For the complete documentation index, see llms.txt. This page is also available as Markdown.

はじめに

Keeperエンドポイント特権マネージャー (EPM) は、摩擦のない制御を実現します。すべてのエンドポイントで特権昇格、ファイルアクセス、アプリケーション制御を安全に行え、ユーザーは業務に集中しつつ、管理者はポリシーを適用できます。

本ガイドでは、組織でKeeper EPMを立ち上げるために必要なことを順を追って取り扱います。ライセンスの有効化からエージェントの展開、最初のポリシーの作成、大規模な運用までをカバーします。はじめにセクションの各ページは、単独で読んでも、順番に進めてもよいように構成されています。


Keeper EPMの機能

Keeper EPMは、Keeper Securityの特権昇格および委任管理ソリューションであり、以下が可能です。

  • 実行タイミングと方法の制御: ユーザーが管理者として実行する場合や、機密ファイルやコマンドにアクセスする場合の制御

  • MFA、承認、正当な理由の必須化: 機密操作の完了前にセキュリティとコンプライアンスを管理者側で維持

  • 恒常的な特権の削減: ユーザーが既定でローカル管理者権限を持たない状態の実現

  • リスクの高い操作のリダイレクト: ネットワーク設定の開放など、制御された代替アプリへ誘導し、単純な拒否ではなく安全な形で「許可」する

Keeper EPMはポリシーでエンドポイント上の活動を統制します。ファイルアクセス、特権昇格、コマンドライン実行、最小特権の適用、エージェンティックAIのガバナンス (エージェンティックアクセスおよびエージェンティック特権昇格を含む) など、各ポリシータイプは特定の操作クラスを対象とし、完了前にMFA、正当な理由、または承認を要求できます。

ポリシーはKeeper管理コンソールで定義され、各エンドポイントのエージェントによって適用されます。目的は、生産性を阻害するのではなく、適切な操作を安全かつ監査可能な形で可能にすることです。

ユーザー優先のアプローチ

Keeper EPMは、ユーザーがセキュリティの専門家である必要がないよう設計されています。

  • ユーザー優先: ユーザーは特権やポリシーを理解しなくても業務を進められます。

  • 有効化してから保護: 製品は一律の拒否より、承認済みで制御されたフローを優先します。ポリシーが操作を許可する場合、ユーザーは明確な手順で完了できます。

  • ポリシーによる制御: 許可内容と方法は管理者が定義します。ユーザーには一貫した体験が示され、管理者は制御を維持できます。

リダイレクト (機密操作向けの代替アプリケーション)、承認ワークフロー正当な理由のプロンプト一時的な昇格 などの機能により、ポリシーが許可する範囲では「はい、できます」というアプローチを実現できます。

ゼロスタンディング特権

Keeper EPMでは、ゼロスタンディング特権へ移行できます。ユーザーは既定ではローカル管理者ではありません。昇格が必要な場合はリクエストし、ポリシーに基づいて許可、MFAの要否、承認の要否、拒否が判断されます。昇格は時間制限付きにでき、完全に監査可能です。その結果、セキュリティが強化され、攻撃対象領域が縮小しつつ、業務遂行能力は維持されます。

きめ細かくアプリケーションを意識した適用

適用はきめ細かく、アプリケーションを意識したものです。Keeper EPMでは、組み合わせて使える複数のポリシータイプがあります。

変数 ワイルドカード により、長大なリストを維持せずに、多くのパス、ユーザー、マシンへ1つのポリシーを適用できます。

イベント駆動で拡張可能なシステム

Keeper EPMは、セキュリティと同等に強力であることを目指して構築されています。システムはイベント駆動です。昇格のリクエスト、ポリシーが pending を返す場合、承認の付与などをきっかけに、ワークフローとジョブが自動的に起動されます。MFA、承認、正当な理由の取得、起動、カスタムロジックを、手動ステップなしでまとめて実行できます。

システムは拡張可能でもあります。カスタムジョブでスクリプトの実行やAPIの呼び出し、エンドポイントへ設定を配信する構成ポリシー、代替アプリケーションへのリダイレクトを、同一のポリシーと監査モデルの下で追加できます。この強力さは、セキュリティを損なわないよう設計されています。エージェントのコントロールプレーンはローカルに留まり、信頼されたコンポーネントだけが駆動でき、すべての機密操作はポリシーで制御され、監査可能です。

監査と可視性

エンドポイント上の状況を把握できます。

  • 監査イベント: 特権昇格、ファイルアクセス、ポリシー評価、関連操作

  • ログ: トラブルシューティングやコンプライアンス向けに調整可能

  • 明確な可視性: どのポリシーが一致したか、何が許可または拒否されたか、承認者とユーザーがどう操作したか

イベントはKeeperバックエンドへ送信され、レポートや既存のセキュリティ・監査ツールとの連携に利用できます。

プラットフォームのレジリエンスと信頼性

Keeper EPMは、環境全体で信頼性を備えるよう構築されています。

  • マルチプラットフォーム: Windows、Linux、macOSで一貫した概念と構成

  • サービスベース: ローカルサービスとプラグインがポリシー評価、バックエンド同期、ログを担当

  • ヘルスチェック: 監視と自動化のための組み込みヘルス・ステータスエンドポイント

  • 運用制御: プラグインと構成を更新・調整でき、再インストールなしで適応可能

運用の柔軟性

Keeper EPMをリスクなく展開し、調整する余地があります。

  • ポリシーステータス: オフ、適用、監視、監視&通知を使い、ユーザーをブロックせずにポリシーをテスト。推奨の進め方は 段階的ロールアウトの計画 をご参照ください。

Keeper管理コンソール

Keeper管理コンソールは、Keeper EPMのコントロールセンターです。ここから以下を行えます。

  • EPMの有効化とライセンス管理

  • 承認者、コレクション、ポリシー、展開グループの作成と割り当て

  • デプロイパッケージの作成とエージェントの監視

  • リクエスト、承認、監査データの表示

コンソールで一度構成すれば、各エンドポイントのエージェントがその内容を適用します。

最終更新