コンテンツへスキップ

ホーム 専門知識 / アイデンティティとアクセス

IAM / IAM-05

ディレクトリのハードニングとセキュアな管理

アイデンティティと認可を管理するサービスを強化し、過剰な権限や安全性の低い管理アクセスを削減する。.

役立つとき

的確な回答
定義されたニーズに対して.

ディレクトリまたはインフラの所有者;不正監査の指摘、古いディレクトリ、または管理用用途の分離が欠けている。.

一目でわかる

家族
アイデンティティとアクセス

エンゲージメント
実装

参考
IAM-05

適用範囲と成果物

このエンゲージメントの対象範囲.

スコープ

  • 役割と委任
  • サービス アカウントとプロトコル
  • 管理ワークステーション、ログ記録およびバックアップ/リカバリ手順

成果物

  • 構成の基本設定
  • 特権削減計画
  • ドキュメントおよびアクセス/リカバリーテスト

検収証拠

正当な利用を妨げることなく制限を検証し、委任および緊急口座の記録を保持します。.

配達

仕事の進め方.

アプローチ

IDとアプリケーションの洗い出し; ロックとポリシーの定義; 1つのグループでパイロット実施; 許可・拒否・リカバリ経路のテスト; 展開と引き渡し。.

前提条件と責任

カスタマー:アプリケーションオーナー、人事、管理者、パイロットグループ、および緊急用アカウント。プロバイダー:合意された権限の範囲内での設計、統合、およびテスト。.

スコープ要因

ユーザー、ディレクトリ、アプリケーション、プロトコル、特権アカウント、互換性と移行。ライセンス、物理キー、定常業務は別です。.

確認のための質問

どのディレクトリと依存関係ですか?誰が管理していますか?使用できる、テスト済みのバックアップはありますか?

重要な境界線

Active Directory、LDAP、FreeIPA の各メカニズムは互換性がありません。互換性、バックアップ、および影響を確認してください。.

リカバリと緊急アクセスは、ロールアウト前にテストされます。認証、認可、および特権アクセス管理は、補完的なレイヤーです。.

実際には

具体例.

これらの例は、想定される関与と目標とする成果について説明したものであり、顧客の事例や達成された実績ではありません。.

シナリオ01

Active Directory 環境では、公開されたワークステーション上で特権アカウントが使用されています。 プロジェクト:使用状況を分離し、委任された権限を削減。 ターゲットアウトカム:管理パスを制御し、レガシー依存関係の移行計画を策定する。.

シナリオ 02

Linux環境ではローカルのsudo権限が不整合です。 プロジェクト:適切なディレクトリでポリシーとアクセスを集中管理。 ターゲット成果:テスト済みの権限名、明示的な拒否、管理されたローカル緊急アカウント。.

技術と参照コンテキスト

Active Directory または FreeIPA/LDAP を使用します(適宜)。サポートされているツールとバージョンを確認してください。.

最終的なテクノロジーセットは、相互運用性、ライセンス、アクセス権、および運用要件に基づき、スコープ設定の段階で合意されます。.

コネクテッドサービス

次のステップを構築する。.

これらのサービスはエンゲージメントを補完するものであり、自動的には含まれません。.

会話を始めましょう。

スコープを明確にする。.

このサービスの目的、依存関係、および責任範囲を明確にした上で、納品を提案いたします。.