ArcGIS アカウントについて理解する
アカウントは、ファイルやソフトウェア機能などのリソースにアクセスする権限を提供します。 必要な権限をすべて提供する一方、必要以上のアクセス権は与えないアカウントを使用することが重要です。 ArcGIS Enterprise コンポーネントで使用されるアカウントには 2 つのタイプがあります:
オペレーティング システム アカウントは、コンポーネントがインストールされているコンピューターのオペレーティング システム上で、ソフトウェア サービスおよび関連プロセスを実行します。
オペレーティング システム アカウントで最も重要な考慮事項は、ソフトウェアがファイルの読み書きやプログラムを実行するために必要なコンピューター、ディレクトリー、ネットワーク ロケーションにアクセスできることです。 ArcGIS Enterprise には、以下のオペレーティング システム アカウントが必要です:
ユーザー アカウントは、コンポーネントによって作成されたアプリケーションにユーザーがログインできるようにします。 ユーザー アカウントで最も重要な考慮事項は、ユーザーがアプリケーション内で必要な作業を行うための適切な権限を持っていることです。 ArcGIS Enterprise には、以下のユーザー アカウントが必要です:
ArcGIS Enterprise 組織の初期管理者アカウント
ホスティング サーバー サイトのプライマリー サイト管理者アカウント
オペレーティング システム アカウント
各コンポーネントでは、対応するオペレーティング システム アカウントは、そのコンポーネントのインストール時に使用したログインです。
各コンポーネントのインストール時に、対応するオペレーティング システム アカウントを指定します。 ローカル オペレーティング システム アカウントを使用することもできますが、運用システムにドメイン アカウントまたはグループ管理サービス アカウントを使用することをおすすめしています。 これにより、バックアップなど、別々のコンピューターに保存する必要があるリソースにアクセスできるようになります。 ローカル オペレーティング システム アカウントを使用すると、ネットワーク ロケーションにアクセスできないため、バックアップ ディレクトリー用の共有ネットワーク ロケーションを指定することができません。
各コンピューター上で ArcGIS Data Store アカウントのパスワードを手動で更新する必要性をなくすために、管理サービス アカウントを使用できます。
Portal for ArcGIS アカウント
Portal For ArcGIS アカウントには、少なくとも次の権限が付与されている必要があります:
\arcgis\portal*- 読み取り、書き込み、実行\arcgisportal- フル コントロール
注意:
管理者グループのメンバーではない、最小限の権限を持つアカウントを使用することをおすすめします。
Portal for ArcGIS アカウントを別のアカウントで実行するよう構成する場合は、インストール完了後に configureserviceaccount ユーティリティーで行うことができます。 このユーティリティーは、サービスで使用されるディレクトリーに対する適切な権限も適用します。
詳細については、「Portal for ArcGIS アカウントの変更」をご参照ください。
ArcGIS Server アカウント
ArcGIS Server アカウントは次の目的に使用されます:
ArcGIS Server およびサービスをサポートするプロセスの開始と停止。
登録済みのデータベースがオペレーティング システム認証を使用している場合は、サービスの背後にある GIS データを読み取ります。
ArcGIS Server ディレクトリーへのファイルの読み書き。 たとえば、マップ キャッシュを作成すると、ArcGIS Server アカウントはキャッシュ タイルをサーバー キャッシュ ディレクトリーに書き込みます。
構成ストアのファイルの読み書き。
ArcGIS Server のインストール場所とシステムの一時ディレクトリーへのファイルの読み書き。 たとえば、アカウントは、サーバーのトラブルシューティングに使用できるログ ファイルを書き込みます。
ログ ディレクトリーのログ メッセージの読み書き。
注意:
ArcGIS Server アカウントは、ArcGIS Server サイトの作成時に定義するプライマリー サイト管理者と同じではありません。 詳細については、「ArcGIS Server サイトのセキュリティー保護」をご参照ください。
ArcGIS Server アカウントとは、このソフトウェアのインストール時に使用したアカウントです。 インストールでは、このアカウントが、システムに配置されるすべてのファイルの所有者となります。 ArcGIS Server コンピューターが複数存在するサイトでは、ArcGIS Server アカウントのユーザー ID (UID) をすべてのコンピューターで同じものにして、各サーバーが同じ NFS 権限を使ってデータや構成ストア、サーバー ディレクトリーにアクセスできるようにする必要があります。
セキュリティー上の理由から、ルート アカウントを ArcGIS Server アカウントとして使用したり、ソフトウェアのインストールに使用したりすることはできません。
ArcGIS Server アカウントは、データ、構成ストア、およびサーバー ディレクトリーへのファイル アクセスを除き、オペレーティング システム上の特別な権限を必要としません。 ArcGIS Server アカウントがコンピューターの管理者である必要はありません。
ArcGIS Server アカウントのオプションおよび適切な権限の詳細については、「ArcGIS Server アカウント」をご参照ください
ArcGIS Data Store アカウント
ArcGIS Data Store アカウントでは、データ ストアのバックアップ ディレクトリー、データ ストア ディレクトリー、およびリストア ステージング ディレクトリーに情報を書き込みます。 ArcGIS Data Store に必要なプロセスを実行する場合にも使用されます。
ArcGIS Data Store アカウントを使用するには、ArcGIS Data Store ディレクトリーに対するフル コントロール権限、ArcGIS Data Store インストール ディレクトリーに対するフル コントロール権限、共有ネットワーク バックアップ ディレクトリーに対する読み取りおよび書き込みが許可されたアクセス権、およびリレーショナル ストアで使用されるリストア ステージング ディレクトリーに対する読み取りおよび書き込みが許可されたアクセス権が必要です。
ArcGIS Data Store アカウントを使用するには、ArcGIS Data Store ディレクトリー (デフォルトの場所は C:\arcgisdatastore) に対するフル コントロール権限、ArcGIS Data Store インストール ディレクトリー (デフォルトの場所は C:\program files\arcgis\DataStore) に対するフル コントロール権限、共有ネットワーク バックアップ ディレクトリーに対する読み取りおよび書き込みが許可されたアクセス権、およびリレーショナル ストアで使用されるリストア ステージング ディレクトリーに対する読み取りおよび書き込みが許可されたアクセス権が必要です。
ArcGIS Data Store アカウントを作成したかアップグレードした後に、変更する必要がある場合は、configureserviceaccount ユーティリティーを使用します。
ユーザー アカウント
ArcGIS Enterprise をデプロイするには、2 つのユーザー アカウントが必要です。 初期管理者アカウントは、ArcGIS Enterprise 組織の初期構成に使用されます。 初期設定や ArcGIS Enterprise とのフェデレーションなど、一部の ArcGIS Server サイト構成タスクには、プライマリー サイト管理者アカウントが必要です。
初期管理者アカウント
ArcGIS Enterprise 組織を構成する際、管理者アカウントを作成するために名、姓、ユーザー名、パスワード、電子メール アドレス、セキュリティーの質問と答え、およびユーザー タイプを指定します。 このアカウントを初期管理者アカウントと呼びます。
注意:
ユーザー タイプは、ライセンス ファイルに含まれ、かつ初期管理者アカウントと互換性のあるものを選択できます。 必要な場合は、ポータルへのサイン イン後にユーザー タイプを変更することができます。
ポータルを ArcGIS Web Adaptor に登録するには、初期管理者アカウントが必要です。 また、ポータル認証のために、LDAP または PKI ベースのクライアント証明書認証の構成も必要です。
ポータルを ArcGIS Web Adaptor に登録するには、初期管理者アカウントが必要です。 また、ポータル認証のために、統合 Windows 認証、LDAP または PKI ベースのクライアント証明書認証の構成も必要です。
初期管理者アカウントのユーザー名とパスワードは、Portal for ArcGIS によって保存されます。 後で、他のアカウントを管理者として指定できます。 別の管理者アカウントを追加した後に、初期管理者アカウントを少ない権限を持つロールに降格させるか、削除することができます。
初期管理者アカウントを作成する場合、指定されたユーザー名とパスワードに含めることのできる ASCII 文字は、以下に制限されます:
0 〜 9 の数字
A 〜 Z の ASCII 文字 (大文字および小文字)
ドット (.)
初期管理者アカウントの制限が厳しすぎる場合は、ArcGIS Enterprise の初期デプロイメントの後に削除することができます。 詳細については、「初期管理者アカウントの削除」をご参照ください。
プライマリー サイト管理者アカウント
ArcGIS Server をインストールしたら、ArcGIS Server サイトを作成します。 このとき、新規アカウントの名前とパスワードを指定する必要があります。これは、初めて Manager にログインして ArcGIS Server を管理する際に使用します。 このアカウントをプライマリー サイト管理者と呼びます。
プライマリー サイト管理者の名前とパスワードは、ArcGIS Server でのみ使用され、ArcGIS Server によって保存されます。 後から、必要に応じて、他の管理アカウントを作成するこも、プライマリー サイト管理者を無効にすることもできます。
プライマリー サイト管理者アカウントの指定に関する詳細は、「新しいサイトの作成」をご参照ください。