コンプライアンスコマンド
Keeperコマンダーのコンプライアンスレポート作成コマンド
概要
コンプライアンスレポートを使用すると、アカウント管理者は、組織全体のレコードおよび認証情報に対するアクセス権限をオンデマンドで可視化でき、各種規制への対応を支援できます。
コマンダーを使用すると、コンプライアンスレポートのスケジュール設定および自動実行が可能で、結果をCSVまたはJSON形式でエクスポートできます。
コンプライアンスレポートの詳細については、以下のドキュメントをご参照ください。
compliance-reportコマンド
compliance-report コマンドを使用すると、Keeper管理コンソールで行うのと同じようにレポートを実行できます。ノード、ユーザー、タイトル別のレコード権限の表示、所有するレコードまたは共有レコードによるフィルタ、結果のファイルへの出力ができます。
キャッシュ
compliance-report コマンドは、複数のレポートクエリのパフォーマンス向上のためにキャッシュが利用されます。
このため、compliance-report の最初の呼び出しでは、システムが必要なデータを取得するまでに数分かかる場合があります。
この間、コマンダーには実行中の手順を説明するメッセージが表示されます。

また、-r フラグを使用すると、キャッシュを手動で再構築できます。コンプライアンスデータの最新の変更を反映させる場合に実行します。
compliance-report -r
一方で、前述の自動キャッシュ更新を行わず、既存のキャッシュデータのみを使用してレポートを生成することもできます。この場合、結果は最新ではない可能性がありますが、キャッシュ再構築に伴う時間のかかる読み込み処理を回避できます。その場合は、-nr または --no-rebuild フラグを使用します。前回のコマンド実行やキャッシュ更新以降、関連データに大きな変更がないと判断できる場合に、コンプライアンスデータへ迅速にクエリを実行する目的で使用します。
compliance-report -nr
キャッシュの削除
--no-cache フラグを使用すると、コンプライアンスレポートのキャッシュを手動で削除できます。実行すると、マシンに保存されているコンプライアンスレポートのキャッシュ情報がすべて削除されます。
compliance-report --no-cache
または、コマンダーを実行した場所のローカルディスク上にあるキャッシュファイルを削除することもできます。暗号化されたコンプライアンスデータが保存されている sox_<ID>.db というファイルを削除してください。
フィルタ指定時のクエリ性能
--username または --team フィルタを使用した場合、更新されるのは組織全体ではなく対象ユーザーのキャッシュデータのみです。この動作は、compliance-report および compliance record-access-report の両方に適用されます。
フィルタ
コンプライアンスレポートは、ノード、ユーザー、役職に加え、レコードの状態 (共有済み、削除済み、有効) でフィルタリングできます。
ファイルへの出力
コマンダーの他の多くのレポートと同様に、コンプライアンスレポートの結果はファイルに保存できます。保存するには、--output および --format オプションを使用します。
出力
--output [ファイルパス]
指定した保存先に結果が書き出されます。ファイルが存在しない場合は新規に作成されます。
形式
--format [csv, json, table]
レポート結果の出力形式を指定します。既定ではテーブル形式で出力され、整形された一覧が表示されます。その他の出力形式として、CSVおよびJSONを指定できます。
complianceコマンド
コマンダーでは、カスタムレポートの生成に加えて、compliance コマンドで特定のレポートも生成できます。これらは compliance コマンドのサブコマンドを呼び出して実行します。
compliance コマンドでは、以下のサブコマンドが利用できます。
summary-reportsまたはstats
詳細については、各サブコマンドのセクションをご参照ください。
Compliance Team Report
共有フォルダは個人にもチームにも共有できます。コンプライアンスレポートには、各チームがこれらの共有フォルダに対して持つアクセス権に関するレポートを表示できます。
コンプライアンスチームレポートを実行するには、コマンダーで以下のコマンドを使用します。
compliance team-report
このレポートでは、前述のコンプライアンスレポートのキャッシュが使用されます。
このレポートには、共有フォルダにアクセスできる各チームと、その共有フォルダに対するアクセス権の種類が表示されます。
--team でフィルタする場合、--resolve-teams フラグを指定すると、チームに直接共有されたフォルダに加え、チームメンバーが個別に含まれている共有フォルダも対象に含められます。
compliance team-report --team "Engineering" --resolve-teams
Compliance Record-Access Report
コンプライアンスレコードアクセスレポートには、指定したユーザーが過去にアクセスしたレコード、または現在アクセス可能な組織内のレコードの一覧と、その他の関連情報 (使用したアプリ、IPアドレス、イベントのタイムスタンプなど) が表示されます。
コンプライアンスレコードアクセスレポートを実行し、ユーザーのレコードアクセス履歴を表示するには、コマンダーで以下のコマンドを実行します。
compliance record-access-report --email user1@company.com
ここで user1@company.com は、レコードアクセスを監査したいユーザーです。結果の出力は以下のようになります。
同じユーザーが現在アクセス可能なすべてのレコード (つまり、そのユーザーのボルト内に現在存在するすべてのレコード) を表示するには、以下のコマンドを実行します。
compliance record-access-report --report-type vault --email user1@company.com
上記コマンドの出力は前の例とほぼ同様ですが、現在そのユーザーのボルトに存在しないレコードは除外されます。一方で、そのユーザーがこれまで一度もアクセスしていないレコードが含まれる場合があります。
ボルト全体を把握するための推奨ワークフロー
ユーザーがアクセス可能なすべてのレコード (所有レコードおよびそのユーザーのボルトに共有されたレコード) をユーザー単位で完全に把握するには、以下の2つのコマンドを実行し、ユーザーと Record UID の両方で結果をマージします。
compliance report --username user1@company.com --format json --output "./user1_owned.json"
compliance record-access-report --report-type vault --email user1@company.com --format json --output "./user1_vault.json"
compliance report.username == rar.vault_owner かつ record_uid が一致する行で結合します。
所有レコードの取得元として compliance report を、共有関係の取得元として compliance record-access-report --report-type vault を使用します。
コマンダーのバージョンによっては、--report-type vault ですべての共有レコードが含まれない場合があります。ボルト全体を把握するには、上記の推奨ワークフローをご利用ください。
複数ユーザーに対してこのレポートを実行する場合は、1) 各ユーザー名/IDを個別に指定する、2) すべてのユーザーを対象とする @all 省略形を使用する、3) ユーザーを指定しない (すべてのユーザーを対象とするより簡潔な方法) 、のいずれかを使用できます。対応する例は以下のとおりです。
compliance record-access-report -e user1@company.com -e user2@company.com
compliance record-access-report --email @all
compliance record-access-report
--aging フラグを追加すると、Created、Last Modified、Last Password Change、Last Rotation の各列を含めることができます。
compliance record-access-report --email user1@company.com --aging
compliance record-access-report --email @all --aging --format csv --output "./rar_aging.csv"
Compliance Summary Report
コンプライアンス概要レポートには、組織内のレコードに関する集計情報が表示されます (現在は既定でレコード所有者ごとにグループ化されていますが、今後は他のエンティティによるグループ化が追加される可能性があります)。
コンプライアンス概要レポートを実行するには、コマンダーで以下のコマンドを実行します。
compliance summary-report
または
compliance stats
結果の出力は以下のようになります。
Compliance Shared-Folder Report
compliance team-report と同様に、このコマンドは組織内のすべての共有フォルダに対して、すべてのエンティティ (チームおよび個々のユーザー) が持つアクセス権を詳細に示すレポートを出力します。
コンプライアンス共有フォルダレポートを実行するには、コマンダーで以下のコマンドを実行します。
compliance shared-folder-report
または
compliance sfr
出力は以下のとおりです。
--resolve-teams フラグを使用すると、--team によるフィルタに加え、チームメンバーが個別に含まれている共有フォルダも対象に含められます。
compliance sfr --team "Engineering" --resolve-teams
コマンダーで使用可能なその他のレポートについては、レポート作成のドキュメントをご参照ください。
最終更新

