セキュリティ・認証 / 認証/権限
IAMとは
Identity and Access Management。ユーザーや権限を管理する仕組みです。
用語集内のカードを見るセキュリティ・認証 / 認証/権限
Identity and Access Management。ユーザーや権限を管理する仕組みです。
用語集内のカードを見るIAMを、定義だけで終わらせず、現場で出てくる場面、確認材料、見落としやすい点、関連語とのつながりまで順に確認できます。
実務メモ
IAMはクラウド、SaaS、管理画面、API、CI/CD、サービスアカウントで効きます。過剰権限、削除漏れ、MFA未適用、侵害調査、監査対応で確認します。
証跡には主体、ロール、ポリシー、付与理由、承認者、期限、MFA条件、利用実績、未使用権限、権限変更ログ、削除履歴、監査ログ保存先を残します。
IAMは便利さを優先するとAdministrator相当や直接付与が増えます。サービスアカウントの所有者不明、未使用権限の放置、監査ログ未保存は侵害時の追跡を難しくします。
IAM(Identity and Access Management)は、利用者、サービスアカウント、ロール、ポリシー、グループを管理し、誰に何を許すかを制御する仕組みです。
クラウド、SaaS、管理画面、API、CI/CDで使われます。実務では、最小権限、MFA、ロール設計、権限継承、サービスアカウント、監査ログ、棚卸しをまとめて確認します。
証跡には、主体、付与権限、付与理由、承認者、期限、MFA条件、利用実績、未使用権限、削除履歴、監査ログ保存先を残します。
IAMでは、作業に必要な対象、操作、期間だけを許可します。Administrator相当の権限を一時作業者へ渡す場合は、作業後の削除漏れが重大リスクになります。
読み取り、変更、削除、権限付与を分け、強い操作にはMFAや承認を追加します。サービスアカウントにも人と同じように所有者と用途を持たせます。
IAMは時間が経つほど例外権限や直接付与が増えます。ロール、グループ、ポリシー、個別付与を分けて、利用実績と業務上の必要性を確認します。
未使用権限、退職者、異動者、期限切れ例外、古いAPIキーを削除します。削除前後の業務影響も記録します。
IAMの変更は、侵害調査や監査で必ず確認されます。誰が、いつ、どの権限を、誰へ付与したかを追跡できる状態にします。
誤って管理者権限を失った場合に備え、ブレークグラスや復旧手順も管理します。ただし緊急用アカウントの常用は避けます。
IAM変更では、付与理由、承認、期限、影響範囲、戻し手順を残します。権限は便利さよりも説明可能性が重要です。
引き継ぎでは、システム所有者、権限承認者、監査担当、関連語としてMFA、SSO、RBAC、棚卸しを残すと確認しやすくなります。
同じ主要カテゴリの用語をまとめて確認できます。現在の用語を起点に、前後の用語へ進むと文脈を保ったまま読み進められます。