メインコンテンツまでスキップ
適用対象:
Cockpit v2RBAC (roles & permissions)Users · OUs · Identity providers

ユーザー​

ユーザーは、テナントにサインインするアイデンティティです。各ユーザーは完全な認証状態を持ち、ロールと組織単位を割り当てることができます。

側面詳細
パスワード強力な業界標準のパスワードハッシュ化で保護
二要素認証リカバリーコード付きの TOTP 2FA
ロックアウト失敗回数カウンターによる自動ロックアウトと時限解除
承認保留中のユーザーは有効化前に承認/却下できる
割り当てロールと組織単位は作成時または後から割り当て可能

管理アクションには、承認、却下、ロック/ロック解除、停止/停止解除、パスワードのリセット、TOTP の管理、アクティブセッションおよびサインインログの確認や失効が含まれます。

ロールと権限​

認可はロールベース(RBAC)です。ロールは権限をまとめた名前付きの集合であり、ユーザーにはロールが付与され、各ユーザーの実効権限はすべてのロールから展開された合成集合です。

階層的な権限

権限は階層構造として整理されているため、広範な権限(例えば「鍵を管理する」)を付与すると、その配下のより具体的なアクションも自動的に含まれます。

ホストとテナントのスコープ

各権限はホスト、テナント、またはその両方にスコープされているため、ホスト専用のアクションがテナント内に現れることはありません — 職務分掌の基盤となります。

組み込みロールとデフォルトロール

組み込みロールは削除できず、現行の機能セットと整合した状態が保たれます。ロールはデフォルトとマークすることができ、その場合新規ユーザーに自動的に付与されます。

権限は領域ごとにグループ化されます — 管理(ユーザー、ロール、設定)、運用(鍵管理、Vault、PKI、PQC といった暗号機能)、ホスト、そしてアクセスポリシー、アイデンティティプロバイダー、通知、課金といった横断的な領域です。これらの権限が統制する機能がエディションごとにどう切り替わるかについては、機能 を参照してください。

スーパー管理者

プラットフォームには専用のホストスーパー管理者が存在します。その権限は通常のテナントロールとは別に管理されます(ホスト を参照)。

組織単位​

組織単位(OU)は、テナント内に第二のスコープレイヤーを追加します。チームや部門を反映したツリーを形成し、アプリなどのリソースを特定の OU にスコープできます(あるいはテナント全体に可視のままにできます)。ロールは OU レベルで割り当てることができ、メンバーシップは OU ごとに管理されます。

アイデンティティプロバイダーと SSO​

外部アイデンティティプロバイダーにより、ユーザーは企業の認証情報でサインインできます。プロバイダーは、クライアント認証情報、authority/メタデータ URL、スコープ、クレームマッピングとともに設定され、ユーザーをデフォルトロールへ自動プロビジョニングすることができます。

プロバイダーステータス
Azure AD / Entra IDサポート済み
Oktaサポート済み
Keycloakサポート済み
SSO は機能ゲーティングの対象

シングルサインオンはアイデンティティプロバイダーのエンタイトルメントによって統制されます — プロバイダーがテナントのエディションで有効化されている必要があります。機能 を参照してください。

認証メカニズム​

メカニズム詳細
パスワード強力な業界標準のパスワードハッシュ化。設定可能なパスワードポリシー付き(ホスト設定を参照)
TOTP 2FAリカバリーコード付きの時刻ベースワンタイムパスワード
WebAuthn / FIDO2パスキー、セキュリティキー、Windows Hello
外部 SSOアイデンティティプロバイダーモジュール経由の Azure AD / Okta / Keycloak

セッションはパスワード変更、失効、ログアウト時に無効化できるため、必要に応じて即座にアクセスを遮断できます。

アクセスポリシー(ABAC)​

RBAC に加え、管理機能には属性ベースのアクセスポリシーエンジン(ABAC)が含まれ、ユーザー、IP、場所、時間、グループによってランタイムの暗号操作を統制します。このモデルの詳細は アクセスポリシー ページに記載されています。

API リファレンス​

管理機能は、ユーザー、ロール、組織単位、アイデンティティプロバイダー、アクセスポリシー、代理操作の管理オペレーションを公開しており、それぞれ対応する管理権限によって統制されます。

API リファレンス
詳細な API エンドポイントは 開発者ドキュメント → 管理 API に別途記載されています。