ジャストインタイム権限昇格

今日の動的なIT環境では、セキュリティとアクセス制御がもっとも重要です。組織が機密データやシステムを不正アクセスから保護しようとする中で、特権アクセス管理の課題はさらに複雑になっています。ユーザーに永続的な昇格アクセス権を付与する従来の方法では、システムが潜在的なリスクや脆弱性にさらされる可能性があります。

これらの課題に対処するため、PAM360はジャストインタイム(JIT) 特権昇格メカニズムを提供しています。この機能により、管理者はユーザーに一時的な昇格アクセス権を付与することができるため、指定された時間枠内で必要な特権タスクを実行できるようになります。時間制限付き、かつタスク固有のアクセスを提供することで、JIT特権昇格は昇格された権限が必要な場合にのみ付与されるようにし、セキュリティを大幅に強化するとともに不正アクセスのリスクを低減します。

このヘルプドキュメントでは、JIT特権昇格について詳しく説明し、その構成と実装に必要な手順の概要を示します。

  1. JIT特権昇格はどのように機能しますか?
  2. JIT特権昇格のメリット
  3. PAM360内でのJIT構成に必要なロール
  4. ローカル/セキュリティグループを使ったJIT特権昇格の構成
  5. ローカルセキュリティポリシーを使ったJIT特権昇格の構成

メモ:

JIT特権昇格は、WindowsおよびWindows Domain リソースにのみ適用できます。Linuxリソースについては、PAM360で利用可能な他の特権昇格および委任モジュール( SSH Command ControlSelf Service Privilege Elevationなど)を参照してください。

メモ:

PAM360を通じてWindowsまたはWindows Domainリソースの特権昇格を構成する場合は、その前に、選択したリソースに対してリモートパスワードリセットが構成されていることを確認してください。PAM360は、リモートパスワードリセット構成で構成されたアカウントを使って、ローカル/ドメインアカウントの特権昇格を実行します。


1.JIT特権昇格はどのように機能しますか?

適切な権限を持つ認可済みユーザーは、WindowsマシンまたはWindows Domainマシンのいずれであっても、特権昇格に必要なローカルグループまたはセキュリティグループを選択することで、リソースに対してJIT昇格を構成することができます。リソースがユーザーと共有されると、構成済みの標準アクセス制御ワークフローが適用されます。認可済み管理者から承認を受けると、ユーザーはアクセス用のパスワードをチェックアウトでき、これにより、特権昇格設定時に指定されたローカルグループまたはセキュリティグループのレベルまで権限が昇格されます。この結果、アクセス制御ワークフロー内で管理者が定めた一定期間、特権昇格が構成されたリソースへの昇格アクセス権がユーザーに付与されます。

ビルド7510以降、管理者はオーケストレーションされたPTAプロセスを通じて、ローカルセキュリティポリシーを使用したアカウントの特権昇格を構成できます。構成されたPTAプロセスは、関連付けられたローカルセキュリティポリシーを使って、アクセスに必要なタイミングで特権ユーザーに一時的なランタイムロールを動的にプロビジョニングし、定義されたアクセス制御セッションの終了時にそれらを自動的に削除します。

2.JIT特権昇格のメリット

ローカルアカウントに特定のアプリケーションやサービスを使用するのに必要な権限がない場合、JIT特権昇格機能は不可欠です。この機能を使うことで、管理者は特権リソースへの適時かつ制御されたアクセスを付与でき、権限の低いユーザーアカウントが特定の時間枠内で特権アプリケーションやサービスを実行できるようになります。このアプローチを実装すると、管理者は誰が何にどのくらいの期間アクセスできるかを正確に制御できるため、すべてのユーザーアカウントに対して特権リソースへの一律のアクセス権を付与する必要がなくなります。

3.PAM360内でのJIT構成に必要なロール

PAM360では、特定の権限を持つユーザーロールのみが、リソースまたはアカウントに対してJIT特権昇格を構成できます。

  • デフォルトでは、特権管理者管理者、およびパスワード管理者ロールがあるユーザーアカウントが、JIT特権昇格を構成できます。
  • これらの定義済みロールに加え、JIT構成に関連するリソースアカウント、およびアクセス制御権限があるカスタムロールを作成することもできます。
  • ローカルセキュリティポリシーを使って特権管理者ロール、または[特権プロセスを管理〛する権限がある同等ロールが必要です。

4.ローカル/セキュリティグループを使ったJIT特権昇格の構成

目的のWindows/Windowsドメインリソースに対してJIT権限昇格を構成するには、以下の詳細な手順に従ってください:

  1. PAM360アカウントの[リソース〛 タブに移動し、目的のWindows Domainリソースの横にある [リソースアクション〛アイコンをクリックして、[設定〛 >> [アクセス制御〛の順に選択します。
  2. アクセス制御ウインドウで、特権の昇格タブに切り替え、[以下のローカルグループに追加することによってアカウントの権限を昇格させてください。〛チェックボックスを有効にします。
    jit1
  3. Windows/Windowsドメインリソースで利用可能なすべてのローカル/セキュリティグループを表示するには、[Select]をクリックします。利用可能なグループが[Select Local Group〛ウインドウに表示されます。必要なグループを選択し、[保存]をクリックします。選択されたグループは、[Select Local Group〛フィールドに一覧表示されます。
  4. 選択されたリソースにJIT権限昇格を正常に構成するには、[保存&アクティブ化]をクリックします。

メモ:

  • 7100より前のビルドでは、Windows Domainリソースの権限昇格を構成するには、セキュリティグループを取り込むため、有効な ManageEngine ADManager Plus連携が必要です。
  • ビルド7100以降では、アクティブな ManageEngine ADManager Plus 連携をお使いの場合、ADMPオプションを使って、Windows DomainリソースのJIT権限昇格の構成に引き続き利用できます。それ以外の場合では、上記の手順でPAM360オプションを使って、Windows DomainリソースにJIT権限昇格を引き続き構成することができます。
jit2

メモ:

  • 権限昇格は、パスワードのチェックアウト時にのみ発生します。PAM360は、特権ローカル/ドメインアカウントのパスワードがPAM360リポジトリからチェックアウトされた場合にのみ、そのローカル/ドメインアカウントを選択したローカル/セキュリティグループに追加します。
  • PAM360が選択したグループにアカウントを追加しようとしてそのアカウントの権限昇格に失敗した場合、失敗理由の詳細を監査ログで確認してください。
  • 権限昇格は、リソース所有者およびアクセス制御ワークフローから除外されたユーザーには適用できません。

5.ローカルセキュリティポリシーを使ったJIT権限昇格の構成

メモ:

[管理] >> [カスタマイズ] >> [一般設定]>>[パスワード取得]で、[特権タスク オートメーション プロセスを介してローカル セキュリティ ポリシーを使用して特権の昇格を許可。]チェックボックスを有効にして、ローカルセキュリティポリシーを使ってJIT権限昇格を構成します。

PAM360では、管理者がアクセス制御ワークフローを通じて、Windowsリソースに対してローカルセキュリティポリシーを使ったJIT権限昇格を構成できます。特権タスクオートメーション(PTA)を使用すると、一時的な実行時ロールと権限が、必要な場合にのみ特権ユーザーに動的にプロビジョニングされます。これらの昇格された権限は、構成されたセッションの終了時に自動的に取り消され、Zero Standing Privileges(ZSP)の原則への準拠が確保されます。ユーザーがローカルセキュリティポリシーを使ってJITが構成された特権アカウントへのアクセスを要求すると、PAM360は承認ワークフローを開始します。承認が完了すると、ユーザーはアカウントパスワードをチェックアウトし、昇格された権限で必要なタスクを実行できます。これらの権限は、パスワードがチェックインされるか、制限時間が経過すると自動的に取り消されます。

以下のセクションでは、目的のWindowsリソースに対して、PTAプロセスを介してローカルセキュリティポリシーを使ったJIT権限昇格を設定する方法について説明します:

5.1 ローカルセキュリティポリシーを使ったJIT権限昇格のためのPTAの構成

ローカルセキュリティポリシー構成を使ったJIT権限昇格を開始する前に、まずPAM360でPTAを構成する必要があります。構成についての詳細は、このドキュメントを参照してください。PTA構成が完了したら、以下の手順にしたがって、ローカルセキュリティポリシー構成を使ったJIT権限昇格に必要な前提条件を完了してください:

  1. [管理] >>[ワークフローオーケストレーション]>>[特権タスクのオートメーション]>>[スクリプトとBridges]の順に移動します。スクリプトをクリックし、権限の関連付け用スクリプトと権限の関連付け解除用スクリプトをそれぞれ追加します。
  2. 以下は、権限昇格と委任に使用するサンプルスクリプトです。スクリプトは、ユーザーに必要な権限に基づいてカスタマイズできます:
    • 権限昇格中に権限を関連付けるためのスクリプト - ダウンロード
    • 権限委任中に権限の関連付けを解除するためのスクリプト - ダウンロード
  3. 次に、[特権プロセス]タブに切り替え、PTAのCircuit Builder内のPowerShell Engineタスクを選択して、2つの特権プロセスを別々に作成します。 1つはローカルセキュリティポリシーの権限を関連付けるため、もう 1つは割り当てられた権限の関連付けを解除するためのものです。各スクリプトを特権タスクにマッピングし、Circuit BuilderのConfigurationタブ内で、次の変数および対応するパラメーター(プロセスの参考としてサンプルスクリプトを使用している場合)を選択してください:
  4. 変数

    パラメーター

    説明

    TargetMachine

    $.TargetMachine

    特権ユーザーが特権タスクを実行する Windowsマシン。特権プロセスをシームレスに実行するには、このマシンと Bridgeサーバーが同じネットワークに接続されている必要があります。

    AdminUser

    $.adminAccountName

    PAM360でリモートパスワードリセットを構成するときに、Windows マシンに対して選択される管理者アカウント名です。

    AdminPassword

    $.adminPassword

    対象マシンのリモートパスワードリセット構成時に使用される管理者アカウントのパスワード。

    UserName

    $.UserName

    対象マシンで特権タスクを実行する特権ユーザー名。

    特権プロセスの作成とスクリプトのマッピングについての詳細は、このドキュメントを参照してください。

    jit3

これで PTA構成が完了しました。アクセス制御ワークフローでローカルセキュリティポリシーを使ってJIT権限昇格を構成する方法については、次のセクションを参照してください。

5.2 ローカルセキュリティポリシーを使ったJIT 権限昇格の構成

  1. PAM360アカウントのリソースタブに移動して目的の Windowsリソースを選択し、[リソースアクション]から、[設定]>>[アクセス制御〛の順にクリックします。
  2. [アクセス制御〛ウインドウで、[特権の昇格]>>[ローカルセキュリティポリシー]タブに切り替え、[特権タスク オートメーション プロセスを介してローカル セキュリティ ポリシーを使用して権限を昇格します。]チェックボックスを有効にします。
    jit4
  3. チェックイン時チェックアウト時で実行する権限プロセスを選択します。これにより、(PTA 内で作成された)特権プロセスがマッピングされ、特権ユーザーがこの特権アカウントのパスワードをチェックアウトおよびチェックインしたときにトリガーされます。
  4. [保存&アクティブ化]をクリックして構成を保存します。

    メモ:

    • ローカルセキュリティポリシーを使った権限昇格が設定されている特権アカウントについて、チェックインまたはチェックアウト時に実行する PTA プロセスを編集するには、アカウントのアクセス制御設定ウィンドウを開き、[特権の昇格〛>>[ローカルセキュリティポリシー〛に移動します。次に、チェックアウト時またはチェックイン時の横にある[編集]アイコンをクリックします。プロセスを編集した後、以前の状態に復元する場合は、[元に戻す]アイコンをクリックします。
    • パスワード要求を承認するとき、管理者はパスワードのチェックアウトおよびチェックイン時にトリガーされる特権プロセスを変更できます。ただし、割当または編集できるのは、自分が所有するプロセスのみです。

これで、Windowsリソース上の特権アカウントに対して、ローカルセキュリティ ポリシーを使ったJIT特権昇格の構成が完了しました。特権ユーザーが構成済みアカウントのパスワードをチェックアウトすると、PAM360は事前定義されたPTAプロセスを自動的にトリガーします。このプロセスは、関連付けられたPowerShellスクリプトを実行して、ユーザーアカウントを指定されたローカル セキュリティポリシーにマッピングし、承認されたセッションに必要な昇格権限を付与します。パスワードがチェックインされると、対応するチェックインPTAプロセスがトリガーされ、昇格権限の関連付けが解除されます。この自動化されたフローにより、手動介入なしで、安全かつ時間制限付きのアクセスが可能になることで、最小権限の原則に沿った運用を実現できます。