アクセス制御ワークフローの実装と管理

お知らせ:当社は、お客様により充実したサポート情報を迅速に提供するため、本ページのコンテンツは機械翻訳を用いて日本語に翻訳しています。正確かつ最新のサポート情報をご覧いただくには、本内容の英語版を参照してください。


この手順は、ビルド8310以前を対象としています。

組織内における特権アクセスのセキュリティと完全性を確保するためには、効果的なパスワード管理が不可欠です。アクセス制御ワークフローにより、管理者は承認ベースのアクセスを強制し、権限のあるユーザーのみが特権パスワードを取得・利用できるようにすることができます。このアプローチは、永続的なアクセス権を排除し、必要な場合にのみアクセス権を付与することで、「ゼロ・スタンディング・プリビレージ」モデルをサポートします。管理者は、アクセス制御ワークフローを設定することで、具体的な承認階層を定義したり、アクセス期間を設定したり、自動承認ルールを導入したりすることができます。 さらに、チケットシステムを統合することで、有効なチケットのチケットIDと照合し、パスワード要求の自動承認も可能です。この仕組みにより、セキュリティが強化されるほか、詳細な監査を通じて説明責任が確立されます。

本書では、アクセス制御による特権アクセスの管理に関する詳細な手順を説明しており、アクセス制御ワークフローの設定から、必要に応じた無効化に至るまでのライフサイクル全体を網羅しています。グローバルなアクセス制御設定の定義、承認管理者の指定、および排他アクセス/猶予期間/自動承認ルールなどの条件の適用方法について解説しています。合理化されたリクエスト・リリースプロセスにより、管理者はパスワードアクセス要求を効率的に審査/承認/却下/または変更することができ、不正アクセスのリスクを最小限に抑えることができます。

本ドキュメントの手順に従うことで、管理者は自身の環境内の特権リソースに対するアクセス制御ワークフローを効果的に実装・管理でき、アクセス管理プロセスを簡素化しつつ、全体的なセキュリティを強化することができます。

本ドキュメントでは、以下のトピックについて詳しく解説しています:

  1. リソースに対するアクセス制御ワークフローの設定
  2. アカウントに対するアクセス制御を設定
  3. アクセス制御の詳細の表示
  4. パスワードアクセス要求
  5. アクセス制御の無効化

1. リソースに対するアクセス制御ワークフローの設定

PAM360では、アカウント単位およびリソース単位でアクセス制御ワークフローを設定できます。設定手順は、どちらの場合もほぼ同じです。リソース単位でアクセス制御を設定するには、以下の手順に従ってください。

  1. リソース」タブに移動し、アクセス制御を設定したい対象のリソースの横にある「リソース操作」アイコンをクリックし、表示されるオプションから「設定 >> アクセス制御」を選択してください。
    access-control-configure-1
  2. リソースのアクセス制御を一括で設定するには、アクセス制御ワークフローを設定したい対象リソースの横にあるチェックボックスにチェックを入れ、上部のペインにある「リソースアクション」ボタンをクリックし、「設定」→「アクセス制御」を選択してください。
  3. 表示される「 アクセス制御設定」ウィンドウには、以下の設定項目が表示されます。ここでは、要件に応じてパスワードによるアクセスに関連するさまざまなオプションをカスタマイズできます。
    1. 承認管理者
    2. 除外ユーザー
    3. その他の設定
    4. 自動承認
    5. 特権の昇格

1.1 承認管理者

承認管理者の指定は、アクセス制御ワークフローを設定する上で極めて重要な手順です。ユーザーがパスワードへのアクセスをリクエストするたびに、そのリクエストは本セクションで承認管理者として指定された管理者へ転送されます。「すべての管理者」には、パスワード管理者や特権管理者を含め、環境内のすべての管理者のリストが表示されます。 このリストから管理者を選択し、右矢印ボタンをクリックして、パスワードアクセス要求の承認者としてその管理者を割り当ててください。選択された管理者が承認者として指定されます。「承認済み管理者」セクションにリストされている管理者は誰でも、選択されたリソース内の任意のアカウントに対して行われたパスワードアクセス要求を承認または却下することができます。

access-control-configure-3

あるいは、ユーザーグループ内のユーザーを承認管理者として指定したい場合は、「グループ」タブに切り替えて、目的のユーザーグループを「承認済みグループ」として指定することができますここには、管理者権限を持つユーザーを含むユーザーグループのみが一覧表示されます承認済み管理者として指定されたユーザーグループに所属する管理者権限を持つユーザーは、選択されたリソース内の任意のアカウントに対して行われたパスワードアクセス要求を承認または却下することができます。

1.2 除外ユーザー

リソースのアクセス制御ワークフローを設定する際、特定のユーザーをワークフローから除外することができます。「除外ユーザー」として指定されたユーザーは、アクセス制御ワークフローを経由することなく、共有されたパスワードに直接アクセスできます。ユーザーをアクセス制御ワークフローから除外するには、除外したいユーザーを選択し、右矢印ボタンをクリックしてください。 また、ユーザーグループに所属するユーザーをアクセス制御ワークフローから除外することもできます。ユーザーグループを除外するには、「グループタブ」に切り替え、除外したいユーザーグループを選択し、右矢印ボタンをクリックしてください。

access-control-configure-4

1.3 その他の設定

このセクションには、ユーザーにリクエストされたパスワードへのアクセス権を付与するためのさまざまなアクセス条件や、脆弱性や内部者による脅威を最小限に抑えるのに役立つその他のセキュリティ設定が記載されています。

access-control-configure-5

  1. 少なくとも[X]人の管理者による承認を必須とする- このオプションを有効にすると、パスワードへのアクセス要求ごとに、指定された数の管理者による承認が必須となります。ドロップダウンメニューから1-10の数字を選択してください。少なくとも10人の管理者による承認を必須とする場合は、「承認管理者」セクションで、少なくとも10人の管理者を「承認者」として指定する必要があります。

    追加の詳細

    また、「一般設定」の「パスワード取得」セクションで 、必要な承認者の最大数をグローバルに設定することもできます。

  2. パスワード取得の理由を強制- このオプションを有効にすると、ユーザーがアスタリスク(*)をクリックしてパスワードを平文で取得する際に、理由を指定することが義務付けられます。このオプションを有効にすることで、説明責任を確保し、パスワードアクセスとその目的に関する明確な監査証跡を維持することができます。
  3. 指定された時刻のX分前にパスワードアクセスリクエストを処理するよう管理者にリマインダーメールを送信する- このオプションを有効にすると、承認待ちのパスワードアクセスリクエストについて、管理者にリマインダーメールが送信されます。管理者にメールを送信するまでの時間(分単位)を指定し、保留中のパスワードアクセスリクエストを確認するよう促します。 このフィールドに「30」と入力すると、PAM360は、ユーザーがパスワードアクセス要求で指定した開始時刻の30分前にリマインダーメールを送信します。デフォルトでは、この値は15に設定されています。
  4. アクセス時刻が終了した後、ユーザーにX分間の猶予時間を付与する- このオプションを有効にすると、アクセス期間が終了した後も、ユーザーがパスワードにアクセスできる猶予時間が付与されます。終了時刻以降、ユーザーがパスワードへの排他的なアクセス権を維持できる期間(分単位)を指定してください。 猶予時間は最大60分まで設定可能です。このフィールドに「15」と入力し、リクエストされたアクセス期間が17時-18時の間である場合、ユーザーは18時15分までパスワードを利用できます。デフォルトでは、この値は10に設定されています。
  5. 承認からX時間後にパスワードが自動的にチェックインされます- このオプションを使用して、パスワードが自動的にチェックインされ、それ以降使用できなくなる正確な時間を指定します。
  6. 承認されない場合、X時間後にリクエストは無効になります -このオプションを使用すると、管理者が承認しない場合、保留中のパスワードリクエストが無効になるまでの最大時間(時間単位)を指定できます。たとえ1人の管理者でもパスワードリクエストを承認すれば、その承認の状態が他の権限を持つ管理者へ通知先として送信されます。
  7. [X]分間、パスワードへの排他的なアクセス権を付与する- ユーザーが「パスワード要求」ウィンドウで「今すぐ」オプションを選択して即時アクセスをリクエストした場合、そのユーザーがパスワードへの排他的なアクセス権を維持できる期間(分単位)を指定します。このフィールドに「60」と入力すると、ユーザーは「今すぐ」オプションを使用してリクエストしたパスワードへの排他的なアクセス権を60分間維持できます。デフォルトでは、この値は30に設定されています。
  8. 排他的な使用のたびにチェックイン時にパスワードまたはキーを更新する— このオプションを有効にすると、排他的な使用のたびにパスワードやSSHキーが保管庫に返却された後、自動的にリセットされます。

注意

  • 猶予時間が設定されている場合、PAM360は設定された猶予時間が終了した後にのみパスワードを保管庫に強制的にチェックインします。
  • グレースタイムが設定されていても、以下の場合には適用されません:
    1. ユーザーがパスワードアクセス要求で指定された終了時刻より前にパスワードをVaultに返却した場合。
    2. ユーザーがパスワードアクセス要求で指定された終了時刻までにパスワードをチェックアウトしていない場合。
  • 各使用後にパスワードをリセットできるよう、パスワードリセット権限を持つ必要なログイン認証情報を使用して、リモートでのパスワード変更が設定されていることをご確認ください。PAM360サーバーと同じネットワーク上にあるリソース、およびPAM360エージェントを介して管理されているリソースに対して、リモートでのパスワード変更を設定する詳細な手順については、以下のリンクをご参照ください。

1.4 自動承認

PAM360では、以下の条件に基づいて、ユーザーによるパスワードアクセス要求の自動承認設定を行うことができます。

  1. パスワードアクセス要求が行われた時刻
  2. チケットIDの検証

自動承認オプションは、承認管理者がパスワード要求の承認ができない場合や、要求件数が多い場合に役立ちます。アクセス制御ワークフローを設定する管理者は、要件に基づいて条件を指定できます。 開始時刻が自動承認の基準に一致するすべてのリクエストは、システムによって自動的に承認され、承認権限を持つ承認者として設定されたユーザーにはメールで通知されます。例えば、自動承認の時間を「毎日午前9時-午後6時設定することができます。自動承認セクションには、以下のオプションがあります。

  1. ユーザーによるアクセス要求を自動的に承認する」 - このチェックボックスを有効にすると、システムが特定の基準に基づいてパスワードアクセス要求を自動的に承認できるようになります。自動承認には、以下の基準のいずれかを選択する必要があります。このチェックボックスが有効になっていない場合、ユーザーによるパスワードアクセス要求は自動的に承認されません。
    • 日中いつでも- このオプションを選択すると、日中にユーザーから行われたパスワードアクセス要求が自動的に承認されます。
    • 条件- 指定されたオプションを使用して、パスワードアクセス要求を自動的に承認する時間帯を選択します。1日につき最大3つの承認時間帯を設定できます。
    • サービスリクエストチケットIDの検証によるパスワード要求の承認 - 環境にチケット管理システムが統合されている場合、このオプションを選択すると、サービスリクエストチケットIDに基づいてパスワードアクセス要求を承認できます。PAM360は、パスワードアクセスを許可する前に、ユーザーが指定したチケットIDを検証します。
      access-control-configure-6

承認管理者、除外ユーザー、アクセスポリシー、承認設定などの必要な詳細を設定した後、「保存して有効化」ボタンをクリックすると、選択したリソースのアクセス制御ワークフローの設定が正常に完了します。

1.5 特権昇格

PAM360のジャスト・イン・タイム(JIT)権限の昇格メカニズムにより、管理者はWindowsローカルアカウントおよびドメインアカウントのアクセス権限を一時的に昇格させることができます。この機能により、ユーザーは指定された時間枠内で特権タスクを実行できるようになり、必要な場合にのみ昇格されたアクセス権限が付与されることが保証されます。 JIT権限昇格では、Windowsローカルアカウントを対応するマシンのローカルグループに追加することで、特権アクセスを付与できます。同様に、ドメインアカウントについては、ドメインコントローラー内の適切なドメインセキュリティグループに追加することで、権限を昇格させることができます。

JIT権限昇格を活用することで、組織はアクセス許可に対してきめ細かな制御を実施でき、複数のユーザーアカウントにわたり、昇格された権限による包括的なアクセスを付与する必要性を低減できます。この一時的な権限昇格のアプローチにより、恒久的な管理者アクセスに伴うセキュリティリスクを大幅に軽減し、必要な場合にのみ昇格された権限が付与されることを保証します。JIT権限昇格の設定に関する詳細な手順については、こちらのリンクをご参照ください。

追加の詳細

  • ビルド7510以降、管理者はローカルセキュリティポリシーに対してJIT権限昇格を調整できるようになりました。自動化されたワークフローを通じて、アクセス制御中に必要なタイミングで正確に、一時的な実行時ロールおよび関連するローカルセキュリティポリシーが特権ユーザーにプロビジョニングされます。これらの昇格された権限は、指定された時間制限のあるセッションの終了時に自動的に解除されます。詳細については、こちらのドキュメントをご参照ください。
  • パスワードがチェックアウトされ、現在使用中の場合、そのリソースに対してパスワードアクセス制御を無効にすることはできません。
  • アクセス制御が設定されており、かつパスワードが現在使用中のリソースについては、リソース所有者がリソースタイプやリモートパスワードリセット の設定を変更しないことを推奨します。変更を行うと、アクセス制御設定が削除されてしまいます。パスワードのステータスを確認するには、「管理」→「アクセス要求」→「パスワードアクセス」 に移動し アクション」列のステータスを確認してください。
  • PAM360がローカルユーザーアカウントを選択したローカルグループに追加しようとした際にアカウントの特権昇格に失敗した場合、そのアカウントへのアクセス権を持つユーザーは、そのパスワードをリクエストできなくなります。失敗の理由に関する詳細については、「監査」タブの監査ログをご確認ください。
  • 管理者は、リソース内の他のアカウントに対してリソースレベルで適用されているアクセス制御設定に影響を与えることなく、リソース内の特定のアカウントに対してアクセス制御ワークフローを設定することもできます。

2. アカウントに対するアクセス制御を設定

アカウント単位でアクセス制御を設定するには、以下の手順に従ってください:

  1. アカウントに対するパスワードアクセス制御を設定するには- 「リソース」タブに移動し、「パスワード」ウィンドウに切り替え、対象のアカウントの横にある「アカウントアクション」アイコンをクリックし、表示されるオプションから「アクセス制御の設定」を選択してください。
  2. 異なるリソース内の複数のアカウントに対して一括でアクセス制御を設定するには、「パスワード」ウィンドウで対象のアカウントの横にあるチェックボックスにチェックを入れ、上部ペインの「アカウントアクション」ボタンをクリックし、「設定>>アクセス制御」を選択してください。
  3. リソース内のアカウントに対してアクセス制御を設定するには- 「リソース」タブに移動し、対象のアカウントが含まれるリソースをクリックします。「アカウント情報」ウィンドウで、対象のアカウントの横にある「アカウントアクション」アイコンをクリックし、表示されるオプションから「アクセス制御の設定」を選択します。
    access-control-configure-2
  4. 1つのリソース内で複数のアカウントのアクセス制御を一括で設定するには、[アカウント情報]ウィンドウで、対象のアカウントの横にあるチェックボックスにチェックを入れ、上部ペインの「その他のアクション」ボタンをクリックし、「アクセス制御設定」を選択してください。
  5. 表示される「アクセス制御の設定」ウィンドウには、以下の設定項目が表示されます。ここでは、要件に応じてパスワードアクセスポリシーに関連するさまざまなオプションをカスタマイズできます。
    1. 承認管理者
    2. 除外ユーザー
    3. その他の設定
    4. 自動承認
    5. 特権の昇格

対象のアカウントに対するアクセス制御を設定するには、こちらに記載されている手順に従ってください。

3. アクセス制御の詳細の確認

アカウントまたはリソースに対してアクセス制御ワークフローが設定されると、適用されたすべての設定を1か所で確認できます。つまり、「アクセス制御の詳細」ウィンドウから迅速かつ簡単に参照できるため、管理者は複数のセクションを移動することなく、設定されたアクセス制御設定を確認・検証することができます。 このウィンドウには、関連する条件、承認ワークフロー、除外ユーザー、承認管理者、リソースの詳細、およびワークフローが設定されているレベルなど、設定済みのアクセス制御の詳細に関する包括的な概要が表示されます。この概要により、管理者は選択したリソースのアクセス許可を効率的に管理することができます。

設定済みのアクセス制御ワークフローの詳細を表示するために、「アクセス制御の詳細」ウィンドウにアクセスするには、以下の手順に従ってください:

  1. リソース」タブに移動し、「パスワード」ウィンドウに切り替えて、アカウントに対するパスワードアクセス制御の詳細を確認したいアカウントの横にある「アカウントアクション」アイコンをクリックしてください。ドロップダウンメニューから、表示されるオプションの中から「アカウントのアクセス制御の詳細」を選択してください。
  2. あるいは、「リソース」ウィンドウに切り替え、設定済みのアクセス制御の詳細を確認したいリソースをクリックします。「アカウント情報」ウィンドウで、対象のアカウントの横にある「アカウントアクション」アイコンをクリックし、表示されたオプションから「アクセス制御の詳細」を選択します。

利用者は「アクセス制御の詳細」ウィンドウで以下の詳細を確認できます:

  • アカウント名、リソース所有者、アクセス制御ワークフローが設定されているレベルなど、アカウント情報。
  • 承認管理者として指定されたユーザーのリスト
  • 設定されたアクセス制御ワークフローから除外されたユーザーのリスト
  • 自動承認のために設定された条件
  • 承認に必要な管理者数、パスワードアクセス時に理由の提示が義務付けられるユーザー、承認待ちのリクエストを管理者に通知するリマインダーメール、排他的な使用が許可されるパスワードアクセスの有効期間、および設定された猶予期間など、その他の設定です。
    access-control-configure-7

注意

  • アカウントのアクセス制御の詳細」ウィンドウには、「アカウントアクション」メニューからのみアクセスできます。
  • リクエストが承認されると、ユーザーは、リクエストされたドメインアカウントのパスワードを使用して、承認管理者が承認したリソースのリストにのみアクセスできるようになります。

4. パスワードアクセス要求

PAM360の「パスワード アクセス要求」ウィンドウでは、管理者はすべてのパスワード アクセス要求を一元的に表示、管理、監査することができます。このウィンドウにより、進行中および過去のリクエストに対する可視性が向上し、管理者が安全なアクセス管理を実施し、コンプライアンス追跡を効率化できるよう支援します。 すべてのパスワード要求を1つのインターフェースに集約することで、「パスワードアクセスリクエスト」ウィンドウは、管理者がアクセス要求を効率的に監視、承認、却下、または変更するのに役立ちます。この体系的なアプローチにより、不正アクセスを防止し、セキュリティリスクを低減し、アクセス管理のワークフローを簡素化します。

「アクセス要求」ウィンドウにアクセスするには、「管理」>「アクセス要求」>「パスワードアクセス」の順に進んでください。ここでは、承認待ちのすべてのパスワードアクセスリクエストに加え、アクセスリクエストの対象となったリソース名やアカウント名、リクエストを提出したユーザー、リクエストの理由、リクエストされた時間などの関連詳細情報が表示されます。このウィンドウを通じて、管理者は承認が必要な保留中のリクエストを確認し、アクセスの承認や却下をシームレスに管理することができます。

access-control-workflow-5

4.1 パスワードアクセス要求の管理

ユーザーがパスワードアクセスリクエストを送信すると、承認権限を持つ管理者として指定された方は「パスワードアクセスリクエスト」ウィンドウからこれらのリクエストを管理できます。このセクションでは、保留中のパスワードアクセスリクエストを確認し、管理し、必要に応じてアクセス期間を変更し、承認後にパスワードを強制的に保管庫に戻す方法について説明します。承認待ちのパスワードアクセスリクエストを管理するには、以下の手順に従ってください:

  1. パスワードアクセス要求」ウィンドウにアクセスし、現在承認待ちとなっているすべてのパスワードアクセス要求の一覧と、リソース名、アカウント名、要求元ユーザー、アクセス要求の理由、有効期間、要求日時などの関連詳細情報を確認します。
  2. パスワードアクセス要求を管理するには、対象の要求の横にある「アクション」列の下にある「要求を処理」ボタンをクリックしてください。
  3. パスワードアクセス要求の概要ポップアップウィンドウには、パスワードアクセス要求に関する詳細情報が表示されます。
    access-control-workflow-6
  4. 要求の詳細を確認し、所定のフィールドに原因を入力して、以下のいずれかの操作を行ってください:
    1. 承認」ボタンをクリックすると、アクセス期間を変更することなく、ユーザーからのパスワードアクセス要求を承認できます。
    2. 却下」ボタンをクリックすると、パスワードアクセス要求が却下されます。
    3. 「今すぐ」または「後で」オプションを使用して、リクエストのアクセス期間を変更します。
  5. パスワードアクセスリクエストが承認されると、ユーザーがボールトからパスワードをチェックアウトするまで、ステータスは「未使用」として表示されます。ユーザーがパスワードをチェックアウトすると、ステータスは「使用中」に変更されます。
    access-control-workflow-7
  6. チェックイン」ボタンをクリックすると、そのユーザーによるパスワードへのアクセス権が取り消されます。パスワードが「未使用」および「使用中」の段階にある場合、強制的にパスワードを返却させることができます。パスワード アクセス要求を拒否すると、その要求はキューから削除されます。

要求を効果的に管理することで、環境内の特権アカウントのパスワードへのアクセスを安全かつ適切に制御できます。

5. アクセス制御の無効化

PAM360では、管理者はいつでも任意のリソースまたはアカウントに対してアクセス制御を無効にすることができ、これにより、必要な権限を持つユーザーは承認を必要とせずにパスワードに直接アクセスできるようになります。次のセクションでは、要件に応じてリソースレベルおよびアカウントレベルの両方でアクセス制御を無効にするために必要な手順について詳しく説明します。

5.1 リソースに対するアクセス制御の無効化

リソースに対して設定されたアクセス制御ワークフローを無効にするには、以下の手順に従ってください:

  1. リソース」タブに移動し、対象のリソースの横にある「リソースアクション」アイコンをクリックして、表示されるオプションから「アクセス制御を設定」を選択してください。
  2. アクセス制御の設定」ウィンドウで、下部にある「無効化」ボタンをクリックし、選択したリソースに対して設定されたアクセス制御ワークフローを無効化してください。

リソースを複数選択し、「リソースアクション」ドロップダウンをクリックして、「設定 >> アクセス制御」を選択し、「無効化」をクリックすることで、リソースに対して一括で同じ操作を行うことができます。

5.2 アカウントに対するパスワードアクセス制御を無効にする

アカウントに対して設定されたアクセス制御ワークフローを無効にするには、以下の手順に従ってください。

  1. リソース」タブに移動し、「パスワード」ウィンドウに切り替えてください。対象のアカウントの横にある「アカウントアクション」アイコンをクリックし、表示されるオプションから「アクセス制御の設定」を選択してください。
  2. アクセス制御を設定」ウィンドウで、下部にある「無効化」ボタンをクリックし、選択したアカウントに対して設定されたアクセス制御ワークフローを無効化します。

また、対象のアカウントを選択し、「アカウントアクション」ドロップダウンをクリックして、「アクセス制御を設定」を選択し、「無効化」をクリックすることで、複数のアカウントに対して一括で同じ操作を行うこともできます。