エンドポイント特権マネージャーコマンド

Keeperエンドポイント特権マネージャー (KEPM) の操作用コマンド

概要

エンドポイント特権マネージャーは、特権昇格および委任管理 (PEDM) に該当するソリューションです。IT環境全体にわたり、必要なときだけ安全に昇格特権を付与するジャストインタイムの仕組みを備えています。

EPMコマンドは、ユーザー構成フォルダ内 (例: ~/.keeper/keeper_db.sqlite) に作成されるローカルSQLiteファイルを読み書きします。各エンドポイントから取得した情報は、このデータベースにキャッシュされます。

epm コマンド

コマンド: epm

説明: Keeperエンドポイント特権マネージャーのデプロイ、エージェント、ポリシー、コレクション、承認リクエストを管理します。

My Vault> epm -h                                                       
epm command [--options]

Command     Description
----------  ------------------------------------
sync-down   Sync down EPM data from the backend
deployment  Manage EPM deployments 
agent       Manage EPM agents
policy      Manage EPM policies
collection  Manage EPM collections 
scim        Sync EPM user/group collections from AD or AzureAD
approval    Manage EPM requests and approvals

サブコマンド


サブコマンド: sync-down

説明: バックエンドのEPMデータをローカルに取り込み、同期します。


サブコマンド: deployment

説明: EPMのデプロイを管理します。

list

add

edit

delete

download


サブコマンド: agent

説明: EPMエージェントを管理します。

list

edit

delete

collection


サブコマンド: policy

説明: EPMポリシーを管理します。

list

add

edit

view

agents

assign

delete


サブコマンド: collection

説明: EPMコレクションを管理します。

list

view

add

update

delete

disconnect

wipe-out


サブコマンド: approval

説明: EPMの承認リクエストを管理します。

list

未処理の承認リクエストを一覧表示します。

action

リクエストに対し、承認・削除・却下などの操作を行います。

サブコマンド: scim

説明: Active DirectoryまたはAzure ADから、EPMのユーザー/グループコレクションを同期します。

Azure ADの接続パラメータ

[AzureクライアントID] → [ログイン]

[Azureクライアントシークレット] → [パスワード]

[AzureテナントID] → [カスタムフィールド]

Microsoft Graph の権限: User.Read.All、Group.Read.All、Directory.Read.All

続いて、クライアントアプリケーションのシークレットを作成します。

Active Directoryの接続パラメータ

epm scim ad コマンドは、2種類のログイン方式に対応しています。

  • Kerberos: ADに参加しているWindowsマシンから利用できる方式で、ログインユーザーがAD上のユーザーである必要があります。--ad-user パラメータは指定不要です。

  • Simple: --ad-user を指定した場合に選択される方式で、LDAP (389) を使用する際は、暗号化されていないパスワードの送信を防ぐためにTLS接続をリクエストします。

Kerberos認証: --ad-url=ldap://dc1.company.com ドメインコントローラのホスト名を指定します。

LDAPSポート636: --ad-url=ldaps://company.com --ad-user=name@company.com

LDAPポート389 + StartTLS: --ad-url=ldap://company.com --ad-user=name@company.com

[ADユーザー] → [ログイン]

[ADユーザーのパスワード] → [パスワード]

[AD URL] → [ウェブサイトのアドレス]

[NetBIOSドメイン] → [カスタムフィールド] (値をTRUEにするとNetBIOS形式のドメイン名を使用する)

最終更新