Configuration Manager オブジェクト セキュリティ

Delegate Verb

Configuration Manager の代理動詞は、非常に限定された方法でユーザーがオブジェクトへのインスタンス アクセス許可を他のユーザーに割り当てることができるようにする方法を管理者に提供します。 ユーザーが他のユーザーに割り当て (または取り消し) できる権限は、そのユーザーに明示的に付与されているインスタンス権限に限定されます。 ユーザーがセキュリティで保護されたオブジェクトを作成すると、そのユーザーには、そのオブジェクトに対する明示的なインスタンス権限 (通常は読み取り、変更、削除) が自動的に付与されます。

ある程度、これらの明示的に付与された権利は、ユーザーにオブジェクトの一定レベルの所有権を提供します。 委任権限を使用すると、この所有権は、インスタンス権限の既定グループの制御にまで拡張されます。 ユーザーが委任できる権利を制限するために、明示的に付与された権利 (ユーザーが属するグループではない) のみを委任できます。 ユーザーがオブジェクトに対する委任アクセス許可と明示的な権限を持っている場合、ユーザーは他のユーザー (またはグループ) インスタンス権限を削除することもできます (明示的なインスタンス権限を持っている場合、ユーザーがオブジェクトを所有していると言うのはこのためです)。 管理者権限を持つユーザーは、引き続きアクセス許可のフル コントロールを持ちます。

delegate 動詞を使用する一般的なシナリオは、ユーザーがオブジェクト タイプの作成および委任された権限を持ち、オブジェクトを作成して、ユーザー グループのメンバーにそのオブジェクトを表示できるようにする場合です。 オブジェクトのインスタンスを作成し、インスタンスの読み取りアクセス許可をユーザー グループに委任します。

代理動詞は、次の Configuration Manager クラスに適用できます。

  • SMS_Collection

  • SMS_Package

  • SMS_Advertisement

  • SMS_Site

  • SMS_Query

  • SMS_Report

  • SMS_MeteredProductRule

セキュリティで保護されたリソースとしてのシステム リソース (SMS_R_System)

セキュリティで保護されたリソースは、表示するためにコレクションの読み取り権限が必要なリソース (SMS_R_* クラス) です。 ユーザーにクラス レベルのコレクション読み取り権限がある場合、ユーザーはセキュリティで保護されたリソースのすべてのインスタンスを表示できます。 ユーザーが特定のコレクションに対するインスタンス レベルの読み取り権限しか持っていない場合、ユーザーに与えられるのは、それらのコレクションのメンバーであるリソースを表示する権限のみです。 SMS_R_User SMS_R_UserGroup は SMS 2.0 のセキュリティで保護されたリソースです。 SMS 2003 では、 SMS_R_System (システム リソース) もセキュリティで保護されたリソースです。

インベントリ インスタンス (SMS_G_System_*) は、読み取りリソース動詞と同様にセキュリティ保護されます。 ユーザーがクラス レベルの権限を持っている場合、そのユーザーはすべてのリソースに属するインベントリ データを表示できます。 ユーザーにクラス レベルの権限がない場合、ユーザーがインスタンス レベルの読み取りリソース権限を持っているコレクションのメンバーであるリソースに属するインベントリのインベントリ データのみを表示できます。 逆に、ユーザーがコレクションに対する読み取りリソース権限を持っている場合、ユーザーはそのコレクションのメンバーのインベントリ データを表示できます。 これは、セキュリティが SMS_R_System に変更されても影響を受けていません。 読み取りリソースの読み取り権限は、読み取り権限を付与しないとユーザーに付与できません。 ユーザーが適切なクラス レベルのコレクション権限を持っていない場合、コレクションの制限によってリソース セキュリティが適用されます。

Configuration Manager サーバーへのファイル送信のセキュリティ保護

既存の Configuration Manager クライアントに関係のないデータ探索レコード (DDR) ファイルおよび Managed Information Format (MIF) ファイルをコピーする場合に推奨される場所は、サイト サーバーの受信トレイ内に直接配置することです。 これには、これらのファイルをコピーするアプリケーションに、サイト サーバーに対する管理者レベルのアクセス許可が付与されている必要があります。 これらは以下の場所にあります。

DDR ファイル: <SMS>/inboxes/ddm.box

MIF ファイル: <SMS>/inboxes/inventry.box

関連項目

オブジェクトの概要Configuration Manager 関連付けクラスConfiguration Manager ビット フィールド プロパティConfiguration Manager 日付と時刻の形式Configuration Manager 埋め込みオブジェクトConfiguration Manager 拡張 WMI クエリ言語:Configuration Manager 遅延プロパティConfiguration Managerエラーに関する特別なクエリ