IDガバナンスとプロビジョニング
オンボーディングからオフボーディングまでのIDライフサイクル管理と自動プロビジョニングによって、孤立アカウントやアクセス権の肥大化を防ぐ方法を学びます。
「IDガバナンスとプロビジョニング」はCoddyKit上の無料Cloud & IT Cert Prepレッスンです。 これはレッスン3/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCloud & IT Cert Prep学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。
IDガバナンスとは
IDガバナンスとは、デジタルIDをライフサイクル全体にわたって管理するポリシー、プロセス、テクノロジーの枠組みです。適切な人が、適切な理由で、適切なリソースに、適切なアクセス権を持つことを保証します。IDガバナンスは、次の3つの重要な問いに答えます。誰が何にアクセスできるのか。 そのアクセスは適切なのか。 そのアクセスを使って何をしているのか。 SOX、HIPAA、GDPRなどの規制では、アクセス制御を実証できるようにすることが求められているため、IDガバナンスが必要です。
IDライフサイクル:Joiner、Mover、Leaver
IDライフサイクルは、Joiner-Mover-Leaver(JML)モデルとして説明されることがよくあります。Joinerは、新しく入社し、アカウントのプロビジョニングが必要な従業員です。Moverは、役割が変わり、アクセス権の調整が必要な従業員です。以前の権限を削除し、新しい権限を付与します。Leaverは組織を離れた従業員で、すべてのアカウントを速やかに無効化し、最終的に削除する必要があります。セキュリティ上の隙を生む遅延を防ぐため、それぞれの移行はHRシステムによって自動的に開始される必要があります。
# Identity lifecycle events (SCIM provisioning example)
# Joiner: HR system creates employee record -> IGA triggers:
# - Create AD account
# - Assign role-based groups
# - Provision email and VPN access
# Leaver: HR marks termination -> IGA triggers:
# - Disable AD account immediately
# - Revoke VPN and email access
# - Remove from all groups
# - Schedule account deletion after 30 daysIGAにおけるロールベースアクセス制御
IDガバナンスシステムでは、特定の職務に必要なアクセス権をまとめたロールを定義します。従業員をロールにプロビジョニングすると、関連付けられたすべてのアクセス権が自動的に付与されます。ロールマイニングは、既存のアクセスパターンを分析し、過去の偶然の積み重ねではなく、実際の業務機能を反映したロールを見つけ出します。適切に設計されたロールにより、人間が判断しなければならないアクセス決定の数が減り、アクセスレビューをより迅速かつ正確に行えるようになります。
# Example role definition in IGA system
Role: Software-Developer
Members: [engineering department employees]
Entitlements:
- AD group: Dev-GitHub-Access
- AD group: Dev-AWS-Sandbox
- Jira project: Engineering
- SaaS: Confluence edit rights
Excluded from:
- Finance systems
- HR database
- Production deployment systemsアクセス認証とレビュー
アクセス認証(アクセスレビューまたは再認証)とは、すべてのユーザーアクセス権が現在も適切であることを定期的に確認し、承認するプロセスです。マネージャーまたはリソース所有者は、チームメンバーの権限一覧を受け取り、それぞれを承認または取り消します。定期的なアクセスレビューにより、現在の役割に必要な範囲を超えて権限が徐々に蓄積するアクセスクリープを防止できます。SOXおよびSOC 2への準拠では通常、四半期または年次のアクセスレビューが義務付けられています。
アクセスクリープと危険な組み合わせ
アクセスクリープは、従業員が以前の役割で付与された権限を蓄積し、古いアクセス権が削除されない場合に発生します。財務部門からエンジニアリング部門に異動したユーザーが、給与システムへのアクセス権を持ち続けている場合、セキュリティリスクとコンプライアンス違反の両方につながります。IGAシステムは、職務分掌(SoD)も適用し、組み合わせると不正を可能にする危険な組み合わせ、つまり権限の組み合わせを検出・防止します(例:発注書の作成と承認の両方が可能なユーザー)。
SCIMによる自動プロビジョニング
SCIM(System for Cross-domain Identity Management)は、IDプロバイダー(OktaやAzure ADなど)と対象アプリケーションの間で、ユーザーのプロビジョニングとプロビジョニング解除を自動化するオープン標準APIです。HRが新しい従業員のレコードを作成すると、SCIMはその情報を接続されているすべてのアプリケーションに自動的に送信します。アカウントの作成、グループの割り当て、属性の設定が行われるため、手動のプロビジョニングチケットが不要になり、オンボーディングにかかる時間を数日から数分に短縮できます。
# SCIM API example — provision a new user
POST /scim/v2/Users HTTP/1.1
Authorization: Bearer <token>
Content-Type: application/json
{
'schemas': ['urn:ietf:params:scim:schemas:core:2.0:User'],
'userName': 'jsmith@corp.com',
'name': { 'givenName': 'John', 'familyName': 'Smith' },
'active': true,
'emails': [{ 'value': 'jsmith@corp.com', 'primary': true }]
}IGAとIAMの違い
IAM(Identity and Access Management)は、IDとそのアクセスを管理する幅広い分野です。認証システム、SSO、MFAなどが含まれます。IGA(Identity Governance and Administration)はその一部で、誰がアクセス権を持っているか、それが適切か、どのように認証されているかといったガバナンスの側面に焦点を当てます。IGAは、基本的なIAMシステムのプロビジョニング機能と認証機能に加えて、ポリシーに基づく制御、ワークフロー承認、アクセスレビュー、監査レポートを提供します。
孤立アカウントのリスク
孤立アカウントとは、現在有効な所有者がいないユーザーアカウントまたはサービスアカウントです。退職した従業員や契約社員、廃止されたシステムに属するアカウントなどが該当します。孤立アカウントは、次の理由から重大なセキュリティリスクとなります。特権アクセスが残っている可能性があること、使用状況を監視する人がいないこと、そして攻撃者が侵入口として特にこれらのアカウントを探していることです。HRイベントと連動した自動的なアカウントのプロビジョニング解除と、定期的なアカウント監査レポートが、孤立アカウントに対する主要な防御策です。
# Query for potentially orphaned AD accounts (PowerShell)
Search-ADAccount -AccountInactive -TimeSpan 90.0:00 \
-UsersOnly | Select-Object Name, LastLogonDate, Enabled
# Accounts inactive for 90+ days should be reviewed
# and disabled if no legitimate business need remains特権IDガバナンス
特権IDのガバナンスには、標準的なIGAを超える追加の制御が必要です。高い権限を持つアカウントには、次の対策を講じる必要があります。特権タスク専用のアカウントを別に用意すること(メールに管理者資格情報を決して使用しない)、自動的に期限切れになる時間制限付きアクセス、重要な操作に対する複数人による承認、そして標準のアクセスログよりも高い頻度で確認する強化されたログ記録です。多くのコンプライアンスフレームワークでは、すべての特権アクセス要求と承認について、監査可能な記録を明示的に求めています。
市場で利用されているIGAツール
主要なIGAプラットフォームには、SailPoint IdentityNow(エンタープライズIGAの業界リーダー)、Saviynt(クラウドとSaaSへの対応に強み)、IBM Security Identity Governance、One Identity Managerがあります。クラウドプロバイダーもネイティブソリューションを提供しています。Azure AD Identity Governanceでは、アクセスレビューとエンタイトルメント管理を利用できます。これらのプラットフォームは、SCIMとAPIを介してHRシステムと連携し、IDのライフサイクル全体を自動化します。
IGAによるコンプライアンス上のメリット
IGAは、複数の規制へのコンプライアンスを直接支援します。SOXでは、財務システムにアクセスできる人を管理するための統制と、変更の監査証跡を示せることが求められます。HIPAAでは、PHIへのアクセスを権限のある担当者に制限するアクセス制御と、すべてのアクセスに関する監査ログが義務付けられています。GDPRでは、正当な目的を持つ人にアクセスを限定することが求められます。IGAプラットフォームは、監査人が必要とするアクセスレビュー記録、エンタイトルメントレポート、プロビジョニングの監査証跡を生成します。
理解度チェック
このレッスンで学んだCompTIA Security+(SY0-701)の概念について、理解度を確認しましょう。
レッスンのまとめ
このレッスンでは、アイデンティティガバナンスによって入社・異動・退職のライフサイクルを管理し、アクセスが常に適切であることを保証すること、アクセス認定レビューによって、権限が現在も正当であることを定期的に確認すること、そしてSCIMによってプロビジョニングとプロビジョニング解除を自動化し、孤立アカウントを防止するとともにオンボーディングの遅延を削減することを学びました。次は、ジャストインタイムアクセスと条件付きアクセス ポリシーについて学びます。
よくある質問
「IDガバナンスとプロビジョニング」レッスンは無料ですか?
はい。「IDガバナンスとプロビジョニング」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cloud & IT Cert Prepコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。
「IDガバナンスとプロビジョニング」で何を学びますか?
オンボーディングからオフボーディングまでのIDライフサイクル管理と自動プロビジョニングによって、孤立アカウントやアクセス権の肥大化を防ぐ方法を学びます。 ブラウザで直接実行するハンズオンコードでCloud & IT Cert Prepを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cloud & IT Cert Prepを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCloud & IT Cert Prepは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン3/4です。
「IDガバナンスとプロビジョニング」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCloud & IT Cert Prepレッスンでコードを書いて実行できますか?
はい。すべてのCloud & IT Cert Prepレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。