EPMの概要

    EPMの概要


    記事の要約

    iDoperation EPM (Endpoint Privilege Management) Cloud は、最小特権の原則を実現することで、特権窃取のリスクを最小化し、組織のエンドポイントコンピュータにおけるセキュリティ強化を実現するセキュリティソリューションです。

    EPMの機能

    iDoperation EPM Cloudは、セキュリティ強化を実現するために以下の機能を備えています。

    • 不要な特権IDの無効化
      組織内のエンドポイントに存在する特権IDを把握し、不要な特権IDを無効化することで攻撃対象を減らします。不要な特権IDをゼロにすることを目指し、これにより特権IDが奪取されるリスクを排除します。
    • 特権の一時的昇格
      特権(例:Administrators権限)が必要な場合は、ワークフローを使用して一般ユーザーを一時的に特権に昇格させる仕組みを提供します。これにより、業務を妨げずにセキュリティを維持します。
    • 特権アクセスの可視化と排除
      誰が特権昇格しているかを把握し、継続的な管理者権限の付与を排除することで、エンドポイントの安全性を確保します。

    EPMのアーキテクチャ

    iDoperation EPM Cloud のアーキテクチャ詳細図を、ポートやプロトコルを含めて示しています。


    コンポーネント説明
    お客様環境
    • オフィス:オフィスからiDoperation Cloudを利用しているPCです。(特権IDの利用、SCエージェント、各種管理)
    • 自宅:自宅から在宅でiDoperation Cloudを利用しているPCです。(特権IDの利用、SCエージェント、各種管理)
    • お客様のAWSクラウド:iDoperation PAM Cloudが管理するAWS上にあるターゲット環境です。
    • お客様のオンプレミス:iDoperation PAM Cloudが管理するオンプレミスのターゲット環境です。
    • お客様のクラウド:iDoperation PAM Cloudが管理するクラウド(Azure、Oracle cloud等)のターゲット環境です。
    • 外部アイデンティティプロバイダー:iDoperation Cloudのユーザ認証を行います。
    テナントiDoperation Cloudの契約単位です。
    iDoperation IAMユーザのログイン認証機能を提供します。パスワードやTOTPによる認証や外部のアイデンティティプロバイダと連携したセキュアな認証を提供します。
    iDoperation PAM CloudiDoperation PAM Cloudは、組織内の特権ID管理と、特権アクセス管理(特権ユーザによる特権IDの利用)、特権アクセスの点検を提供します。
    iDoperation EPM CloudiDoperation EPM Cloudは、組織内のクライアントPC(エンドポイント)管理と、特権アクセス管理(EPMユーザによる特権アカウントの利用)を提供します。
    iDoperation SC CloudiDoperation SC Cloudは、セッションの監視を提供します。
    以下のコンポーネントが関連します。
    • iDoperation SC Cloud SC Agent
    • iDoperation SC Cloud Web Console
    iDoperation GatewaysiDoperation Gateways は、iDoperation Cloud と、お客様環境の接続インターフェイスを提供します。接続先に応じた3つのインターフェイスが用意されています。
    • Internet Gateway:お客様環境とインターネット経由で接続を提供します。
    • VPN Gateways:お客様環境のVPNルーターとセキュアな接続を提供します。
    • AWS Gateways:お客様環境のAmazon VPCとセキュアな接続を提供します。
    iDoperation ClientiDoperation Clientを利用することで、ターゲットに対してのリモートデスクトップ接続などを用いたオートログインが実行可能になります。
    以下のコンポーネントが関連します。
    • iDoperation PAM Cloud
    iDoperation App ClientiDoperation App Clientを利用することで、バッチやスクリプトが特権IDのパスワード等の情報をiDoperationから取得できるようになります。
    以下のコンポーネントが関連します。
    • iDoperation PAM Cloud
    iDoperation EPM AgentiDoperation EPM Agentは、WindowsとMacの特権アクセスの保護を提供します。
    以下のコンポーネントが関連します。
    • iDoperation EPM Cloud
    iDoperation SC AgentiDoperation SC Agent は、WindowsとMacのセッションの記録を提供します。
    以下のコンポーネントが関連します。
    • iDoperation SC Cloud
    iDoperation Web ConsoleiDoperation Web Console は、ユーザインターフェイスで、iDoperation Cloudの管理と特権IDの管理、貸出しと利用の点検を提供します。
    以下のコンポーネントが関連します。
    • iDoperation PAM Cloud
    • iDoperation EPM Cloud
    iDoperation SC Web ConsoleiDoperation SC Web Console は、ユーザインターフェイスで、iDoperation SC Cloudの管理とセッションの検索、検知と通知を提供します。
    以下のコンポーネントが関連します。
    • iDoperation SC Cloud
    Internet Gatewayインターネット経由での接続を提供します。
    アクセス元として許可するIPアドレスまたはネットワークブロック(CIDR表記)を最大30個まで指定することができます。
    VPN GatewaysVPNルーターとのセキュアな接続を提供します。
    最大10個までのオンプレミス環境とIPsec VPNで接続することができます。通信経路は冗長化されます。
    AWS GatewaysAmazon VPCやAWS Transit Gatewayとのセキュアな接続を提供します。
    お客様のAWSクラウドとVPCピアリング機能やAWS Transit Gatewayで各最大4個、接続することができます。

    動作環境

    iDoperation EPM Cloudを利用するには、以下の環境を満たしている必要があります。

    EPMエージェント動作環境

    カテゴリ要件
    OSWindows 10(バージョン22H2以上)
    Windows 11(バージョン23H2以上)
    Windows Server 2022
    Windows Server 2025
    .NET.NET 8.0 Desktop Runtime 8.0以上

    EPMエージェントのプロトコル

    No発信元着信先プロトコルポート番号
    1EPMエージェント
    (クライアントPC)
    iDoperation CloudHTTPS
    WebSocket
    443/TCP

    EPMエージェントインストール前の準備

    • .NETバージョン8以上をインストールしてからEPMエージェントをインストールしてください。
    • 以下いずれかの権限があるアカウントを準備してください。
    No権限
    1ビルトインのAdministrator
    2ローカルのAdministratorsグループ
    3所属するドメインのDomain Adminsグループ


    EPM利用環境の前提条件

    • EPM CloudとEPMエージェントが動作するクライアントPCの通信ができること(オンライン、通信ポートの開通を含む)
    • EPMエージェントに登録するメールアドレスがWeb Consoleでユーザとして登録されていること
    • 時刻同期されていること
    • プロキシを利用する場合は、システム環境変数の「HTTPS_PROXY」にプロキシのアドレスが登録されていること
      ※プロキシの環境変数の設定例:HTTPS_PROXY=proxy.example.com:12345
    • プロキシを利用する場合は、HTTPS、WebSocketの通信に対応していること

    Web Consoleアクセス端末の動作環境

    特権の申請者や承認者、特権の管理などを行う管理者がアクセスするiDoperation Web Consoleの動作環境は『Web Consoleアクセス端末』を参照してください。