ドメイン・DNS・決済など ID 管理サービスとつなげない管理画面の ID をどう扱うか
まず公式ヘルプで、担当者ごとの ID を追加できるか、権限を分けられるかを確かめます。追加できるなら個人の ID にし、1 つしか作れないものは共有として貸出の記録、二段階認証の宛先、パスワードを変える場面を決めます。
ID 管理サービス(Okta、Microsoft Entra ID など)とつなげない管理画面の ID は、まず公式ヘルプで担当者ごとの ID を作れるかを確かめます。ドメインや DNS(ドメイン名と接続先を結びつける仕組み)、決済の管理画面には、つなげないものが残ります。担当者ごとの ID を作れるなら個人の ID に分けます。1 つしか作れないなら、共有の管理者アカウントとして貸出の記録、二段階認証の宛先、パスワードを変える場面の 3 つを決めます。
公式ヘルプで確かめる 3 つのこと
- 担当者ごとの ID(メンバー)を追加できるか。「チーム」「メンバー」「ユーザー」の設定のヘルプを見ます。追加できれば、個人の ID に分けられます。
- 権限の種類を分けられるか。ロール(権限の種類)の一覧を見ます。分けられれば、最上位を少人数にし、作業に応じた権限にできます。
- 二段階認証を全員に必須にできるか、方式は何か。「セキュリティ」「二段階認証」のヘルプを見ます。認証アプリやセキュリティキーなら担当者のスマホで完結し、メールや SMS なら届く宛先を決める必要があります。
3 つのサービスで確認した結果
公式ヘルプで確認できたものだけを書きます。仕様は変わるため、実際の設定は最新のヘルプで確かめます。
| サービス | 担当者ごとの ID | 権限の種類 | 二段階認証 |
|---|---|---|---|
| Cloudflare | メールアドレスで招待して追加できる | Super Administrator、Administrator、Administrator Read Only、Billing、DNS など | 認証アプリ、セキュリティキー、メールの 3 方式 |
| Stripe | メールアドレスで招待してチームに追加できる | Super Administrator、Administrator、IAM Administrator、Developer、Analyst、View Only など | 管理者がチームの設定で全員に必須にできる |
| お名前.com Navi | 公式ガイドのログインの項目に記述がない | 記述がない | メール認証と SMS 認証の 2 方式 |
Cloudflare では、メンバーの追加と取り消しを Super Administrator が行います。Super Administrator は支払いとメンバー管理を含むすべての権限を持ち、Administrator はメンバー管理と支払いを除く全体を受け持ちます。二段階認証は Super Administrator が全メンバーに必須にでき、必須にすると招待を受ける前に設定が要ります。
Stripe では、招待が 10 日で失効し、役割は後から変更できます。IAM Administrator はメンバー管理だけの役割で、アカウント所有者は 1 人です。二段階認証を必須にすると、未設定の人は次回のログイン時に設定を求められ、新しく招待する人は設定しないと参加できません。公式ドキュメントは、招待するときに「その仕事に必要な最も低い権限を与える」よう求めています。メンバーを招待できる役割は、乗っ取られると別の利用者を招き入れられるため、注意するようにも書いています。Stripe は過去 180 日のチームメンバーの操作をセキュリティ履歴として残します。
お名前.com Navi の二段階認証は、ログイン、会員情報の変更、パスワードの変更などで求められます。設定は任意で、設定しないことも選べます。
個人の ID を追加できるサービスでは
Cloudflare や Stripe のように担当者ごとの ID を作れるサービスは、Google Workspace や Microsoft 365 と同じ形にできます。最上位の権限(Super Administrator)は少人数に絞り、作業に応じた権限を個人に与えます。二段階認証は全員に必須にし、退職や担当交代のときはメンバーから外します。記録はその人の名前で残ります。1 つの管理者 ID のパスワードを配る形を続ける理由は、この場合はありません。
1 つの ID しか作れないサービスでは
お名前.com Navi のように担当者ごとの ID の記述が公式ガイドにないサービスは、1 組の ID とパスワードを複数人で使うことになります。この場合に決めることは 3 つです。
- パスワードを知る人を絞り、誰が知っているかと、いつ誰が使ったかを台帳に残す。サービス側の記録には ID の名前しか残らないためです。
- 二段階認証の届く先を決める。メールや SMS で届く方式は、登録した 1 つの宛先にしか届かないため、担当者個人の宛先だとその人が不在のときに誰も入れません。会社が管理する宛先にするか、受け取る人と手順を決めておきます。共有するときの考え方は共有アカウントの二段階認証を複数人で使うときの問題と選択肢にまとめています。
- 退職や担当交代のときにパスワードを変える。個人の ID のようにその人だけを外すことができないためです。
台帳と、パスワードを見せずに使わせる仕組みの違いは、管理者用アカウント(特権 ID)の管理の表にあります。
確認できなかったこと
3 つのサービスが ID 管理サービスと SAML(ID 管理サービスとつなぐための規格)でつなげられるかどうかは、この記事では確認していません。つなげられる場合は個人の ID をそのまま使えるため、その確認を先に行います。お名前.com Navi については、複数ユーザーの追加と権限の設定の有無を、公式ガイドのログインの項目では確認できませんでした。そのため、この記事では 1 つの ID しか作れないサービスの例として扱っています。
よくある質問
ドメインや決済の管理画面も ID 管理サービスとつなげられますか
サービスごとに違います。この記事で確認した 3 つでは、つなげられるかの公式ヘルプを確認していません。つなげられるなら個人の ID をそのまま使えるので、先に確かめます。
二段階認証を全員に必須にできますか
Cloudflare は Super Administrator が、Stripe は管理者がチームの設定で全員に必須化できます。お名前.com Navi は任意で、方式はメールと SMS です。
1 つしか ID を作れない管理画面はどうしますか
パスワードを知る人を絞って台帳に残し、二段階認証の届く先を会社が管理する宛先にし、退職や担当交代のときにパスワードを変えます。
メンバーを追加できる権限は誰に持たせますか
Stripe の公式ドキュメントは、招待できる役割が乗っ取られると別の利用者を招き入れられると注意しています。最上位の権限と招待の権限は少人数に絞ります。
Junify の場合
- 人手で続けると
- 管理者用アカウントを誰に持たせるかを申請と承認で回し、共有のまま残るものは使うたびに記録し、その記録を管理者以外が定期的に点検することになります。
- Junify なら
- Junify が担うのは、ID 管理サービスとつなげず、1 組の ID とパスワードで入る管理画面です。管理者が ID とパスワードを登録し、担当者は自分のスマホで本人確認をしてクリックするだけでログインします。認証アプリにコードが出る方式の二段階認証なら、そのコードも Junify が入力します。誰が・いつ入ったかは一人ひとり残り、管理画面側の IP 制限や設定はそのままです。
参考資料
- Cloudflare Docs「Two-factor authentication」
- Cloudflare Docs「Roles」(Manage account members)
- Cloudflare Docs「Manage account members」
- Stripe Docs「Start a team」
- Stripe Docs「User roles」
- Stripe Support「Require two-step authentication for your team」
- お名前.com Navi ガイド「二段階認証設定」
- お名前.com「お名前.com Naviログイン「二段階認証」機能導入のお知らせ」(2020 年 10 月 7 日)
同じテーマの記事
-
AWS のルートユーザー・管理者アカウントを複数人で使うときの管理
AWS は、ルートユーザーを日常の作業に使わず、それにしかできない作業に限るよう勧めています。日常の管理は IAM Identity Center の個人の ID で行い、ルートユーザーは二段階認証(MFA)を付けて保管し、記録を残します。
-
SaaS の管理者用アカウントを管理する方法の比較
台帳と貸出の記録、ID 管理サービスの代わりの入力、特権 ID 管理(PAM)の製品、アクセス管理ツールの 4 つを、パスワードを知るか、記録の単位、退職時、二段階認証、ログイン後の管理、前提、向く規模の 7 つで比べます。
-
Google Workspace・Microsoft 365 の特権管理者アカウントの管理
最上位の管理者(特権管理者・グローバル管理者)を少なくし、役割に応じた管理者権限に分け、管理者に二段階認証を必須にし、緊急用のアカウントを分けます。Google と Microsoft の公式ドキュメントが勧めることの整理です。