループがXYZ-NerdioSupport-Adminのメンバーであるとは見なされません。XYZ-NerdioSupport-Adminグループの直接メンバーであるユーザーのみが考慮されます。ユーザーはXYZ-NerdioSupport-Adminの直接メンバーではないため、ワークスペース C または D にはアクセスできません。
-
ユーザーはABC-ADM グループとDEF-ADM グループの両方の直接メンバーであり、どちらのグループもカスタムロール、つまり Entra ID 上は同じ権限階層に割り当てられているため、ユーザーの実効権限は、ABC-ADM グループとDEF-ADM グループに割り当てられた権限の累積合計になります。
機能制限
この累積 RBAC 機能の初期リリースには、いくつかの機能制限があります。これらは、可能な場合は今後対応される予定です。
-
この機能では組み込みロールはサポートされていません。カスタムロールのみが使用可能です。
-
この機能では、個別の割り当て間でワークスペースモジュールへの異なるアクセスレベルを混在させることはできません。たとえば、ワークスペースモジュールではグローバルに 1 つのアクセスレベルのみがサポートされるため、個別の割り当て間でワークスペースモジュールの「ホストの管理」権限と「セッションの管理」権限を混在させることはできません。
-
フルアクセスのユーザーインターフェイスが設定された制限と競合するため、スコープを特定のワークスペースに制限している場合でも、制限付き権限とフルアクセスを混在させることはできません。
-
読み取り専用のユーザーインターフェイスが設定された制限と競合するため、スコープを特定のワークスペースに制限している場合でも、制限付き権限と読み取り専用を混在させることはできません。
-
サポートされる最大割り当て数は10です。追加の割り当てはフィルタリングされます。
このセクションでは、ユーザーがv6.4以前の異なるグループのメンバーである可能性がある状況について説明します。これらのいくつかは直接の割り当てまたはネストされたグループの割り当てである可能性があります。
-
グループは異なるカスタムロールに割り当てられています。例えば、2つの割り当てが異なるカスタム権限を持つワークスペースAへのアクセスを付与し (つまり、同じワークスペース)、1つの割り当てがワークスペースB、C、Dへのアクセスを付与します。
-
ユーザーがサインインすると、ワークスペースAのみが表示されます。ワークスペースB、C、Dは表示されません。
-
実際には、ユーザーがすべてのワークスペース (A、B、C、D) にアクセスできるようにしたいのです。
コア権限割り当ての原則
以下は、Entra ID を通じて権限の割り当てがどのように適用され、 Nerdio Manager
-
Entra ID アプリケーションへのユーザー割り当てでは、ネストされたグループメンバーシップはサポートされていません。つまり、ユーザーは、特定のロールとワークスペースの組み合わせでアプリケーションに直接割り当てられるか、アプリケーションに割り当てられたグループの直接メンバーである必要があります。ユーザーおよびグループメンバーとしての割り当てはサポートされていますが、 Nerdio Manager
-
Entra ID アプリケーションに割り当てられたグループのネストされたグループのメンバーは考慮されません。これは Entra ID の制限です。詳細については、この Microsoft の記事を参照してください。
-
Nerdio Manager
追加の原則
-
Nerdio Manager で作成されたすべてのカスタムロールは、Entra ID のロール権限の観点から同じ階層と見なされます。Nerdio Manager は、最も権限の強い組み合わせへのアクセスを有効にするために権限をマージまたは統合することはできません。
-
すべての権限を有効にするカスタムロールと、単一の権限のみを含む 2 つ目のロールがあったとしても、どちらもカスタムロールと見なされるため、Azure アプリケーションの観点では同じ階層で同等と見なされます。
-
直接ユーザー割り当ては、最優先と見なされます。したがって、 Nerdio Manager
シナリオ例
-
ユーザーのアカウントは、ABC-ADMグループおよびDEF-ADMグループのメンバーです。
-
ABC-ADM グループは、グループXYZ-NerdioSupport-Adminの下にネストされています。
-
ABC-ADM グループは、 Nerdio Manager
-
DEF-ADM グループは、 Nerdio Manager
-
XYZ-NerdioSupport-Adminは、 Nerdio Manager
-
ネストされたメンバーシップは影響しません。したがって、Entra ID の観点では、ABC-ADM グループがXYZ-NerdioSupport-Adminのメンバーであるとは見なされません。XYZ-NerdioSupport-Adminグループの直接メンバーであるユーザーのみが考慮されます。ユーザーはXYZ-NerdioSupport-Adminの直接メンバーではないため、ワークスペース C または D にはアクセスできません。
-
ユーザーはABC-ADM グループとDEF-ADM グループの両方の直接メンバーであり、どちらのグループもカスタムロールに割り当てられているため (つまり、Entra ID 上は同じ権限階層に属するため)、ユーザーの実効権限は、それらのグループが割り当てられているワークスペースやプールのいずれかになります。この例では、ワークスペースAまたはワークスペースBのいずれかです。
-
通常、割り当てはアルファベット順に行われますが、Entra ID によってどのように解釈されるかについての公式な定義はありません。したがって、ある日は、ユーザーにABC-ADM グループによって有効化されたワークスペース A が表示される可能性があります。別の日には、ユーザーにDEF-ADM グループによって有効化されたワークスペース B が表示される可能性があります。Entra ID が評価を行い、そのグループに基づいてユーザーに Nerdio Manager へのアクセスを提供します。Nerdio Manager は、特定のグループのメンバーがサインインしたことを確認し、それに応じて権限を付与するだけです。
注記
Nerdio Managerこれは、において、例えばワークスペース A に対して、異なるグループが割り当てられ、それぞれに異なるカスタムロール定義が適用される場合にも当てはまります。一方の割り当てでは特定のホストプールセットに権限が付与され、もう一方のグループでは別のホストプールセットが割り当てられている可能性があります。
すべてのカスタムロールが同等の階層にあるため、ユーザーに表示される特定のホストプールは、 Nerdio Manager
推奨事項
ヒント
ヒント:明確で一貫したエクスペリエンスを確保するために、必ず以下の推奨事項に従ってください。
-
オプション オプション #1: ユーザーに Nerdio Manager
注記
注:Entra ID が評価するグループを複数持たないようにすることで、単一の正しい割り当てのみが適用されます。
-
オプションオプション #2: ユーザーのアカウントをグループメンバーシップとしてではなく、カスタムロールに直接明示的に割り当て、権限を持つべきすべてのワークスペースへのアクセスを付与します。
注記
注:単一の直接割り当てにすることで、必要な権限が正確に適用されます。
ヒント
ヒント:どちらの解決策も機能しますが、オプション #1 の使用をお勧めします。これにより、多数の個別ユーザーによって権限リストが肥大化するのを防ぐことができます。
コメント (0件のコメント)