PAM360のスーパー管理者
PAM360には、それぞれ固有の権限を持つ定義済みユーザーロールが複数含まれています。スーパー管理者は標準的なユーザー管理ロールではなく、製品全体にわたって無制限のアクセスを付与する特権昇格です。管理者をスーパー管理者に昇格させることができ、有効化されると、他の管理者が所有するリソースを含むすべてのリソースへの完全かつ制限のないアクセスが付与されます。
メモ:
スーパー管理者権限は、特権管理者、管理者、Cloud Administrator、パスワード管理者、または管理者権限を持つカスタムロールなど、管理者レベルのロールを保有するユーザーにのみ割り当てることができます。
このドキュメントを読み終えると、次のトピックについて詳しく理解できるようになります。
1.管理者のスーパー管理者への昇格
スーパー管理者権限は、新しいユーザーを追加する際、または既存の管理者を変更することによって割り当てることができます。そのためには、以下の手順に従ってください。
- 「ユーザー」タブを開き、「ユーザー追加」を選択して新しいスーパー管理者を作成するか、既存の管理者ユーザーの横にある「ユーザーアクション」>>「ユーザーを編集」を選択してスーパー管理者に昇格させます。
- 表示されたウィンドウで、新しいユーザーの「役割」を管理者ロールに設定し、「Scope」を「All Passwords」に設定して、「保存」をクリックします。
ユーザーはスーパー管理者のステータスに昇格し、昇格を確認するメール通知を受け取ります。ユーザーの「追加」または「編集」の詳細については、ユーザー管理ドキュメントを参照してください。
2.カスタムスーパー管理者ロールの作成
カスタム管理者ロールを作成し、スーパー管理者権限で昇格させるとともに、必要な追加権限を割り当てることもできます。スーパー管理者権限を持つカスタムロールを作成するには、次の手順に従ってください。
- 「管理」>>「カスタマイズ」>>「役割」に移動し、「役割を追加」をクリックします。
- 「役割を追加」ウィンドウで、役割の名前およびメモを入力し、必要なロール固有の権限を選択します。
- 「この役割に対してスーパー管理者権限を有効」チェックボックスにチェックを入れます。このオプションにより、PAM360における管理者ロールがスーパー管理者に昇格されます。
このカスタムロールが後でScopeを「All Passwords」に設定した管理ユーザーに割り当てられると、そのユーザーはロール固有の権限に加えてスーパー管理者権限を自動的に受け取ります。
3.スーパー管理者ロールのユースケースシナリオ
シナリオ1:PAM360のすべてのリソースへのアクセス権を取得する
保存されているすべてのデータへのフルアクセスが必要な場合、CIOやCEOのAD/LDAPアカウントなど、上位の経営幹部アカウントをPAM360のスーパー管理者ステータスに昇格させることができます。ただし、このようなシナリオでは、PAM360アカウントに対して「二要素認証」を有効にすることを強くお勧めします。これにより、ADアカウントが侵害された場合でも、PAM360リソースへの直接アクセスは引き続き保護されます。続行するにはTFAをバイパスする必要があるためです。
シナリオ2:予防的な緊急アクセス用アカウントとして使用する場合
緊急用としてスーパー管理者アカウントを作成しておくことは、管理者ユーザーの予期せぬ離脱や、プライマリサーバー管理者が利用できない状況など、特定の事態に備えた賢明なフェイルセーフです。これにより、ロックアウトを防ぎ、緊急時にも重要なアクセスが確保されます。ただし、このロールは厳格に管理される必要があり、理想的にはスーパー管理者アカウントは1つのみ存在すべきです。これを徹底するために、PAM360では追加のスーパー管理者アカウントの作成をブロックし、既存アカウントへのログインアクセスを制限することができます。この操作を実行できるのはスーパー管理者のみです。以降のスーパー管理者アカウントの作成を無効にするには、以下の手順に従ってください。
- PAM360にローカル認証アカウントを作成します。
- 「Active Directory」または「LDAP」から管理者アカウントをインポートし、ローカル管理者アカウントをスーパー管理者に昇格させます。
- スーパー管理者アカウントを使用してログインし、「管理」>>「認証」>>「スーパー管理者」に移動して、「管理者によるスーパー管理者の作成を拒否」オプションをクリックします。
- スーパー管理者アカウントの使用を制限するには、「管理」>>「カスタマイズ」>>「一般設定」に移動します。左パネルの[ユーザー管理]をクリックし、オプション[ローカル認証を無効化]を選択します。このオプションは、スーパー管理者アカウントのローカル認証を無効にします。
ローカル認証オプションが無効になると、ログインページで使用できなくなり、ローカル管理者アカウントはPAM360へのログインに使用できなくなります。緊急時にこのアカウントへのアクセスを回復するには、サポートチームにご連絡いただき、ローカル認証オプションをログインページに復元して、ローカル管理者アカウントを使用してパスワードを回復してください。
シナリオ3:リソースグループの所有権を一括転送する
PAM360で、スーパー管理者権限があるユーザーは、リソースグループの所有権を一括転送できます。スーパー管理者権限を使用してリソースグループを一括転送する方法については、こちらをクリックしてください。


