- スタート アップ ガイド
- ベスト プラクティス
- テナント
- リソース カタログ サービス
- フォルダー コンテキスト
- 自動化
- プロセス
- ジョブ
- トリガー
- ログ
- 監視
- キュー
- アセット
- ストレージ バケット
- Orchestrator のテスト
- Integrations
- クラシック ロボット
- トラブルシューティング
資格情報ストアを作成する
-
[資格情報ストア] ページで [追加] をクリックします。[新規資格情報ストアの追加] ダイアログが表示されます。
-
[種類] ドロップダウンから使用する Secure Store を選択します。
-
次の手順は、作成する資格情報ストアによって異なります。以下のオプションがあります。
-
Orchestrator データベース
-
CyberArk
-
CyberArk CCP
-
Azure Key Vault – Azure Key Vault と Azure Key Vault (読み取り専用) のいずれかを選択します。
-
HashiCorp Vault – HashiCorp Vault と HashiCorp (読み取り専用) のいずれかを選択します。
-
BeyondTrust – BeyondTrust Password Safe - Managed Accounts と BeyondTrust Password Safe - Team Passwords のいずれかを選択します。
注:Orchestrator Database ストアは 1 つしか持つことができません。
-
Orchestrator データベース
- [作成] をクリックすると、Orchestrator のデータベース ストアには設定可能なプロパティはありません。
CyberArk
CyberArk は、Palo Alto Networks に買収された後、Idira にリブランディングされました。Orchestrator の UI、構成キー、および資格情報ストアの種類の名前は、引き続き CyberArk を参照しています。
CyberArk® ストアが同じアプリケーション ID、Safe、フォルダー名を使用して複数のテナントで構成されている場合、保存されている資格情報には、それらすべてのテナントがアクセスできます。テナント レベルでセキュリティと分離を確保するには、各テナントの CyberArk ストアに異なる設定を使用する必要があります。
-
[名前] フィールドに、新しい資格情報ストアの名前を入力します。
-
[アプリ ID] フィールドに、CyberArk®PVWA (Password Vault Web Access) インターフェイスの Orchestrator インスタンスのアプリケーション ID を入力します。詳細についてはこちらをご覧ください。
-
In the CyberArk Safe field, enter the safe name as defined in the CyberArk® PVWA. See here for details.
-
[CyberArk フォルダー] フィールドに、CyberArk® が資格情報を格納する場所を入力します。
-
[作成] をクリックします。新しい資格情報ストアを使用する準備が整いました。
CyberArk CCP
CyberArk® ストアが同じアプリケーション ID、Safe、フォルダー名を使用して複数のテナントで構成されている場合、保存されている資格情報には、それらすべてのテナントがアクセスできます。テナント レベルでセキュリティと分離を確保するには、各テナントの CyberArk ストアに異なる設定を使用する必要があります。
-
[名前] フィールドに、新しい資格情報ストアの名前を入力します。
-
[アプリ ID] フィールドに、CyberArk®PVWA (Password Vault Web Access) インターフェイスの Orchestrator インスタンスのアプリケーション ID を入力します。詳細についてはこちらをご覧ください。
-
In the CyberArk Safe field, enter the safe name defined in the CyberArk® PVWA. See here for details.
-
[CyberArk フォルダー] フィールドに、CyberArk® が資格情報を格納する場所を入力します。
-
[Central Credential Provider の URL] フィールドに、Central Credential Provider のアドレスを入力します。
-
[Web サービス名] フィールドに、Central Credential Provider Web サービスの名前を入力します。このフィールドを空のままにすると、既定の名前 (AIMWebService) が使用されます。
10.The Client Certificate needs to be configured when the the CyberArk Application uses the client certificate authentication method. The expected input is a
.pfxfile which stores the private and the public key of the certificate. The client certificate needs to be installed on the machine where CyberArk CCP AIMWebservice is deployed.注:The client certificate is used by CyberArk credential provided to authenticate the application defined in Orchestrator credential store. See the official CyberArk documentation for details on application authentication methods.
クライアント証明書は、証明書チェーンの公開キーと秘密キーを格納する PKCS12 バイナリ形式ファイルです。
クライアント証明書が Base 64 でエンコードされている場合は、
certutilコマンドを実行して、バイナリ形式でデコードします。certutil -decode client_certificate_encoded.pfx client_certificate.pfx -
[クライアント証明書のパスワード] フィールドに、クライアント証明書のパスワードを入力します。
-
CyberArk CCP AIMWebService で受信 HTTP 要求に自己署名ルート CA 証明書を使用する場合は、サーバー ルート証明書を設定する必要があります。これは HTTPS TLS ハンドシェイク証明書チェーンの検証に使用されます。予期される入力は、ルート CA 証明書の公開キーを格納する
.crtファイルです。 -
[作成] をクリックします。新しい資格情報ストアを使用する準備が整いました。
Azure Key Vault
Key Vault 資格情報ストアでは、RBAC の種類の認証を使用します。サービス プリンシパルの作成後、以下の手順を実行します。
-
[名前] フィールドに、新しい資格情報ストアの名前を入力します。
-
[Key Vault Uri] フィールドに、Azure Key Vault のアドレスを入力します。これは
https://<vault_name>.vault.azure.net/です。 -
[ディレクトリ ID] フィールドに、Azure Portal に表示されるディレクトリ ID を入力します。
-
Orchestrator アプリが登録されている Azure AD の [アプリ登録] セクションから、[クライアント ID] フィールドにアプリケーション ID を入力します。
-
[クライアント シークレット] フィールドに、前の手順で入力したクライアント アカウントの認証に必要なシークレットを入力します。
-
[作成] をクリックします。新しい資格情報ストアを使用する準備が整いました。
HashiCorp Vault
-
[種類] フィールドで、資格情報ストアとして HashiCorp Vault または HashiCorp Vault (読み取り専用) を選択します。
-
[名前] フィールドで、HashiCorp Vault 資格情報ストアの名前を指定します。
-
[コンテナー URI] フィールドで、HashiCorp Vault の HTTP API の URI を指定します。
-
[認証の種類] フィールドで、使用する認証方法を指定します。選択したオプションに応じて、追加のフィールドを設定する必要があります。
- AppRole – これは、推奨される認証方法です。このオプションを選択する場合は、以下のフィールドも設定する必要があります。
- ロール ID – [AppRole] という認証方法で使用するロール ID を指定します。
- シークレット ID – [AppRole] という認証の種類で使用するシークレット ID を入力します。
- UsernamePassword – このオプションを選択する場合は、以下のフィールドも設定する必要があります。
- ユーザー名 – [UsernamePassword] で使用するユーザー名を入力します。
- パスワード - [UsernamePassword] という認証の種類で使用するパスワードを指定します。
- LDAP – このオプションを選択する場合は、以下のフィールドも設定する必要があります。
- ユーザー名 - [LDAP] という認証の種類で使用するユーザー名を指定します。
- パスワード - [LDAP] という認証の種類で使用するパスワードを指定します。
- Token – このオプションを選択する場合は、以下のフィールドも設定する必要があります。
- トークン – [Token] という認証の種類で使用するトークンを指定します。
- AppRole – これは、推奨される認証方法です。このオプションを選択する場合は、以下のフィールドも設定する必要があります。
-
[シークレット エンジン] フィールドで、使用するシークレット エンジンを指定します。以下のオプションがあります。
- KeyValueV1
- KeyValueV2
- Active Directory
-
[シークレット エンジンのマウント パス] フィールドで、シークレット エンジンのパスを指定します。指定しない場合、既定で KeyValueV1 の場合は
kv、KeyValueV2 の場合はkv-v2、ActiveDirectory の場合はadに設定されます。 -
[データ パス] フィールドに、保存されているすべてのシークレットに使用する、パスのプレフィックスを入力します。
-
[ 名前空間 ] フィールドで、使用する 名前空間 を指定します。HashiCorp Vault Enterprise でのみ使用できます。
-
[作成] をクリックします。新しい資格情報ストアを使用する準備が整いました。
BeyondTrust
- [種類] フィールドで、以下のいずれかのオプションを選択します。
- BeyondTrust Password Safe - Managed Accounts
- BeyondTrust Password Safe - Team Passwords
- [名前] フィールドで、BeyondTrust 資格情報ストアの名前を指定します。
- [BeyondTrust のホスト URL] フィールドで、シークレット サーバー インスタンスの URL を指定します。
- [API 登録キー] フィールドで、BeyondTrust の API 登録キーの値を指定します。
- [API 実行元のユーザー名] フィールドで、呼び出しを実行する BeyondTrust ユーザー名を指定します。
BeyondTrust Password Safe - Managed Accounts
BeyondTrust Password Safe - Managed Accounts を選択した場合は、次の手順に進みます。
-
必要に応じて、[既定の Managed System 名] フィールドで、Orchestrator アセットで他の Managed System が指定されていない場合に使用するフォールバック Managed System を指定します。
-
[システムとアカウントの区切り文字] フィールドで、Orchestrator アセットの Managed Account 名から Managed System 名を分割するために使用する区切り文字を指定します。
-
[Managed Account の種類] フィールドで、BeyondTrust の Managed Account の種類を指定します。
-
[作成] をクリックします。新しい資格情報ストアを使用する準備が整いました。
BeyondTrust Password Safe - Team Passwords
BeyondTrust Password Safe - Team Passwords を選択した場合は、次の手順に進みます。
-
必要に応じて、[フォルダー パスのプレフィックス] フィールドで、既定のフォルダー パスのプレフィックスを指定します。これは、すべての Orchestrator アセットの値の前に追加されます。
-
[フォルダー/アカウントの区切り文字] フィールドに、Orchestrator アセットのタイトルからパスを分割するために使用する区切り文字を入力します。
-
[作成] をクリックします。新しい資格情報ストアを使用する準備が整いました。
資格情報ストアを編集する
[ストア] ([テナント] > [資格情報] > [ストア]) に移動し、目的のストアの [その他のアクション] メニューから [編集] を選択します。[資格情報ストアを編集] ダイアログが表示されます。
Orchestrator Database ストアには、編集可能なプロパティはありません。
既定の資格情報ストアを設定する
2 つ以上の資格情報ストアを使用する場合、ロボットとアセットに使用する既定のストアを選択できます。同じストアを両方の既定として使用するか、それぞれに異なる既定のストアを選択できます。
既定のストアを選択するには、[その他のアクション] メニューから、[ロボットの既定ストアとして設定] および/または [アセットの既定ストアとして設定] を選択します。
既定のストアを変更しても、既存のロボットまたはアセットの設定は変更されません。新しいロボットまたはアセットの作成時に、[資格情報ストア] ドロップダウンにあらかじめ選択されて表示される項目が制御されるだけです。ロボットとアセットは常に、作成時に使用されたストアからパスワードを取得します。特定のロボットまたはアセットの資格情報ストアを変更する場合は、ロボット レベルまたはアセット レベルで変更する必要があります。
資格情報ストアを削除する
資格情報ストアを削除するには、目的のストアの [その他のアクション] メニューから [削除] を選択します。
選択したストアが使用中の場合、影響を受けるロボットとアセットの数を示す警告ダイアログが表示されます。[削除] をクリックして削除を確定するか、[キャンセル] をクリックして中止します。常に少なくとも 1 つの資格情報ストアをアクティブにする必要があり、1 つしか存在しない場合は削除するオプションは表示されません。
既定として指定された資格情報ストアは削除できません。最初にその種類の資格情報に対する別の既定のストアを選択する必要があります。