# セッション録画(画面操作の記録)とは

セッション録画とは、ログインしてから終えるまでの利用を、画面の映像や入力した文字として残す仕組みです。何が残り何が残らないかは製品ごとに違い、本人への明示も要ります。

更新日: 2026-09-18

セッション録画とは、ログインしてから終えるまでの一続きの利用(セッション)について、画面や操作を記録として残す仕組みです。

## セッション録画とは何か

セッションとは、ログインしてから終えるまでの一続きの利用のことです。その間に画面に映ったものや、利用者が入力したものを、あとから見返せる形で保存するのがセッション録画です。IPA の「中小企業の情報セキュリティ対策ガイドライン」第 4.0 版は、特権 ID 管理を、特権の利用申請や権限付与、操作ログ(誰がどんな操作をしたかの記録)などを管理する技術と説明しています。セッション録画は、この操作の記録を、画面や入力の単位で残す方法の一つです。

## 何が残るのか

残し方は 3 つに分かれます。

- 画面の映像として残す方式です。画面に映ったものを動画で残します。Azure Bastion は、仮想マシン(クラウド上のサーバー)を遠隔で操作する接続の画面を録画します。Teleport(サーバーやアプリへの接続を仲介する製品)は、デスクトップの画面とマウスの動きを記録します。
- 入力した文字と結果を残す方式です。打ち込んだ命令と、その出力を文字で残します。AWS Systems Manager の Session Manager は、セッション中に入力した命令とその出力を記録します。
- 出来事の一覧として残す方式です。何にいつアクセスしたかを、短い記録の列で残します。Teleport は、Web アプリの利用を、アクセスの出来事の流れとして記録します。

## 何が残らないのか

大事な点は 2 つです。録画は、その仕組みを通った利用しか記録しません。そして、文字で残す方式では、打ち込んだ秘密もそのまま残ります。

製品ごとの限界も公式ドキュメントに書かれています。Azure Bastion の録画は Premium の契約プランでだけ使え、専用クライアントからの接続では使えません。AWS の Session Manager は、通り道になるだけの接続(ポート転送や SSH)を記録できません。Teleport は、デスクトップの録画でキー入力を記録しません。AWS は、パスワードなど秘密の情報が記録に残るため、画面に表示しない命令を使うよう勧めています。

## 誰が見られるのか

録画の保存先と閲覧の権限は、録画の仕組みとは別に決めます。Azure Bastion では、録画は自社の保存領域(ストレージアカウント)に置かれ、一覧と再生には、その保存領域の読み取りの権限が要ります。閲覧できる人を絞れるかは、製品ごとに公式ドキュメントで確かめます。

## 本人に知らせる必要はあるか

個人情報保護委員会の Q&A(Q5-7)は、従業者の監督の一環として行うビデオやオンラインでのモニタリング(監視)について、4 つの点に留意するよう求めています。目的をあらかじめ特定し、社内規程などに定めて従業者に明示すること。実施の責任者と権限を定めること。実施のルールをあらかじめ作り、運用する人に徹底すること。ルールどおりに適正に行われているかを確認すること。労働組合などへの事前の通知や、従業者への周知も望ましいとしています。画面の録画を始める前に、この 4 点を社内の決まりとして持っておくことになります。


## よくある質問

**セッション録画は動画ですか**

方式によります。Azure Bastion は画面の映像を記録し、AWS の Session Manager は入力した命令とその結果を文字で記録します。Teleport はデスクトップの画面とマウスの動きを記録します。

**録画を見られるのは誰ですか**

保存先と閲覧の権限で決まります。Azure Bastion では、録画は自社の保存領域に置かれ、一覧と再生には保存領域の読み取り権限が要ります。

**従業員の画面を記録するとき、何を決めますか**

個人情報保護委員会の Q&A は、目的を社内規程に定めて従業員に明示すること、責任者と権限、実施のルール、ルールどおりに行われているかの確認を挙げています。

## 参考資料

- [Microsoft Learn「Record Bastion sessions - Azure Bastion」](https://learn.microsoft.com/en-us/azure/bastion/session-recording)
- [AWS Systems Manager ユーザーガイド「Enabling and disabling session logging」](https://docs.aws.amazon.com/systems-manager/latest/userguide/session-manager-logging.html)
- [Teleport Docs「Session Recording」](https://goteleport.com/docs/reference/architecture/session-recording/)
- [個人情報保護委員会「『個人情報の保護に関する法律についてのガイドライン』に関する Q&A」Q5-7](https://www.ppc.go.jp/all_faq_index/faq1-q5-7/)
- [IPA「中小企業の情報セキュリティ対策ガイドライン」第 4.0 版](https://www.ipa.go.jp/security/guide/sme/ug65p90000019cbk-att/sme_guideline_v4.0.pdf)

## Junify の場合

**人手で続けると** SSO や多要素認証を入れても、対応していないサービスと共有のまま残るアカウントは手作業に残り、どこまでを仕組みで覆えているかを自分で把握し続けることになります。

**Junify なら** Junify の録画は、必要なアカウントにだけ設定します。動画ではなく画面の差分として保存するので軽く、長く残せます。録画が始まる前に本人の画面に表示され、見られるのは本人と管理者だけです。担当者はスマホで本人確認をしてから使うため、録画は共有アカウントでも一人ひとりに結びつきます。

Junify は、パスワードを渡さずに社内外の担当者へ仕事を任せるためのアクセス管理サービスです。担当者はスマホで本人認証し、カードをクリックするだけで必要なアカウントにログインできます。パスワードは開示されず、誰がいつどのアカウントを使ったかは個人単位で記録されます。

- [登録不要の体験デモを見る](https://www.junify.jp/bpo/try)
- [30 分デモを予約する](https://www.junify.jp/bpo/demo)

## 同じテーマの記事

- [監査ログと、監査で示す記録の違い](/guides/access-basics/audit-log-vs-evidence): 監査ログは、システムが動作や利用のたびに自動で残す記録です。監査で示す記録は、そこから誰が・いつ・何をしたかを説明できるように選び、改ざんを防いで決めた期間保存し、管理者以外が点検したものを指します。
- [ブラウザーの拡張機能でできるアクセス管理の範囲](/guides/access-basics/browser-extension-access-control-scope): 拡張機能は、それを入れたブラウザーの中で、決めたサイトのページを読み取り、入力し、動作を変えられます。ブラウザーの外のアプリと、拡張機能の入っていないブラウザーや端末には届きません。この線引きが選ぶときの基準です。
- [私物端末(BYOD)で業務システムを使わせるときの選択肢](/guides/access-basics/byod-options-mdm-vdi-browser): 選択肢は 5 つです。端末全体を管理する MDM、仕事のアプリだけを管理する MAM、画面だけを映す仮想デスクトップ、会社が管理するブラウザー、パスワードを見せずに代わりに入力する仕組み。会社が何を管理するかで分かれます。
