コミュニティソリューション

メンバーユーザーからZimaOSアプリを非表示にする:現在の制限事項

A user wanted to hide Cloudflared and duplicate app shortcuts from base users; community replies described app visibility as global rather than per-user.

ZimaOSでは現在、ユーザーごとのストレージ権限はドキュメント化されていますが、ユーザーごとのダッシュボードアプリ表示はドキュメント化されていません。つまり、メンバーアカウントは特定のファイルや共有に制限できますが、インストール済みアプリのタイル表示は別個のグローバルなダッシュボード設定です。

元のスレッドでは、製品上の制限が正しく指摘されていました。選択した一般ユーザーからCloudflared、Jellyfinなどのアプリアイコンを非表示にする機能は、当時サポートされていませんでした。現在のドキュメントでも、ロールベースのアプリ表示制御がない1つのインストール済みアプリページについて説明されているため、これは隠し設定の問題ではなく、アクセス設計の問題として扱ってください。

ファイル権限とアプリ表示は別物

現在のZimaOSマルチユーザー権限ガイドでは、共有レベルの権限を持つメンバーアカウントをサポートしています。これは、メンバーごとに異なるアプリダッシュボードが提供されることを意味しません。

セキュリティのためにアイコンの非表示に頼らない

将来的にアプリタイルを非表示にできるUIが追加されたとしても、アプリ自体には認証とネットワークアクセス制御が必要です。セキュリティはアプリケーション層またはプロキシ層で実装してください。

管理用アプリには独自の認証を設定する

Cloudflared、リバースプロキシ、データベース、ダウンロードクライアント、監視ツールには、アプリの認証情報を要求するか、管理用LANまたはVPNからのみアクセスできるようにしてください。一般ユーザーは、ポート番号を知っているだけで管理権限を得られるべきではありません。

Jellyfinなどではアプリレベルのユーザーを使用する

Jellyfin、Nextcloud、Immichなど、多くのセルフホストアプリには独自のユーザー/ロールシステムがすでに用意されています。家族には共有管理者認証情報ではなく、サービス内のアカウントを付与してください。

公開URLにはCloudflare Accessまたはリバースプロキシを使用する

ドメイン経由でアプリを公開する場合は、必要に応じてリバースプロキシの認証/アクセス制御ポリシーを使用してください。ZimaOSダッシュボードのショートカットから公開URLを開けるようにしても、それによってアプリの認可が置き換えられるわけではありません。

可能な限り重複したアプリタイルを避ける

1つの内部タイルと1つの外部リンクタイルが同じサービスを指している場合は、対象ユーザーに適した方を残し、ZimaOSで許可されている範囲で重複するショートカットを削除してください。ダッシュボードを整理するだけのために、実際のコンテナを削除しないでください。

管理用アプリは非公開にする

Cloudflaredなどのツールは、通常の家族向けアプリではなく、インフラストラクチャとして扱うべきです。ZimaOSでメンバーごとに非表示にできない場合は、実際のネットワークエンドポイントを制限し、表示されていることが操作権限につながらないようにしてください。

アプリのアクセスガイドでは、より安全な構成を説明しています。

現在の製品上の境界

現在のZimaOS機能ページでは、インストール済みアプリは1つのページから管理され、ユーザーアカウントの権限はストレージアクセスを中心に説明されています。ロールベースのアプリタイル表示機能を公開している現行の公式ドキュメントはありません。

よくある質問

ZimaOSでは、1つのメンバーアカウントからアプリを非表示にできますか?

ユーザーごとのアプリ表示を制御する機能は、現在の公式ドキュメントには記載されていません。

一般ユーザーがCloudflaredを停止できないようにするにはどうすればよいですか?

アプリのUI自体が未認証アクセスや管理者アクセスを許可している場合は、そのサービスを別途保護してください。ダッシュボードのタイルに頼らないでください。

Jellyfinはどのように共有すべきですか?

Jellyfin独自のユーザーアカウントと権限を使用し、リモート利用時には必要に応じて安全なリバースプロキシの背後に配置してください。

アプリの表示とアプリの権限は同じですか?

いいえ。アイコンの非表示はUI上の利便性にすぎず、実際のアクセス制御はアプリケーション認証とネットワークポリシーによって提供されます。