CyberArk PAMのインポート
CyberArk PVWAまたは特権クラウドからKeeperPAMへの特権アカウント移行

要件
Keeperコマンダーがインストールされ、ログイン済みであること。
Keeperアカウントに、PAMプロジェクトを作成および管理する権限があること。
CyberArk PVWA APIエンドポイントに接続できること。
移行するセーフとアカウントを読み取る権限を持つCyberArk認証情報があること。
環境変数で指定されていない場合、コマンドの実行時にCyberArk認証情報の入力が求められます。自動実行するには、コマンダーを起動する前に適切な変数を設定します。
KEEPER_CYBERARK_ID_TENANT
特権クラウドのCyberArk Identityテナント
KEEPER_CYBERARK_USERNAME
CyberArkユーザー名またはサービスアカウントのクライアントID
KEEPER_CYBERARK_PASSWORD
CyberArkパスワードまたはサービスアカウントのクライアントシークレット
KEEPER_CYBERARK_LOGON_TYPE
セルフホスト型のログオンタイプ:CyberArk、LDAP、RADIUS、Windows
KEEPER_CYBERARK_AUTH_METHOD
必要に応じて指定する特権クラウドの認証方法
コマンド構文
<PVWA_HOST> には、pvwa.example.com などのセルフホスト型PVWAホスト名、または mycompany.cyberark.cloud などの特権クラウドテナントを指定できます。
クイックスタート
インポートをプレビューする
ボルトを変更する前に、ドライランを実行します。--include-credentials を明示的に指定しない限り、認証情報は省略されます。
利用可能なセーフを確認する
選択したセーフをインポートする
--name を省略すると、プロジェクト名は CyberArk Migration になります。
特権クラウドからインポートする
共通オプション
--name, -n
PAMプロジェクト名
--config, -c
PAM構成UIDまたはタイトルで既存のPAMプロジェクトを拡張
--gateway, -g
新規プロジェクトのゲートウェイUIDまたは名前
--folder-mode
セーフとフォルダのレイアウト: safe (デフォルト)、ksm、exact、flat
--safes
一致するセーフのみをインポート。カンマ区切りの名前とglobに対応
--exclude-safes
一致するセーフを除外。カンマ区切りの名前とglobに対応
--list-safes
アカウント数を含むセーフを表示して終了
--dry-run, -d
ボルトを変更せずにインポートをプレビュー
--output, -o
生成されたインポートJSONをファイルに保存
--include-credentials
ドライランの出力または保存したJSONにパスワードを含める
--yes, -y
確認プロンプトをスキップ
--skip-users
pamUser レコードをインポートせず、リソースレコードのみをインポート
--skip-linked-accounts
リンクされたログオン、調整、イネーブルアカウントをスキップ
--skip-dependents
CyberArkの依存アカウントサービスマッピングをスキップ
--state-filter
指定したCPM状態のアカウントのみをインポート
--platform-map
カスタムCyberArkプラットフォームマッピングを含むJSONファイルを使用
--no-verify-ssl
セルフホスト型PVWAの証明書検証を無効化。必要な場合にのみ使用
--include-system-safes
デフォルトでは除外されるCyberArkシステムセーフを含める
--strict-policies
プラットフォームのローテーションポリシーを読み取れない場合にインポートを停止
フォルダレイアウト
デフォルトの safe モードでは、CyberArkの各セーフに対してKeeper共有フォルダが1つ作成されます。これにより、セーフのメンバー権限が保持され、移行後のアクセス制御を管理しやすくなります。
インポートされたプロジェクトには、以下が含まれます。
PAMマシンおよびデータベースリソース
リソースにリンクされたPAMユーザー
対応するWebサイトアカウントのログインレコード
Keeper権限にマッピングされたセーフメンバー権限
CyberArkポリシーのローテーションおよび接続設定
利用可能な場合は、リンクされたログオンおよび調整アカウント
--folder-mode exact を使用すると、プロジェクトフォルダ内にセーフの階層を保持できます。--folder-mode flat を使用すると、レコードが従来の共有フォルダレイアウトに配置されます。
インポートJSONを保存する
インポートせずに生成されたペイロードを確認またはアーカイブするには、以下のコマンドを実行します。
パスワードはデフォルトでマスキングされます。認証情報が必要で、出力ファイルが保護されている場合にのみ、--include-credentials を追加してください。
インポートしたプロジェクトを削除する
まずクリーンアップをプレビューします。
名前またはPAM構成UIDを指定してプロジェクトを削除します。
クリーンアップでは、インポートしたプロジェクトのレコードとフォルダに加え、インポートによって作成されたゲートウェイとプロジェクトに関連付けられたSecrets Managerアプリケーションが削除されます。
トラブルシューティング
Authentication failed
テナントまたはPVWAホスト名とCyberArk認証情報を確認します。セルフホスト型の場合は KEEPER_CYBERARK_LOGON_TYPE を確認します。
No safes or accounts found
CyberArkアカウントに対象セーフを読み取る権限があることを確認し、--list-safes の出力を確認します。
SSL certificate error
発行元CA証明書をインストールするか、信頼できる内部テスト環境でのみ --no-verify-ssl を使用します。
Import is too large or slow
--safes、--exclude-safes、--batch-size、--batch-delay を使用してインポートを制御します。
Rotation settings are missing
インポートするアカウントがCyberArkのプラットフォームポリシーを利用できることを確認します。マスターポリシーのデフォルトを適用せずに失敗させるには、--strict-policies を使用します。
インストールされているバージョンで利用できるコマンドの詳細を確認するには、以下のコマンドを実行します。
最終更新

