For the complete documentation index, see llms.txt. This page is also available as Markdown.

ロール単位のアクセス権限設定

最小権限の原則に基づくKeeperのロール権限について

Keeperアーキテクチャでは、ロールチームという2つの概念があり、これらは密接に関連していますが、異なる目的で使用されます。

ロールは、ユーザーに与えられる権限を定義します。これにより、どのユーザーがどの機能や設定を利用できるか、またどの管理者機能を持つかが決定されます。つまり、ロールはユーザーのできることとできないことを管理するためのものです。

一方、チームは、ユーザー間で特権アカウントやボルト内の共有フォルダなどを共有するために用いられます。チームを活用することで、一つのグループに属するユーザー全体に対して、簡単にロールを割り当てることができます。これにより、グループ内の全員に対してポリシーを一貫して適用することが可能になります (詳しくはチームをご参照ください)。

このロール単位のアクセス制御 (RBAC) により、組織はユーザーの職務範囲に基づいてアクセス権限を適切に設定したり、特定の管理機能を委任したりできるようになります。

作成するロールの数は、ビジネスのニーズなどによって異なりますが、最もシンプルな設定では、デフォルトのロール「Keeper管理者」があり、これは組織のKeeperアカウントを最初に設定した管理者や管理権限を持つユーザーに適用されます。ロールを用いて、特定のポリシーを適用したり、管理コンソールへのアクセス権を割り当てたりすることができます。

アカウントが失われたりアクセスできなくなったりした場合に備えて、副管理者をKeeper管理者ロールに追加しておきましょう。また、一般従業員ロールなど追加でロールを作成しておきましょう。

ロールベースアクセス制御の詳細については、以下の動画をご覧ください。

アクセス制御と許可

ロールの追加

ロールは、管理コンソールでの手動追加、SCIMによる自動マッピング、Keeperコマンダーでの作成、Keeperブリッジ経由でのActive Directory/LDAPからの割り当てで追加できます。Active Directory経由のユーザー追加については、Keeper AD Bridgeガイドをご参照ください。

手動でロールを追加するには、[ロール] タブを選択します。ロールを割り当てたいノードに移動し、[+] ボタンをクリックしてロールの追加を開始します。組織ツリーから適切なノードを選択するか、ルートノードを選択して確認します。作成するロールの名前を入力し、[追加] をクリックします。ロールを作成した後は、そのロールの強制適用ポリシーを設定し、ロールを割り当てるユーザーを選択して、管理権限を設定できます。

ロールの追加

ロール強制ポリシー

まず、設定したいロールを選択してから強制ポリシーボタンをクリックします。以下の領域で強制ポリシーが設定されていることを確認します。

  • ログイン設定

  • 2要素認証 (2FA)

  • プラットフォーム制限

  • ボルト機能

  • レコード内パスワード

  • 作成と共有に関する設定

  • インポートとエクスポート

  • KeeperFill

  • アカウント設定

  • IP許可リスト

  • Keeperシークレットマネージャー

  • 特権アクセス管理 (KeeperPAM)

  • アカウント移管

ロールと強制適用ポリシー

強制ポリシーの詳細については、こちらのページをご参照ください。

チームとロールのマッピング

チームとロールをマッピングすることで、既存のIDプロバイダを使用してユーザーをカスタムロールの付与が可能なチームに直接割り当てることが可能となります。チームとロールのマッピングを使用すると、ロールに割り当てられたチームのメンバーであるユーザーが、指定されたロールの施行を担うことになります。ユーザーは2回以上ロールのメンバーになることが可能で、1回目はユーザー - ロールのメンバーシップを通して、その後は (存在する場合)、ユーザー - チーム - ロールのメンバーシップを通してとなります。

チームとロールのマッピングを使用するには、管理者がロールを個々のユーザーに対してではなく、をチーム全体に適用し、ロール強制ポリシーを使用して各チームに異なる要件や制限を設定できます。

現在、管理ロールをチームにマッピングすることができません。これは管理者がうっかりユーザーの権限を昇格させてしまうのを防ぐためです。この仕様については今後のリリースに向けて検討中です。

チームとロールのマッピング

SCIMでのロールのマッピング

Keeper管理コンソールでSCIM (System for Cross-Domain Identity Management) を設定する際、ロールが自動的に割り当てられることがあります。デフォルトでは、SCIMグループはKeeperのチームにマッピングされます。このオプションの接頭辞で始まるSCIMグループ名は、代わりにロールへの割り当てにマッピングされます。

SCIMでのロールのマッピング

ロール適用の競合

ユーザーが複数のロールに属している場合や、異なる強制適用を持つチームに属している場合は、所属するすべてのロールの条件を満たす必要があります。Keeperでは最小権限のポリシーが適用されるため、複数ロールに所属するユーザーには通常最も制限の厳しいポリシーが適用されますが、強制適用の種類によっては異なる場合があります。

たとえば、ロールAでは他のユーザーへの共有が許可されず、ロールBではKeeperアカウント外での共有が許可されない場合、このユーザーは、ロールA (最小権限) で共有が許可されていないため、どのユーザーとの共有もできなくなります。

強制適用ポリシー

次のセクションでは、ご利用いただける強制適用ポリシーについて解説します。

最終更新