緊急用アカウント(ブレークグラス)とは
- 用語
- 緊急用アカウント (きんきゅうようあかうんと)
- 意味
- 緊急用アカウントとは、普段の管理者アカウントが使えなくなったときのために置いておく、強い権限を持つ予備のアカウントです。普段は使わず、使ったら記録を確かめて見直します。
緊急用アカウント(ブレークグラス)とは、普段の管理者アカウントが使えなくなったときのために置いておく、強い権限を持つ予備のアカウントです。
緊急用アカウントとは何か
Microsoft Entra ID の公式ドキュメントは、この予備のアカウントを emergency access account と呼んでいます。「break glass」(非常時にガラスを割って使う、の意味)の場面で使うアカウントとも書いています。グローバル管理者(会社の環境全体を管理できる最上位の権限)を持たせ、普段の管理者アカウントが使えない、どうしても必要なときだけに使います。
何のために置くのか
目的は、管理者が誰も入れない状態を作らないことです。公式ドキュメントは、次のような場面を挙げています。
- 社内の認証の仕組みの障害。社員の ID を社内の仕組みで認証していると、その仕組みが止まったときに誰もログインできません。
- 二段階認証の端末が使えない状態。携帯電話の回線障害などで、管理者全員が確認コードを受け取れなくなります。
- 最後のグローバル管理者の退職。最後の 1 人のアカウントが社内側で削除・無効化され、取り戻せなくなります。
- 災害。携帯電話や通信網が使えなくなります。
そのため、2 つ以上のアカウントを、社内の仕組みから独立したクラウドだけのアカウントとして作るよう勧めています。
普段は使わないとはどういうことか
普段使わないための決まりが、公式ドキュメントに並んでいます。特定の個人に結びつけず、管理チームの複数人が知る安全な場所(耐火金庫など)にログイン情報を保管します。管理者ごとに個人の緊急用アカウントを作る形も選べます。ログイン方法は、普段の管理者アカウントとは別の方法にします。普段の管理者が認証アプリを使っているなら、緊急用にはパスキー(FIDO2。パスワードの代わりに手元の鍵型の機器で本人を確かめる方式)を使う、という例が挙げられています。場所や端末の条件でログインを制限する設定(条件付きアクセス)からは外します。その設定が原因で、緊急時に入れなくなるためです。
使ったら何をするか
使った記録を残し、そのつど見直します。公式ドキュメントは、緊急用アカウントのログインがあるたびに他の管理者へ通知し、サインインと操作の記録を保存するよう求めています。そのうえで、計画した訓練だったのか、本当の緊急だったのか、不正な利用だったのかを見直します。行った操作も記録で確かめ、許された範囲だったかを判断します。
定期的に何を見直すか
使わないまま置いておくと、いざというときに使えないことがあります。公式ドキュメントは、少なくとも 90 日ごとに、ログインして管理作業ができるかを試すよう求めています。合わせて、使ってよい人の一覧と手順書を更新し、担当者の異動や退職があったときにも同じ確認を行います。金庫の番号は定期的に変え、使える人が退職したときにも変えます。緊急用を含む管理者用アカウント全体の管理は管理者用アカウント(特権 ID)の管理にまとめています。
よくある質問
緊急用アカウントはいくつ必要ですか
Microsoft Entra ID の公式ドキュメントは、2 つ以上を勧めています。社内の認証の仕組みに頼らないクラウドだけのアカウントにし、普段の管理者アカウントと違うログイン方法を登録します。
緊急用アカウントにも二段階認証は要りますか
要ります。公式ドキュメントは、パスキー(FIDO2。手元の鍵型の機器で本人を確かめる方式)か証明書によるログインを勧めています。場所や端末の条件でログインを制限する設定からは外します。
緊急用アカウントを使ったあとは何をしますか
記録を保存し、計画した訓練だったのか、本当の緊急だったのか、不正な利用だったのかを見直します。行った操作が許された範囲だったかも記録で確かめます。
緊急用アカウントを日常の共有アカウントにしてよいですか
公式ドキュメントは、普段の管理者アカウントが使えない緊急時だけに限るよう求め、使うたびに記録を見直すとしています。
Junify の場合
- 人手で続けると
- 管理者用アカウントを誰に持たせるかを申請と承認で回し、共有のまま残るものは使うたびに記録し、その記録を管理者以外が定期的に点検することになります。
- Junify なら
- Junify が担うのは、緊急用ではなく、日常的に複数人で使う管理コンソールのアカウントです。管理者が ID とパスワードを登録し、担当者は自分のスマホで本人確認をしてクリックするだけでログインするため、パスワードを使う人は誰も知りません。誰が・いつ・どのコンソールに入ったかは一人ひとり残り、担当を外れたら管理者が割り当てを外すだけです。
参考資料
同じテーマの記事
-
AWS のルートユーザー・管理者アカウントを複数人で使うときの管理
AWS は、ルートユーザーを日常の作業に使わず、それにしかできない作業に限るよう勧めています。日常の管理は IAM Identity Center の個人の ID で行い、ルートユーザーは二段階認証(MFA)を付けて保管し、記録を残します。
-
SaaS の管理者用アカウントを管理する方法の比較
台帳と貸出の記録、ID 管理サービスの代わりの入力、特権 ID 管理(PAM)の製品、アクセス管理ツールの 4 つを、パスワードを知るか、記録の単位、退職時、二段階認証、ログイン後の管理、前提、向く規模の 7 つで比べます。
-
Google Workspace・Microsoft 365 の特権管理者アカウントの管理
最上位の管理者(特権管理者・グローバル管理者)を少なくし、役割に応じた管理者権限に分け、管理者に二段階認証を必須にし、緊急用のアカウントを分けます。Google と Microsoft の公式ドキュメントが勧めることの整理です。