ユーザー管理 - 役割と権限

PMPは機微なパスワードを保管するレポジトリとして機能するため、製品の安全な利用のためには高度なアクセス制限の設定が重要です。そのため、PMPは役割ベースのアクセス制御を提供します。

実際の運用において、PMPに保管されている情報は複数のユーザーに共有されています。既定では、PMPには次の4つの事前定義された役割が用意されています;

  • "管理者":Password Manager Proアプリケーションのセットアップ、設定、管理を行い、リソースとパスワードに関するすべての操作を行うことができます。ただし、確認表示できるのは、管理者が自身で作成したリソース/パスワード、あるいは他のユーザーによって共有されたリソース/パスワードのみとなります。
  • "パスワード管理者":リソースとパスワードに関連するすべての操作を行うことができます。ただし、確認表示できるのは、パスワード管理者は自身で作成したリソース/パスワード、あるいは他のユーザーによって共有されたリソース/パスワードのみとなります。
  • "特権管理者":管理者と同じ権限あり、さらにプライバシー設定、IPアドレス制限、緊急対策配下のセキュリティ設定が可能です。
  • "パスワード ユーザー":管理者やパスワード管理者によって共有されたパスワードを確認することができます。共有されたパスワードが変更を許可されている場合、そのパスワードを変更することができます。
  • "パスワード監査担当者":パスワード ユーザーと同等の特権に加え、監査記録とレポートにアクセスすることができます。

役割

操作

ユーザーの管理

リソースの管理

パスワードの管理

パスワードの表示

個人用パスワードの管理

監査とレポートの表示

プライバシー/セキュリティ制御

管理者

rights_yes
rights_yes
rights_yes
rights_yes
rights_yes
rights_yes
rights_no

パスワード管理者

rights_no
rights_yes
rights_yes
rights_yes
rights_yes
rights_no
rights_no

特権管理者

rights_yes
rights_yes
rights_yes
rights_yes
rights_yes
rights_yes
rights_yes

パスワード ユーザー

rights_no
rights_no
rights_no
rights_yes
rights_yes
rights_no
rights_no

パスワード監査担当者

rights_no
rights_no
rights_no
rights_yes
rights_yes
rights_yes
rights_no

役割にかかわらず、個人パスワードはユーザー個別のもので、他のユーザーが制御することはできません。

メモ: 管理者やパスワード管理者は、スーパー管理者に昇格することが可能です。スーパー管理者はシステム上に存在するすべてのリソースに対する管理権限を持ちます。セキュリティ上の理由で、当該管理者以外の管理者がスーパー管理者に昇格する必要があります。(自身では昇格できません。)(管理者/パスワード管理者をスーパー管理者に昇格する手順は、 こちらをご確認ください

カスタム役割

(この機能は、Enterprise Editionでのみサポートされています。)
  • デフォルトの役割に加えて、管理者は、役割をカスタマイズして新たに作成することができます。PMPで設定可能な100以上の操作リストから必要な操作を選択して、役割を作成します。役割を作成する場合には、作成した管理者以外の管理者が承認する必要があります。
    1. 役割を追加
    2. 役割フィルター
    3. カスタム役割の変更
    4. カスタム役割の削除/編集

    カスタム役割を追加

    カスタム役割を追加するには、次の手順を実施します。:

    • [管理]-->[カスタマイズ]-->[役割]をクリックします。
    • [役割を追加]から、必要な役割を新しく作成することが可能です。
    • 新しい役割を最初から作成する際、役割の範囲を定義する必要があります。これは、操作のリストから必要な操作を選択することで定義します。

    要件に応じて必要な操作を選択します。理解を深めるために、2つのカスタム役割の例と、各例で選択する必要がある操作の一覧を示します。:

    1.リソース追加とパスワード変更の役割: この役割は、組織内に少数のリソースを管理する技術者に最適です。この役割により、技術者は、リソース/アカウントを追加し、リソースの変更/削除やパスワード変更の管理、リソースへの接続を行うことが出来ます。このような役割を作成するためには、下記の操作を選択する必要があります。

    1. パスワード
      1. リソース
        1. リソースタブを表示
        2. 手動で追加
        3. 編集
        4. 削除
        5. レポート
      2. アカウント
        1. リソースタブ配下のアカウントタブを表示
        2. 手動で追加
        3. 編集
        4. 削除
        5. 移動
      3. パスワード変更
        1. アカウントのパスワード確認
        2. ローカルパスワード変更
        3. リモートパスワード変更
    2. リモートアクセス
      1. リモートアクセス
        1. リモートマシンへの接続を許可
        2. 自動ログオンタブの表示
        3. 自動ログオンヘルパーの管理を許可
    3. カスタム設定
      1. カスタム設定
        1. パスワードのエクスポート
        2. ユーザーによる個人用パスワードの管理を許可

    2. ユーザー管理の役割 : PMPでの新規ユーザー追加、ユーザープロファイルの編集/削除、役割の変更、ユーザー間のリソースの移動など、ユーザー管理のみを目的とした役割を作成する場合は、下記のような操作を選択する必要があります。

    1. ユーザーの管理
      1. ユーザー
        1. 手動でユーザーの追加
        2. ADからインポート
        3. LDAPからインポート
        4. Azure ADからインポート
        5. ファイルからインポート
        6. 編集
        7. 削除
      2. APIユーザー管理
      3. ユーザー役割の変更
      4. ユーザーが所有するリソースの移行
      5. レポート生成
    2. ユーザー認証プロトコル
      1. Active Directory管理
      2. Azure Active Directory管理
      3. RADIUS認証管理
      4. 二段階認証管理
      5. LDAP管理
      6. SAMLシングルサインオン管理
      7. スマートカード認証管理
      8. ユーザーAgent(ブラウザのアドオン/モバイルアプリ)
    3. ユーザーグループ
      1. 追加
      2. ユーザーをユーザーグループに追加/削除
      3. ユーザーグループのレポート生成
      4. 削除
      5. ユーザーグループ設定管理

    上記の例以外にも、企業のニーズに応じて、適切な操作を選択して任意の役割をカスタマイズできます。

    追加ステップ 新しい役割を1から作成したくない場合は、以前に作成したPMPのカスタム役割やデフォルトの役割をテンプレートとして使用することで、容易に役割を作成することが可能です。ドロップダウンからテンプレートとして設定する役割を選択することで、事前に設定された役割の権限レベルが新しい役割にも適用されます。

    メモ: よくあるご質問

    1. いくつかの操作には、魔法の棒アイコンが表示されます。どういう意味ですか?

    アイコン wand アイコンが表示された操作は、管理者の操作として機能するものを示します。これら操作が存在する役割は、は、管理者と同等の役割と見なされます。そのため、アイコンが付いた操作を含むカスタム役割が割り当てられたユーザーは、ライセンスの管理者の一人としてカウントされます。

    2. PMPでカスタム役割を作成できるのは誰ですか?

    基本的に、カスタム役割の作成は管理操作です。 PMPのデフォルトの役割の中では、管理者(または管理者を作成した場合はスーパー管理者)のみがカスタム役割を作成することが可能です。またカスタム役割オプションを使用して、[カスタム役割作成]操作の権限をもつユーザーも作成することが可能です。 (下の画像を参照)

    • 新しい役割でスーパー管理者になる権限を付与する場合は、この役割のスーパー管理機能を有効にするチェックボックスをオンにします。このオプションを有効にすると、この役割が割り当てられているユーザーは、ユーザー作成時にスーパー管理者として作成されます。
    • 上で説明したすべての手順を完了したら、[プレビューと保存をクリックします。プレビューボックスが開き、ロールに選択した操作一覧を確認し、[保存]をクリックします。新しい役割が作成後、別の管理者の承認が必要となります。承認待ちの役割を表示するには、[役割要求]をクリックします。
    • 役割をレビューして承認したら、その役割を適切なユーザーに割り当てることができます。新規ユーザーを追加して役割を割り当てる方法については、 ここ から確認してください。

    役割フィルター

    役割フィルターオプションを使用すると、「ユーザー追加」の「アクセスレベル」フィールドに表示される役割のリストを選択や、ユーザーに割り当てられる役割を制限することが可能です。

    役割フィルターを有効にするには

    • 管理-->役割-->役割フィルターをクリックして、[役割フィルターを有効]をクリックします。
    • 役割を有効化・無効化することが可能です。新しいユーザーの追加や役割の変更の際に、使用可能な役割を設定することが可能です。設定後、[保存]をクリックすることで、役割フィルタを適用します。

    ユーザーの役割を変更

    次の手順にて、異なるユーザーに割り当てられた役割を一括変更することが可能です。

    • 管理-->役割-->役割変更をクリックします。
    • 特定の役割に属するすべてのユーザーのリストを表示する場合は、表の上にあるフィルターを使用して役割を選択することで、役割に関連付けられたユーザーが表示されます。役割を変更する必要があるユーザーを選択します。
    • 選択したユーザーに割り当てる役割を選択し、役割の変更をクリックします。

    カスタム役割の編集/削除

    • カスタム役割を編集/変更するには、特定の役割の横にある編集アイコン edit をクリックし、必要な変更を実行します。 次に、[プレビューと保存]をクリックし、編集内容を確認し、[保存]をクリックします。 役割に適用される前の編集内容も、別の管理者の承認待ちの状態になります。特定の役割の横にある[承認待ち]オプションをクリックすると、役割の承認待ちの編集を表示できます。下の画像で、赤は削除された操作を示し、青は役割に追加された操作を示します。
    • 役割を削除するには、削除アイコン delete をクリックします。削除する前に、特定の役割に関連付けられているユーザーを別のユーザーに移行するように求めるメッセージが表示されます。ユーザーを別の役割にマッピングしたら、[保存して削除]をクリックします。
    メモ: よくあるご質問

    カスタム役割を削除できません。

    役割をすぐに削除できない場合があります。:

    1. ユーザー役割を削除する場合、その役割に関連付けられているユーザーがある場合には、別の役割に移動する必要があります。
    2. 役割フィルターの設定により、役割を削除できない場合があります。管理者ライセンスが残っていない場合は、役割フィルタで有効な役割として、ユーザータイプの役割が存在するか確認してください。

    管理者として認識される役割は以下です。

    役割カテゴリ: パスワード
    1. リソース
    2. アカウント
      • ディスカバリー
      • カスタマイズ
    3. パスワード変更
    4. リソース グループ
      • 追加
      • 削除
      • 移動
      • 編集
      • レポートを生成
    5. アクセス制御
      • 設定
      • アクセス申請承認
    6. パスワードの共有
      • アカウントの共有
      • リソースの共有
      • リソースグループの共有
    役割カテゴリ: ユーザー
    1. ユーザー
    2. ユーザー認証プロトコル
    3. ユーザーグループ
      • 追加
      • ユーザーをユーザーグループに追加/削除
      • 削除
      • ユーザーグループ設定管理
      • レポートの生成

    役割カテゴリ: 組織 (MSP editionのみ)

    このカテゴリで指定されたすべての操作には管理者ライセンスが必要です。

    役割カテゴリ: リモートアクセス
    1. リモートアクセス
    2. リモートセッション

    役割カテゴリ: レポート生成

    役割カテゴリ:PMP設定

    役割カテゴリ:カスタム設定