信頼済みセッションのセキュリティに関する考慮事項 - Advanced SQL Engine - Teradata Database

Teradata Vantage™ - Advanced SQL Engineセキュリティ管理ガイド

Product
Advanced SQL Engine
Teradata Database
Release Number
17.10
Published
2021年7月
Language
日本語
Last Update
2021-09-23
dita:mapPath
ja-JP/ppz1593203596223.ditamap
dita:ditavalPath
ja-JP/wrg1590696035526.ditaval
dita:id
B035-1100
Product Category
Software
Teradata Vantage
  • 中間層アプリケーションは、エンド ユーザーが信頼済みセッションを介してTeradata Vantageに接続する前に、エンド ユーザーを認証します。その後Vantageはプロキシ ユーザーのロールに基づいてデータベース オブジェクトへのアクセスを制御します。
  • GRANT CONNECT THROUGHのWITH TRUST ONLY句を使用して、SET QUERY_BAND文を信頼済みリクエストに含める必要があります。
  • システムは、IPアドレスによるログオン制限などのログオン制御を中間層アプリケーション ログオン ユーザー(信頼済みユーザー)に対してのみ強制します。これはシステムがプロキシ ユーザーを認証しないためです。
  • 永久プロキシ ユーザーで信頼済みセッションが確立されると、当該永久プロキシ ユーザーは新しいオブジェクトの所有者となりデフォルト権限が与えられます。
  • アプリケーション プロキシ ユーザーと信頼済みセッションが確立される場合、新しいオブジェクトに自動権限は付与されません。
  • システムは、エンド(プロキシ)ユーザーではなく、信頼済みユーザーに基づいてセキュリティ ポリシーを適用します。セキュリティ ポリシーについては、ネットワーク セキュリティ ポリシーを参照してください。
  • システムは信頼済みセッションでSET ROLE文を許可しません。プロキシ ユーザー接続のオペラント ロールは、プロキシ ユーザーを定義するCONNECT THROUGH文で指定したロールと、アプリケーションによって発行されたSET QUERY_BAND文に含まれるロールの制限によって決まります。
  • SET QUERY_BAND文を構築して、システムで正確にユーザー セッションを記録できるように各エンド ユーザーを固有に識別します。