For the complete documentation index, see llms.txt. This page is also available as Markdown.

CyberArk PAMのインポート

CyberArk PVWAまたは特権クラウドからKeeperPAMへの特権アカウント移行

要件

  • Keeperコマンダーがインストールされ、ログイン済みであること。

  • Keeperアカウントに、PAMプロジェクトを作成および管理する権限があること。

  • CyberArk PVWA APIエンドポイントに接続できること。

  • 移行するセーフとアカウントを読み取る権限を持つCyberArk認証情報があること。

環境変数で指定されていない場合、コマンドの実行時にCyberArk認証情報の入力が求められます。自動実行するには、コマンダーを起動する前に適切な変数を設定します。

変数
用途

KEEPER_CYBERARK_ID_TENANT

特権クラウドのCyberArk Identityテナント

KEEPER_CYBERARK_USERNAME

CyberArkユーザー名またはサービスアカウントのクライアントID

KEEPER_CYBERARK_PASSWORD

CyberArkパスワードまたはサービスアカウントのクライアントシークレット

KEEPER_CYBERARK_LOGON_TYPE

セルフホスト型のログオンタイプ:CyberArkLDAPRADIUSWindows

KEEPER_CYBERARK_AUTH_METHOD

必要に応じて指定する特権クラウドの認証方法

コマンド構文

<PVWA_HOST> には、pvwa.example.com などのセルフホスト型PVWAホスト名、または mycompany.cyberark.cloud などの特権クラウドテナントを指定できます。

クイックスタート

インポートをプレビューする

ボルトを変更する前に、ドライランを実行します。--include-credentials を明示的に指定しない限り、認証情報は省略されます。

利用可能なセーフを確認する

選択したセーフをインポートする

--name を省略すると、プロジェクト名は CyberArk Migration になります。

特権クラウドからインポートする

共通オプション

オプション
説明

--name, -n

PAMプロジェクト名

--config, -c

PAM構成UIDまたはタイトルで既存のPAMプロジェクトを拡張

--gateway, -g

新規プロジェクトのゲートウェイUIDまたは名前

--folder-mode

セーフとフォルダのレイアウト: safe (デフォルト)、ksmexactflat

--safes

一致するセーフのみをインポート。カンマ区切りの名前とglobに対応

--exclude-safes

一致するセーフを除外。カンマ区切りの名前とglobに対応

--list-safes

アカウント数を含むセーフを表示して終了

--dry-run, -d

ボルトを変更せずにインポートをプレビュー

--output, -o

生成されたインポートJSONをファイルに保存

--include-credentials

ドライランの出力または保存したJSONにパスワードを含める

--yes, -y

確認プロンプトをスキップ

--skip-users

pamUser レコードをインポートせず、リソースレコードのみをインポート

--skip-linked-accounts

リンクされたログオン、調整、イネーブルアカウントをスキップ

--skip-dependents

CyberArkの依存アカウントサービスマッピングをスキップ

--state-filter

指定したCPM状態のアカウントのみをインポート

--platform-map

カスタムCyberArkプラットフォームマッピングを含むJSONファイルを使用

--no-verify-ssl

セルフホスト型PVWAの証明書検証を無効化。必要な場合にのみ使用

--include-system-safes

デフォルトでは除外されるCyberArkシステムセーフを含める

--strict-policies

プラットフォームのローテーションポリシーを読み取れない場合にインポートを停止

フォルダレイアウト

デフォルトの safe モードでは、CyberArkの各セーフに対してKeeper共有フォルダが1つ作成されます。これにより、セーフのメンバー権限が保持され、移行後のアクセス制御を管理しやすくなります。

インポートされたプロジェクトには、以下が含まれます。

  • PAMマシンおよびデータベースリソース

  • リソースにリンクされたPAMユーザー

  • 対応するWebサイトアカウントのログインレコード

  • Keeper権限にマッピングされたセーフメンバー権限

  • CyberArkポリシーのローテーションおよび接続設定

  • 利用可能な場合は、リンクされたログオンおよび調整アカウント

--folder-mode exact を使用すると、プロジェクトフォルダ内にセーフの階層を保持できます。--folder-mode flat を使用すると、レコードが従来の共有フォルダレイアウトに配置されます。

インポートJSONを保存する

インポートせずに生成されたペイロードを確認またはアーカイブするには、以下のコマンドを実行します。

パスワードはデフォルトでマスキングされます。認証情報が必要で、出力ファイルが保護されている場合にのみ、--include-credentials を追加してください。

インポートしたプロジェクトを削除する

まずクリーンアップをプレビューします。

名前またはPAM構成UIDを指定してプロジェクトを削除します。

クリーンアップでは、インポートしたプロジェクトのレコードとフォルダに加え、インポートによって作成されたゲートウェイとプロジェクトに関連付けられたSecrets Managerアプリケーションが削除されます。

トラブルシューティング

メッセージまたは症状
確認事項

Authentication failed

テナントまたはPVWAホスト名とCyberArk認証情報を確認します。セルフホスト型の場合は KEEPER_CYBERARK_LOGON_TYPE を確認します。

No safes or accounts found

CyberArkアカウントに対象セーフを読み取る権限があることを確認し、--list-safes の出力を確認します。

SSL certificate error

発行元CA証明書をインストールするか、信頼できる内部テスト環境でのみ --no-verify-ssl を使用します。

Import is too large or slow

--safes--exclude-safes--batch-size--batch-delay を使用してインポートを制御します。

Rotation settings are missing

インポートするアカウントがCyberArkのプラットフォームポリシーを利用できることを確認します。マスターポリシーのデフォルトを適用せずに失敗させるには、--strict-policies を使用します。

インストールされているバージョンで利用できるコマンドの詳細を確認するには、以下のコマンドを実行します。

最終更新