CyberArkからのインポート
CyberArkアカウントをKeeperに移行

KeeperコマンダーはCyberArk Privilege Cloud Webポータルまたはセルフホスト型のPassword Vault Web Access(PVWA)にログインし、アカウントとパスワードを取得して、対応するサーバーレコードをKeeperに自動的に作成します。
keeper import --format=cyberark server.domainサーバーがCyberArk Privilege Cloud Webポータル(「.cyberark.cloud」で終わる場合)の場合、CyberArk IdentityテナントIDとCyberArkサービスユーザーの認証情報が求められます。
CyberArk Privilege Cloudからインポートする場合、コマンダーはIdentityテナントを検出し、使用する認証方法を尋ねます。
その他のホスト名またはIPアドレスの場合、PVWAの認証方法、ユーザー名、パスワードが求められます。
セルフホスト型CyberArk PVWAでは、最初にクライアント証明書が必要かどうかを尋ねられます。
ℹ️ Active Directoryアカウントでログインするには、WindowsではなくLDAPを使用してください。
Windows_および*NIX_グループのプラットフォームに基づくCyberArkアカウントは、サーバーレコードとしてインポートされます。_Business Website_プラットフォーム、つまりCyberArk Workforce Password Managementアカウントに基づくアカウントは、ログインレコードとしてインポートされます。
セーフの選択
認証に成功すると、インポートするセーフを尋ねられます。
カンマで区切って1つ以上のセーフ名を入力します。
入力せずに空のままにすると、CyberArkからセーフのリストが取得されます。
階層型共有フォルダのサポート
CyberArkのインポートで、階層型共有フォルダに対応しました。
--nsf を指定すると、CyberArkのセーフがKeeperの階層型共有フォルダパスとしてインポートされ、レコードが対応するセーフフォルダに配置されます。
オプションのクライアント証明書
クライアント証明書が必要なセルフホスト型CyberArk PVWA環境では、インポートを実行する前にP12/PFXのパスとパスワードを設定します。
_CYBERARK_CLIENT_CERT_P12 を設定しない場合、コマンダーからP12のパスを尋ねられます。クライアント証明書が不要な場合は、空のままにしてください。
Keeperエンタープライズプロビジョニング
Keeperエンタープライズ管理者がインポートを実行すると、CyberArkのユーザーとグループからKeeperのアクセスオブジェクトも作成できます。
CyberArkユーザーグループ
Keeperチーム
CyberArkユーザーグループ
Keeperロール
有効なメールアドレスを持つCyberArkユーザー
Keeperユーザー招待
CyberArkグループメンバーシップ
Keeperロール割り当て
既存のKeeperチーム、ロール、ユーザーは重複作成されず、スキップされます。
--target-node または --node を使用すると、新しいチーム、ロール、ユーザーを特定のKeeperエンタープライズノードに配置できます。
レコードのみをインポートし、Keeperチーム、ロール、ユーザーのプロビジョニングをスキップするには、次を実行します。
非対話型インポート
自動化するには、コマンドを実行する前に必要な値を設定します。
--dry-run を指定すると、Keeperのレコードインポートをプレビューできます。テスト中にKeeperチーム、ロール、ユーザーのプロビジョニングも停止するには、_CYBERARK_SKIP_TEAMS=true を設定します。
その他の環境変数
_CYBERARK_LOGON_TYPE
セルフホスト型PVWAのCyberArkログオンタイプ。
_CYBERARK_USERNAME
セルフホスト型PVWAのCyberArkユーザー名。
_CYBERARK_PASSWORD
セルフホスト型PVWAのCyberArkパスワード。
_CYBERARK_SAFES
インポートするセーフ(カンマ区切り)。
_CYBERARK_ASSUME_YES
true、yes、1のいずれかを設定すると確認をスキップ。
_CYBERARK_SKIP_TEAMS
Keeperチーム、ロール、ユーザーのプロビジョニングをスキップ。
_CYBERARK_SKIP_ROLES
Keeperロールの作成をスキップ。
_CYBERARK_SKIP_CREATE_USERS
Keeperユーザーの招待とロール割り当てをスキップ。
_CYBERARK_CLIENT_CERT_P12
オプションのP12/PFXクライアント証明書パス。
_CYBERARK_CLIENT_CERT_PASSWORD
オプションのP12/PFXパスフレーズ。
_CYBERARK_CA_BUNDLE
セルフホスト型PVWAのTLS検証に使用するオプションのCAバンドル。
KEEPER_CYBERARK_USERNAME
CyberArk Privilege Cloudのユーザー名またはクライアントID。
KEEPER_CYBERARK_PASSWORD
CyberArk Privilege Cloudのパスワードまたはクライアントシークレット。
KEEPER_CYBERARK_AUTH_METHOD
CyberArk Privilege Cloudの認証方法。
メンバーシップのダウンロード
CyberArkのセーフメンバーシップをKeeperメンバーシップファイルにダウンロードできます。
次に、メンバーシップファイルを適用します。
--folders-onlyを使用すると、セーフからフォルダへのメンバーシップのみをダウンロードできます。
アカウントのインポート
インポートするアカウント(ID、名前、セーフを含む)が一覧表示され、タイマーとETA付きの進行状況メーターも表示されます。アカウントのパスワード取得に失敗すると、再試行、スキップ、すべてスキップのダイアログが表示されます。同じHTTPステータスを返すアカウントについて、リクエストを再試行するか、アカウントをスキップするか、すべてのアカウントをスキップできます。

スキップされたアカウント
処理が完了すると、スキップされたアカウントが一覧表示されます。リストには、ID、名前、セーフ、_エラー_コード、エラーメッセージが含まれます。
検索文字列を使用してインポートするアカウントを絞り込む
デフォルトではすべてのアカウントがインポートされます。ただし、疑問符(?)に続けて検索文字列を追加すると、検索に一致するアカウントだけが処理されます。
カスタムクエリ文字列の使用
検索文字列に「=」が含まれている場合、その文字列はCyberArkのGet Accountsエンドポイントにクエリ文字列として渡されます。例:
これにより、limitとoffsetのパラメータがAccountsエンドポイントに渡され、20番目のアカウントから開始して、10件ずつページングされます。
PowerShellメソッド
エンドユーザーガイドには、PowerShellスクリプトを使用してCyberArkからKeeperにデータをインポートする手順が記載されています。ただし、Vaultサーバーに直接アクセスするため、セルフホスト型サーバーでのみ機能します。
最終更新

