ユーザーアカウンタビリティの転送

PAM360のユーザーアカウンタビリティの転送機能を使用すると、管理者はあるユーザーアカウントから別のユーザーアカウントへ、すべてのリソース、責任、および権限を安全に転送することができます。この機能は、ユーザーが組織を離れる場合や役割が変わる場合に特に役立ちます。この機能により、システム内の強固なアクセス制御とセキュリティを維持しながら、円滑な引き継ぎプロセスが確保されます。

この文書を読み終える頃には、以下のトピックについて理解しているはずです。

  1. 前提条件
  2. ユーザーアカウンタビリティの転送
  3. 制限
  4. 特定の権限またはリソースの移行

1.前提条件

  1. アカウンタビリティは、PAM360において同等またはより上位のプロファイルを持つ別のユーザーにのみ転送できます。
  2. スムーズかつ容易な転送プロセスを実現するため、同様のプロファイルを持つ新しいユーザーアカウントを作成し、その上でこの操作を実行すること(すなわち、後任ユーザーとして)を強くお勧めします。
  3. 離任ユーザーの転送操作を実行するには、ユーザー管理権限を持つユーザーが必要です。離任ユーザーは、自身のアカウンタビリティを新しいユーザーに転送することはできません。
  4. 転送を開始する前に、ユーザーに対して個人データをエクスポートするよう強くお勧めします。アカウンタビリティの転送元ユーザーに属するパーソナルタブ内のデータは、転送プロセス完了後に完全に削除され、復元することはできません。

2.ユーザーアカウンタビリティの転送

  1. ユーザー」タブに移動し、リソースと責任を転送する対象ユーザーの横にある「ユーザーアクション」アイコンをクリックします。
  2. 表示されるドロップダウンで、「ユーザーアカウンタビリティを転送」をクリックします。
  3. 開いたダイアログボックスで、
    1. リソースと責任の転送先となる新しいユーザーアカウントを選択します。同様のユーザー役割およびアクセスステータスを持つPAM360内のユーザーアカウントのみが一覧表示されます。目的のユーザーアカウントが表示されない場合は、ユーザー役割およびアクセスステータスを適宜アップグレードしてください。「利用可能なユーザーロールとユーザーアクセス」リンクをクリックして、必要な役割と権限を確認します。
    2. 同意メッセージを読んだ後、同意チェックボックスにチェックを入れ、「移動」をクリックします。
      user-accountabilities
  4. 実行が正常に完了すると、指定されたエンティティが指定ユーザーに転送されます。転送を開始する前に、両方のユーザーアカウントの詳細なユーザーレポートを含むメールが届きます。
    • リソース
    • リソースグループ
    • ユーザーグループ
    • アクセス制御が認可された権限
    • パスワードリセットリスナー
    • Zero Trustアクセスポリシー
    • SSHキーとSSL証明書
    • SSHキーとSSL証明書グループ
    • ManageEngine統合
    • スケジュールされたタスク
    • 通知
    • MSP組織権限
    • クライアント組織の権限
    これは、リソースおよびその他の権限に関して将来発生する可能性のある不一致を解決する際に役立ちます。

    メモ:

    すべてのリソースとユーザーの責任を転送した後、PAM360インターフェースで該当するユーザーアカウントをロック/削除してください。

3.制限

  1. 個別の移行監査は、この機能では利用できません。ただし、メールで送信されるユーザーレポートを確認することで、検証を確保できます。
  2. この機能は、SSH CLIアクセスを持つユーザーには適用されません。これらのユーザーは、PAM360でリソースや承認権限を管理していないためです。
  3. ユーザーの責任を転送した後も、ユーザーはその役割とアクセス権限に基づき、上記のエンティティに関連する機能設定へのアクセスを引き続き持ちます。セキュリティを確保するために、転送完了後にユーザーをロックまたは削除する必要があります。
  4. ユーザーに関連付けられたSDKアプリケーションは、別のポリシーの下で新しいユーザーに手動で再割り当てされるまで、引き続き機能します。

4.特定の権限またはリソースの移行

リソースまたはユーザー権限のみを転送するケースがある場合は、必要に応じて以下の該当する操作を実行してください。

承認権限のみを移行するには:

  1. 「ユーザー」タブに移動し、承認権限を移行するユーザーの横にある「ユーザーアクション」アイコンをクリックします。
  2. 開いたドロップダウンで、「承認者特権を移動」をクリックします。
  3. 承認権限の移行先となる新しいユーザーアカウントを選択します。
  4. 「保存」をクリックして転送を完了します。
    transfer-approver-privileges

ユーザーが所有するアセット/リソースのみを転送するには:

  1. 「ユーザー」タブに移動し、アセット/リソースを転送するユーザーの横にある「ユーザーアクション」アイコンをクリックします。
  2. 表示されるドロップダウンで、「所有権を移動」をクリックします。
  3. リソースの移転先となる新しいユーザーアカウントを選択します。
  4. 「保存」をクリックして転送を完了します。
    transfer-resource-ownership