For the complete documentation index, see llms.txt. This page is also available as Markdown.

CyberArkからのインポート

CyberArkアカウントをKeeperに移行

KeeperコマンダーはCyberArk Privilege Cloud Webポータルまたはセルフホスト型のPassword Vault Web Access(PVWA)にログインし、アカウントとパスワードを取得して、対応するサーバーレコードをKeeperに自動的に作成します。

keeper import --format=cyberark server.domain

サーバーがCyberArk Privilege Cloud Webポータル(「.cyberark.cloud」で終わる場合)の場合、CyberArk IdentityテナントIDとCyberArkサービスユーザーの認証情報が求められます。

CyberArk Privilege Cloudからインポートする場合、コマンダーはIdentityテナントを検出し、使用する認証方法を尋ねます。

その他のホスト名またはIPアドレスの場合、PVWAの認証方法、ユーザー名、パスワードが求められます。

セルフホスト型CyberArk PVWAでは、最初にクライアント証明書が必要かどうかを尋ねられます。

ℹ️ Active Directoryアカウントでログインするには、WindowsではなくLDAPを使用してください。

Windows_および*NIX_グループのプラットフォームに基づくCyberArkアカウントは、サーバーレコードとしてインポートされます。_Business Website_プラットフォーム、つまりCyberArk Workforce Password Managementアカウントに基づくアカウントは、ログインレコードとしてインポートされます。

セーフの選択

認証に成功すると、インポートするセーフを尋ねられます。

カンマで区切って1つ以上のセーフ名を入力します。

入力せずに空のままにすると、CyberArkからセーフのリストが取得されます。

階層型共有フォルダのサポート

CyberArkのインポートで、階層型共有フォルダに対応しました。

--nsf を指定すると、CyberArkのセーフがKeeperの階層型共有フォルダパスとしてインポートされ、レコードが対応するセーフフォルダに配置されます。

オプションのクライアント証明書

クライアント証明書が必要なセルフホスト型CyberArk PVWA環境では、インポートを実行する前にP12/PFXのパスとパスワードを設定します。

_CYBERARK_CLIENT_CERT_P12 を設定しない場合、コマンダーからP12のパスを尋ねられます。クライアント証明書が不要な場合は、空のままにしてください。

Keeperエンタープライズプロビジョニング

Keeperエンタープライズ管理者がインポートを実行すると、CyberArkのユーザーとグループからKeeperのアクセスオブジェクトも作成できます。

CyberArkオブジェクト
Keeperオブジェクト

CyberArkユーザーグループ

Keeperチーム

CyberArkユーザーグループ

Keeperロール

有効なメールアドレスを持つCyberArkユーザー

Keeperユーザー招待

CyberArkグループメンバーシップ

Keeperロール割り当て

既存のKeeperチーム、ロール、ユーザーは重複作成されず、スキップされます。

--target-node または --node を使用すると、新しいチーム、ロール、ユーザーを特定のKeeperエンタープライズノードに配置できます。

レコードのみをインポートし、Keeperチーム、ロール、ユーザーのプロビジョニングをスキップするには、次を実行します。

非対話型インポート

自動化するには、コマンドを実行する前に必要な値を設定します。

--dry-run を指定すると、Keeperのレコードインポートをプレビューできます。テスト中にKeeperチーム、ロール、ユーザーのプロビジョニングも停止するには、_CYBERARK_SKIP_TEAMS=true を設定します。

その他の環境変数

変数
用途

_CYBERARK_LOGON_TYPE

セルフホスト型PVWAのCyberArkログオンタイプ。

_CYBERARK_USERNAME

セルフホスト型PVWAのCyberArkユーザー名。

_CYBERARK_PASSWORD

セルフホスト型PVWAのCyberArkパスワード。

_CYBERARK_SAFES

インポートするセーフ(カンマ区切り)。

_CYBERARK_ASSUME_YES

trueyes1のいずれかを設定すると確認をスキップ。

_CYBERARK_SKIP_TEAMS

Keeperチーム、ロール、ユーザーのプロビジョニングをスキップ。

_CYBERARK_SKIP_ROLES

Keeperロールの作成をスキップ。

_CYBERARK_SKIP_CREATE_USERS

Keeperユーザーの招待とロール割り当てをスキップ。

_CYBERARK_CLIENT_CERT_P12

オプションのP12/PFXクライアント証明書パス。

_CYBERARK_CLIENT_CERT_PASSWORD

オプションのP12/PFXパスフレーズ。

_CYBERARK_CA_BUNDLE

セルフホスト型PVWAのTLS検証に使用するオプションのCAバンドル。

KEEPER_CYBERARK_USERNAME

CyberArk Privilege Cloudのユーザー名またはクライアントID。

KEEPER_CYBERARK_PASSWORD

CyberArk Privilege Cloudのパスワードまたはクライアントシークレット。

KEEPER_CYBERARK_AUTH_METHOD

CyberArk Privilege Cloudの認証方法。

メンバーシップのダウンロード

CyberArkのセーフメンバーシップをKeeperメンバーシップファイルにダウンロードできます。

次に、メンバーシップファイルを適用します。

--folders-onlyを使用すると、セーフからフォルダへのメンバーシップのみをダウンロードできます。

アカウントのインポート

インポートするアカウント(ID、名前、セーフを含む)が一覧表示され、タイマーとETA付きの進行状況メーターも表示されます。アカウントのパスワード取得に失敗すると、再試行、スキップ、すべてスキップのダイアログが表示されます。同じHTTPステータスを返すアカウントについて、リクエストを再試行するか、アカウントをスキップするか、すべてのアカウントをスキップできます。

パスワードAPIエンドポイントから400(Bad Request)HTTPレスポンスが返された場合に表示されるダイアログ

スキップされたアカウント

処理が完了すると、スキップされたアカウントが一覧表示されます。リストには、ID名前セーフ、_エラー_コード、エラーメッセージが含まれます。

検索文字列を使用してインポートするアカウントを絞り込む

デフォルトではすべてのアカウントがインポートされます。ただし、疑問符(?)に続けて検索文字列を追加すると、検索に一致するアカウントだけが処理されます。

カスタムクエリ文字列の使用

検索文字列に「=」が含まれている場合、その文字列はCyberArkのGet Accountsエンドポイントにクエリ文字列として渡されます。例:

これにより、limitとoffsetのパラメータがAccountsエンドポイントに渡され、20番目のアカウントから開始して、10件ずつページングされます。

PowerShellメソッド

エンドユーザーガイドには、PowerShellスクリプトを使用してCyberArkからKeeperにデータをインポートする手順が記載されています。ただし、Vaultサーバーに直接アクセスするため、セルフホスト型サーバーでのみ機能します。

最終更新