ユーザーの権限を設定する (Pro)

DefectDojo Pro の機能です。 このページで説明する メンバー / グループ / グローバルロール のRBACシステムは、DefectDojo Pro の一部です。オープンソース版のDefectDojoでは、Authorized Users モデルを使用します — オープンソース版のアクセス制御についてはそのページを、エディション間を移行する場合は 3.0 アップグレードノート を参照してください。

パーミッションタイプの概要

個々のユーザーには、割り当て可能な4種類の権限があります。

  • ユーザーは 製品または製品タイプのメンバー として割り当てることができます。これにより、特定の製品で割り当てられたロールに応じて、DefectDojo内のデータタイプ(製品タイプ、製品、エンゲージメント、テスト、検出事項)を閲覧し、操作できるようになります。ユーザーは複数の製品または製品タイプのメンバーシップを持つことができ、それぞれ異なるレベルのアクセス権を設定できます。 ​
  • ユーザーには コンフィギュレーション権限(Configuration Permissions)を割り当てることもでき、これによりDefectDojoの設定ページにアクセスできるようになります。コンフィギュレーション権限は製品や製品タイプとは関連していません。 ​
  • ユーザーには グローバルロール を割り当てることができ、これによりすべての製品および製品タイプに対して標準化されたレベルのアクセス権が付与されます。 ​
  • ユーザーは スーパーユーザー として設定できます。これは管理者レベルのロールであり、DefectDojoのすべてのデータと設定に対する制御とアクセス権を付与します。

製品メンバーシップ、コンフィギュレーション権限、またはグローバルロールを複数のユーザーに同時に割り当てたい場合は、グループを作成することもできます。特定の製品専用のテストチームなど、DefectDojoに多数のユーザーがいる場合は、グループ機能の方が便利な場合があります。

スーパーユーザー & グローバルロール

ロールベースアクセス制御(RBAC)の設定の一環として、追加のスーパーユーザーやグローバルロールを持つユーザーを作成する必要がある場合があります。

  • スーパーユーザー(管理者)には、システム内での制限がありません。すべての設定を変更し、ユーザーを管理し、すべてのデータへの読み取り/書き込みアクセス権を持ちます。また、DefectDojo内のすべてのユーザーのアクセスルールを変更することもできます。スーパーユーザーは、すべてのシステム上の問題やアラートについての通知も受け取ります。
  • グローバルロールを持つユーザーは、割り当てられたロールに応じて、DefectDojo内の任意のデータタイプ(製品タイプ、製品、エンゲージメント、テスト、検出事項)を閲覧し、操作できます。各ロールと関連する権限の詳細については、「ロールの概要」の記事を参照してください。
  • ユーザーには特定のコンフィギュレーション権限を割り当てることもでき、これにより特定のDefectDojo設定ページにアクセスできるようになります。ユーザーにはデフォルトでコンフィギュレーション権限はありません。

デフォルトでは、新しいDefectDojoインスタンスで最初に作成されたアカウントにはスーパーユーザー権限が付与されます。そのユーザーは、以降に作成されるすべてのDefectDojoユーザーの権限を編集できます。既存のスーパーユーザーのみが、他のスーパーユーザーを追加したり、ユーザーにグローバルロールを追加したりできます。

既存のユーザーにスーパーユーザーまたはグローバルロールのステータスを追加する

  1. サイドバーの 👤 Users > Users ページに移動します。DefectDojoに登録されているすべてのアカウントの一覧が、各アカウントのアクティブ状態、グローバルロール、その他の関連ユーザーデータとともに表示されます。 ​ image

  2. スーパーユーザー権限を付与したいアカウントの名前をクリックします。これにより、そのユーザーのユーザーページに移動します。 ​

  3. ユーザーページの「Default Information」セクションから、☰ メニューを開き、「Edit」を選択します。 ​ image

  4. 「Edit User」ページで: ​ スーパーユーザーステータスを設定するには、ユーザーの「Default Information」内にある ☑️「Superuser Status」ボックスにチェックを入れます。 ​ グローバルロールを割り当てるには、ページ下部のドロップダウンの「Global Role」メニューから選択します。 ​ image

  5. 「Submit」をクリックして変更を確定します。

製品 & 製品タイプ のメンバーシップ

デフォルトでは、DefectDojoで新規作成されたアカウントには、製品レベルのデータを閲覧する権限がありません。閲覧・操作したい各製品にメンバーシップを割り当てる必要があります。

  • 製品 & 製品タイプ のメンバーシップは、スーパーユーザー、メンテナー、またはオーナー のみが設定できます。
  • メンテナー & オーナー は、自分が既に割り当てられている製品/製品タイプのメンバーシップのみを設定できます。
  • グローバルメンテナー & オーナー は、スーパーユーザー と同様に、任意の製品または製品タイプのメンバーシップを設定できます。

ユーザーは 製品 レベルで、同時に2種類のメンバーシップを持つことができます。

  • 該当する場合、基盤となる製品タイプメンバーシップによって付与されるロール
  • 存在する場合、その製品固有のロール

ユーザーがすでに製品タイプのメンバーとして追加されており、特定の製品に対して追加の権限レベルを必要としない場合は、そのユーザーを製品メンバーとして追加する必要はありません。

新しいメンバーを追加する

  1. ユーザーを割り当てたい製品または製品タイプに移動します。製品は Products > All Products の下の一覧から選択できます。

image

  1. Members の見出しを見つけ、 メニューをクリックして + Add Users を選択します。
  2. これにより、新しいメンバーを登録 できるページに移動します。ドロップダウンの Users メニューからユーザーを選択します。
  3. この製品または製品タイプでそのユーザーに持たせたいロールを選択します: API Importer、Reader、Writer、Maintainer、または Owner です。 ​ image

ロールを持たずに、ユーザーを製品または製品タイプのメンバーとして割り当てることはできません。新しいユーザーにどのロールを持たせるべきか分からない場合は、Reader が「デフォルト」の選択肢として適しています。これにより、ロールについて最終的な決定を下すまでの間、製品の状態を安全に保つことができます。

メンバーを編集または削除する

メンバーのロールは、製品または製品タイプ内で変更できます。

Product または Product Type ページ内で、Members の見出しに移動し、編集または削除したいユーザーの横にある ボタンをクリックします。

image

📝 Edit をクリックすると Edit Member 画面に移動し、このユーザーの Role を変更できます(API Importer、Reader、Writer、Maintainer、または Owner から別の選択肢へ)。

🗑️ Delete はユーザーのメンバーシップを完全に削除します。これにより、そのユーザーが製品または製品タイプに対して行った貢献や変更が削除されることはありません。

  • ユーザーのメンバーシップを編集または削除できない場合( が表示されない場合)、それはそのメンバーシップが Product Type レベルで付与されているためです。
  • ユーザーは製品内で2つのレベルのメンバーシップを持つことができます - 1つは Product Type レベルで割り当てられたもの、もう1つは Product レベルで割り当てられたものです。

関連する製品タイプロールを持つユーザーに追加の製品ロールを付与する

ユーザーが製品タイプレベルのロールを持っている場合、そのカテゴリー内のすべての基盤となる製品に対しても、そのロールでメンバーシップが割り当てられます。ただし、その製品タイプ内の特定の製品でこのユーザーに特別なロールを持たせたい場合は、製品レベルで追加のロールを付与できます。

  1. 製品ページから Members の見出しに移動し、 メニューをクリックして + Add Users を選択します(製品に新しいユーザーを追加する場合と同様です)。
  2. ドロップダウンメニューからユーザーの名前を選択し、そのユーザーに割り当てたい製品ロールを選択します。

製品ロールは、ユーザーの標準的な製品タイプロールやグローバルロールよりも優先されます。例えば、あるユーザーが製品タイプロールとして Reader を持っているが、その製品タイプの下にネストされた製品で Owner としても割り当てられている場合、その製品に限り追加の Owner 権限が付与されます。

ただし、これは逆には機能しません。ユーザーが製品タイプロールまたはグローバルロールとして Owner を持っている場合、特定の製品に Reader ロールを割り当てても、その Owner 権限が失われることはありません。ロールは、他のロールによってユーザーに付与された権限を取り消すことはできず、権限を追加することしかできません。

コンフィギュレーション権限

多くの設定ダイアログやAPIエンドポイントは、スーパーユーザーであるかどうかに関わらず、ユーザーやユーザーグループに対して有効化できます。これらのコンフィギュレーション権限により、通常のユーザーが標準の製品や製品ロールの割り当て範囲外のDefectDojoの部分にアクセスし、貢献できるようになります。

コンフィギュレーション権限は特定の製品や製品タイプとは関連していません - ユーザーは、他のステータスや製品/製品タイプのメンバーシップを必要とせずに、コンフィギュレーション権限を割り当てられます。 ​

コンフィギュレーション権限の一覧

  • Credential Manager: ⚙️Configuration > Credential Manager ページへのアクセス
  • Development Environments: Engagements > Environments リストの管理
  • Finding Templates: Findings > Finding Templates ページへのアクセス
  • Groups: 👤Users > Groups ページへのアクセス
  • Jira Instances: ⚙️Configuration > JIRA ページへのアクセス
  • Language Types:Language Types APIエンドポイントへのアクセス
  • Login Banner: ⚙️Configuration > Login Banner ページの編集
  • Announcements: ⚙️Configuration > Announcements へのアクセス
  • Note Types: ⚙️Configuration > Note Types ページへのアクセス
  • Product Types: 該当なし
  • Questionnaires: Questionnaires > All Questionnaires ページへのアクセス
  • Questions: Questionnaires > Questions ページへのアクセス
  • Regulations: ⚙️Configuration > Regulations ページへのアクセス
  • SLA Configuration: ⚙️Configuration > SLA Configuration ページへのアクセス
  • Test Types: テストタイプの追加または編集(Engagements > Test Types 内)
  • Tool Configuration: ⚙️Configuration > Tool Types ページへのアクセス
  • Tool Types: ⚙️Configuration > Tool Types ページへのアクセス
  • Users: 👤Users > Users ページへのアクセス

ユーザーにコンフィギュレーション権限を追加する

ユーザーにコンフィギュレーション権限を追加できるのはスーパーユーザーのみです

  1. サイドバーの 👤 Users > Users ページに移動します。DefectDojoに登録されているすべてのアカウントの一覧が、各アカウントのアクティブ状態、グローバルロール、その他の関連ユーザーデータとともに表示されます。 ​ image

  2. 編集したいアカウントの名前をクリックします。 ​

  3. コンフィギュレーション権限の一覧に移動します。これはユーザーページの右側に配置されています。 ​

  4. 追加したいユーザーコンフィギュレーション権限を選択します。 ​ ユーザーコンフィギュレーション権限の詳細な内訳については、Permission Chart を参照してください。