- 印刷する
特権IDの利用点検レポートを作成する
- 印刷する
本トピックでは、不正な特権アクセスの点検に必要な、特権IDの利用点検レポートの作成方法、レポートへのコメント入力方法について説明します。
レポート出力に関する制約や注意事項については、『レポート機能の制限事項・注意事項』を参照してください。
特権IDの利用点検レポートを作成する
以下の手順でレポートの出力設定を実施すると、特権IDの利用点検レポートを作成できます。
レポートの作成は、「レポート一覧」画面、「点検設定」画面、「レポート一覧」画面の順に操作します。
「レポート一覧」画面でレポートの出力対象を設定する
1.「出力対象設定」タブをクリックし、「追加」ボタンをクリックする。
2.『出力対象設定画面の表示内容』を参照して、手順1で設定したターゲットが所属するターゲットグループを点検対象に設定し、「追加」ボタンをクリックする。
3.「出力設定」タブをクリックし、「追加」ボタンをクリックする。
4.『出力設定画面の表示内容』を参照して出力するレポートの詳細を設定し、「即時実行」ボタンをクリックする。
「追加」「変更」ボタンをクリックした後は「出力設定」画面に戻ります。手順4で設定した出力設定名を選択し、「即時実行」ボタンをクリックしてください。
「点検設定」画面で点検ルールを設定する
1.「特権IDの利用点検」タブで『特権IDの利用点検タブの表示内容』を参照して点検ルールを設定し、「変更」ボタンをクリックする。
「レポート一覧」画面で出力レポートの結果を確認する
1.「出力レポート一覧」タブで出力レポートの結果を確認する。
※レポート結果の詳細は『出力レポート一覧タブの表示内容』を参照してください。
出力スケジュールを決めてレポート出力する
実施タイミングを指定して、事前に決めたスケジュールでレポートを出力することもできます。
1.『「レポート一覧」画面でレポートの出力対象を設定する』の手順4で、「出力スケジュール」の「実施タイミング」を設定する。
2.設定した実行日時以降、「出力レポート一覧」タブで出力レポートの結果を確認する。
- 「ターゲット」画面の「アクセスログ管理」タブで、「特権IDの利用点検レポート出力対象」が「対象とする」に設定されている。
- 「アクセスログ管理」タブで「アクセスログの収集」が「収集する」に設定され、「ログ収集開始日」が即時実行、または任意のログ収集開始日のいずれかに設定されている。
※「アクセスログの収集」が「収集しない」に設定されている場合、ターゲットのログイン、ログアウトの情報は出力されず、申請書とオートログイン実行情報のみがレポートに出力されます。
また、ログ収集を実行していない場合、最新のログイン/ログアウトはレポートに反映されません。
ログ収集を実行する場合は「ターゲット」画面の「アクセスログ管理」タブで「アクセスログ収集」の「ログ収集開始日」を設定するか、「ログ収集状況」画面からログ収集を即時実行してください。
出力対象設定画面の表示内容
| 設定項目 | 説明 |
| 出力対象設定名 | 任意の名称を設定します。 |
| 対象ターゲットグループ | レポートに出力する対象のターゲットグループを設定します。 選択したターゲットグループ直下のターゲットがレポートに出力されます。 ※複数のターゲットグループを選択可能です。 |
| 出力対象アクセスの指定 | 特定のアカウントのアクセスのみレポートに出力したい場合に、正規表現で指定するかどうかを設定します。 「正規表現で指定する」を選択した場合は、ターゲットIPアドレス/ホスト名、アカウントを正規表現で指定でき、レポートの各項目とすべて一致したアクセスがレポートの出力対象になります。 複数設定する場合は、追加ボタンをクリックしてください。その場合は、いずれかの設定と一致することで出力対象になります。 |
出力設定画面の表示内容
| 設定カテゴリ | 設定項目 | 説明 |
| レポート種別 | プルダウンメニューで「特権IDの利用点検レポート」を設定します。 | |
| 設定名 | 出力するレポートの設定名を設定します。 ※レポートは、「設定名」と「出力日時」を組み合わせたファイル名([設定名]_[出力日時])で出力されます。 | |
| 出力対象設定 | 出力するレポートの出力対象を設定します。 「すべてのターゲット」もしくは出力対象設定で設定されている項目を選択できます。 「設定確認」ボタンをクリックすると出力対象設定の設定内容を確認できます。 ※「すべてのターゲット」を選択した場合は、「設定確認」ボタンをクリックしても設定内容を確認できません。 | |
| 閲覧可能ユーザグループ | レポートの閲覧と出力設定の参照が可能なユーザグループを設定します。 複数のユーザグループを選択可能です。 ※出力したレポートおよび出力設定は、選択されたユーザグループ直下のユーザのみ閲覧可能です。 ※出力設定も選択されたユーザグループ直下のユーザのみ参照できます。出力設定を登録/変更するユーザが閲覧可能ユーザグループに自分のグループを選択しなかった場合、登録/変更後にその出力設定は参照できなくなります。 | |
| 出力スケジュール | 実施タイミング | レポートを出力するスケジュールを設定します。 「なし」以外を設定した場合でも、任意のタイミングでスケジュールを即時実行できます。
※「1回」を選択すると、タイムゾーンやスケジュール実行の日時を設定できます。 |
| レポート設定 | 出力フォーマット | 出力するレポートのフォーマットを設定します。PDF、EXCEL、CSVが選択できます。 ※レポートの内容についてはどのフォーマットでも共通ですが、その表示方法やそれ以外の項目の表示有無はフォーマットにより異なります。 ※PDF出力した場合、1レコードの中に45行以上になる項目がある場合は、46行目以降の表示が省略されます。すべての情報を閲覧する場合は、EXCEL形式でレポートを出力してください。 ※CSV形式の場合、レポートはUTF-8の文字コードで出力されます。 |
| CSVファイル形式 | 出力するレポートのCSVファイルにBOMコードを付与するかどうかを設定します。 ※文字コードはUTF-8です。 | |
| 出力対象の点検結果 | 出力対象にする点検結果を設定します。 「すべて」が選択されている場合、すべての行が出力されます。 「要確認(△判定)」以上の場合は、「要確認(△判定)」と「問題あり(×判定)」の行が出力されます。 「問題あり(×判定)」のみの場合は、「問題あり(×判定)」の行のみが出力されます。 | |
| 言語 | レポートの出力言語を設定します。 レポートの出力言語に英語を選択し、メール通知設定が有効な場合、メールの内容は日本語と英語の併記に変わります。 | |
| 日時の形式 | 日時の形式を設定します。 | |
| タイムゾーン | レポートで出力される日時のタイムゾーンを設定します。 | |
| 承認欄ラベル | レポートの1枚目の右上にある承認欄のラベルに表示する内容を設定します。 | |
| ロゴ画像 | レポートの各ページの右上に表示されるロゴ画像を変更するかどうかを設定します。 「iDoperationロゴ」を選択した場合は、デフォルトのiDoperationロゴが表示されます。 「変更する」を選択した場合は、「画像選択」をクリックして画像を選択します。対応している画像フォーマットは、jpg、jpeg、bmp、png、gifです。画像の最大サイズは、横600px × 縦30pxです。 | |
| 申請名の表示 | 特権ID貸出申請の申請名を表示するかどうかを設定します。 「表示する」を選択した場合、出力フォーマットがPDFの場合は「申請番号」のカラムの下段に申請名が表示されます。出力フォーマットがExcelの場合は、「申請名」の列が追加されます。 | |
| 利用のない申請書の表示 | 特権ID貸出申請をして出力対象期間内にターゲットログインがない、利用のない申請書を表示するかどうかを設定します。 「表示しない」を選択した場合は、利用のない申請書が表示されません。 ログ収集をしていないターゲットでパスワード貸出の申請書も、常に「申請あり未使用」となるため表示されません。 また、点検ルールの「申請あり未使用」の設定が有効であっても、該当の申請書がレポートに表示されなくなるため、点検結果が確認できなくなります。 | |
| ソート順 | レポートに表示されるアクセスの表示順序を設定します。 「申請番号」を選択した場合、申請番号で昇順になります。 「点検結果」を選択した場合、「問題あり(×判定)、要確認(△判定)、正常(〇判定)」の順になります。 「ログイン日時」を選択した場合、ログイン日時で昇順になります。 | |
| 項目の説明 | レポートの最後に、レポートの各項目の説明を表示するかどうかを設定します。 | |
| 出力対象設定の詳細表示 | レポートの最後に、出力対象設定で設定された内容を表示するかどうかを設定します。 | |
| SCの画面操作記録へのリンク | iDoperation SCで録画した画面操作動画へのリンクをPDFのレポートに表示するかどうかを設定します。 ※「システム設定」画面で「iDoperation SCとの連携」を「連携する」に設定している場合に表示されます。 | |
| メール通知設定 | メール通知 | レポート作成完了後にメールで通知するかどうかを設定します。「すべて通知する」「要確認(△判定)以上で通知する」「 問題あり(×判定)で通知する」のいずれかを選択すると、メールの宛先とレポート添付の有無を設定できます。 ※「システム設定」画面で「メール通知」を設定している場合に表示されます。 |
特権IDの利用点検タブの表示内容
「点検設定」画面の「特権IDの利用点検」タブでは、レポートの出力結果が「問題あり(×判定)」か「要確認(△判定)」、どちらの場合に点検するかを設定できます。
レポートを出力しない場合は「点検しない」を選択します。
| 設定カテゴリ | 設定項目 | 説明 |
| 点検ルール | 未申請利用(直接アクセス) | 特権ID貸出申請が未申請で、ターゲットへ直接アクセスしている場合に検出します。 ※「OracleデータベースへのOS認証でのアクセスを除外する」および「SQL ServerへのWindows認証でのアクセスを除外する」にチェックを入れると、それぞれの認証方式によるアクセスは本点検の対象外となります。これらの認証方式は、システムやミドルウェアにより自動的に使用される場合があり、特権IDの利用申請による管理が困難です。原則として利用制限または監査可能な運用を推奨しますが、システム上必要な場合は本点検の対象外とすることをご検討ください。 |
| 未申請利用(オートログイン) | 特権ID貸出申請が未申請で、iDoperation PAM Agentでターゲットにオートログインをしている場合に検出します。 | |
| 利用期間超過 | 特権ID貸出申請の「利用期間(終了)」日時以降にログアウトした場合に検出します。 ※「利用期間(終了)」日時よりも前に報告申請を実施すると、その時点で特権IDの利用が終了するため、「報告申請日時(初回)」以降ログアウトした場合に検出します。 ※ログアウト情報が取得できないアクセスや、ログ収集していないターゲットへのアクセスの場合は点検されません。 | |
| 緊急利用 | 特権ID貸出申請を緊急利用(事前承認なしの申請)で申請された場合に検出します。 外部ワークフロー連携時は点検できないため「点検しない」に固定されています。 | |
| 自己承認 | 特権ID貸出申請の「申請者」と「承認者」が同一の場合に検出します。 外部ワークフロー連携時は点検できないため「点検しない」に固定されています。 | |
| 承認なしWF利用 | 承認が不要な特権ID貸出申請のワークフローを利用した場合に検出します。 外部ワークフロー連携時は点検できないため「点検しない」に固定されています。 | |
| 未ログアウト | ターゲットからログアウトしていない場合に検出します。 | |
| 申請あり未使用 | 特権ID貸出申請したものの、出力対象期間内に利用がない(ターゲットにログインがない)場合に検出します。 ログ収集していないターゲットへパスワード貸出をする申請書の場合は点検されません。 | |
| 同時貸出 | 特権ID貸出申請で同一の「アカウント」について、利用可能な期間が重複して貸出された場合に検出します。 | |
| 事後承認 | 特権ID貸出申請の「承認日時」が「利用期間(終了)」日時以降の場合に検出します。 外部ワークフロー連携時は点検できないため「点検しない」に固定されています。 | |
| 報告未申請 | 報告が必要な特権ID貸出申請で報告申請が行われていない場合に検出します。 外部ワークフロー連携時は点検できないため「点検しない」に固定されています。 | |
| 報告未承認 | 報告が必要な特権ID貸出申請で報告申請後に最終報告承認が行われていない場合に検出します。 外部ワークフロー連携時は点検できないため「点検しない」に固定されています。 | |
| 報告スキップ | 特権ID貸出の報告申請で「報告スキップ」が選択された場合に検出します。 外部ワークフロー連携時は点検できないため「点検しない」に固定されています。 | |
| 強制完了 | 特権ID貸出のワークフローが管理者により強制完了された場合に検出します。 外部ワークフロー連携時は点検できないため「点検しない」に固定されています。 | |
| システムアラート | iDoperation PAM Agent経由でオートログイン実行したものの、iDoperation PAM Agentからターゲットへのログインに失敗した、またはアクセスログが収集できていない場合に検出します。 ※iDoperationとターゲットで時刻同期ができていないなどの理由で、正常に突合しなかった場合も検出します。その場合は、突合しなかったアクセスが「未申請利用(直接アクセス)」として出力されます。 | |
| 点検除外 | iDoperationのアクセスとするアクセス元IPアドレス | このIPアドレスをiDoperationシステムからのアクセスと判定し、レポートの点検から除外されます。除外する場合は、『ターゲットのアクセスログ管理設定』でiDoperationシステムからのアクセスを除外する設定にしてください。 iDoperationのIPアドレスは、「システム設定」画面の「iDoperationサーバ」タブのプライベートIPアドレスとパブリックIPアドレスで参照できます。 プライベートIPアドレスはゾーン形式で入力してください。(ゾーン形式例:192.168.0.0/24) iDoperationとターゲット間のネットワークでNATがある環境で、アクセスログに記録されるIPアドレスがNAT後のIPアドレスの場合は、そのIPアドレスも入力します。 |
出力レポート一覧タブの表示内容
リストタイトル部分をクリックすると、表示順が昇順または降順に切り替わります。
リストタイトル下部の文字入力欄で表示内容をフィルタリングできます。
| リストタイトル | 説明 |
| 出力日時 | レポートを出力した日時が表示されます。 |
| レポートファイル名 | 出力されたレポートファイルの名前が表示されます。 |
| レポート種別 | レポートの種別が表示されます。 |
| 出力対象 | レポートの出力対象が表示されます。 |
| 対象期間 | レポート点検の対象期間が表示されます。 |
| 処理時間 | レポート出力の処理にかかった時間が表示されます。 |
| 出力結果 | レポートの出力結果が以下のいずれかで表示されます。
|
| 結果サマリー | レポートの出力結果が以下の記号で表示されます。
|
特権IDの利用点検レポートにコメントを入力する
レポート出力済みの特権IDの利用点検レポートで、点検ルールにチェックされた内容に対して、コメントを入力できます。
コメントを入力すると、レポートを再出力するときに入力したコメントがレポートに出力されます。
「出力レポート一覧」タブで、コメントを入力したいレポートの「結果サマリー」のリンクをクリックすると、「レポートコメント設定」画面が表示されます。
※すべて「〇正常」のレポートの場合は、コメントを入力できません。
※特権IDの利用点検レポート以外のレポートにはコメントは入力できません。
レポートコメント設定画面の表示内容
「レポートコメント設定」画面では、点検ルールの点検対象ごとにタブで分類されています。
| 点検対象(タブ) | 点検ルール | 説明 |
| 申請書 | 4.緊急利用 | 特権ID貸出申請を緊急利用(事前承認なしの申請)で申請された場合に検出します。 |
| 5.自己承認 | 特権ID貸出申請の「申請者」と「承認者」が同一の場合に検出します。 | |
| 6.承認なしWF利用 | 承認が不要な特権ID貸出申請のワークフローを利用した場合に検出します。 | |
| 10.事後承認 | 特権ID貸出申請の「承認日時」が「利用期間(終了)」日時以降の場合に検出します。 | |
| 11.報告未申請 | 報告が必要な特権ID貸出申請で報告申請が行われていない場合に検出します。 | |
| 12.報告未承認 | 報告が必要な特権ID貸出申請で報告申請後に最終報告承認が行われていない場合に検出します。 | |
| 13.報告スキップ | 特権ID貸出の報告申請で「報告スキップ」が選択された場合に検出します。 | |
| 14.強制完了 | 特権ID貸出のワークフローが管理者により強制完了された場合に検出します。 | |
| アクセス権限設定 | 8.申請あり未利用 | 特権ID貸出申請したが、出力対象期間内に利用がない(ターゲットにログインがない)場合に検出します。 ログ収集していないターゲットへパスワード貸出をする申請書の場合は、点検されません。 ※利用のない申請書の表示設定が「表示しない」になっている場合、検出対象はレポートに表示されません。 |
| 9.同時貸出 | 特権ID貸出申請で同一の「アカウント」について、利用可能な期間が重複して貸出された場合に検出します。 | |
| オートログイン履歴 | 2.未申請利用(オートログイン) | 特権ID貸出申請が未申請で、iDoperation PAM Agentでターゲットにオートログインをしている場合に検出します。 |
| 15.システムアラート | iDoperation PAM Agent経由でオートログイン実行したものの、iDoperation PAM Agentからターゲットへのログインに失敗した、または、アクセスログが収集できていない場合に検出します。 また、iDoperation PAM Cloudとターゲットで時刻同期ができていないなどの理由で、正常に突合しなかった場合も検出します。その場合は、突合しなかったアクセスが「未申請利用(直接アクセス)」として出力されます。 | |
| ターゲットアクセス履歴 | 1.未申請利用(直接アクセス) | 特権ID貸出申請が未申請で、ターゲットへ直接アクセスしている場合に検出します。 ※OracleデータベースへのOS認証でのアクセスは点検から除外されます。 |
| 3.利用期間超過 | 特権ID貸出申請の「利用期間(終了)」日時以降にログアウトした場合に検出します。 ※「利用期間(終了)」日時よりも前に報告申請を実施すると、その時点で特権IDの利用が終了するため、その場合は「報告申請日時(初回)」以降ログアウトした場合に検出します。 ※ログアウト情報が取得できないアクセスや、ログ収集していないターゲットへのアクセスの場合は点検されません。 | |
| 7.未ログアウト | ターゲットからログアウトしていない場合に検出します。 |
「申請書」「アクセス権限設定」「オートログイン履歴」「ターゲットアクセス履歴」のタブでは、点検対象の一覧が表示されます。
リストタイトル部分をクリックすると、表示順が昇順または降順に切り替わります。
リストタイトル下部の文字入力欄で表示内容をフィルタリングできます。
申請書タブの表示内容
| リストタイトル | 説明 |
| # | 点検対象の項番が表示されます。 |
| 申請番号 | 申請書の申請番号が表示されます。 |
| 申請日時 | 特権ID貸出申請が申請された日時が表示されます。 |
| 申請者名 | 特権ID貸出申請を申請したユーザ名が表示されます。 |
| 点検結果 | 点検ルールによるチェック結果が表示されます。 |
| コメント | レポートにコメントが入力されている場合、コメントが表示されます。 |
| コメント者 | コメントを入力したユーザ名が表示されます。 |
| コメント日時 | コメントを入力した日時が表示されます。 |
アクセス権限設定タブの表示内容
| リストタイトル | 説明 |
| # | 点検対象の項番が表示されます。 |
| 申請番号 | 申請書の申請番号が表示されます。 |
| 申請日時 | 特権ID貸出申請が申請された日時が表示されます。 |
| 申請者名 | 特権ID貸出申請を申請したユーザ名が表示されます。 |
| 利用者名 | 特権アクセスを利用したユーザ名が表示されます。 |
| ターゲット | 特権アクセスに利用したターゲット名が表示されます。 |
| アカウント | 特権アクセスに使用したアカウント名が表示されます。 |
| 点検結果 | 点検ルールによるチェック結果が表示されます。 |
| コメント | レポートにコメントが入力されている場合、コメントが表示されます。 |
| コメント者 | コメントを入力したユーザ名が表示されます。 |
| コメント日時 | コメントを入力した日時が表示されます。 |
オートログイン履歴タブの表示内容
| リストタイトル | 説明 |
| # | 点検対象の項番が表示されます。 |
| 利用者名 | 特権アクセスを利用したユーザ名が表示されます。 |
| ターゲット | 特権アクセスに利用したターゲット名が表示されます。 |
| アカウント | 特権アクセスに使用したアカウント名が表示されます。 |
| アクセス元IPアドレス | 特権アクセスを利用した端末のIPアドレスが表示されます。 |
| アプリ | ユーザが特権アクセスを利用して接続した方法が表示されます。 |
| オートログイン実行日時 | iDoperation PAM Cloudからオートログインを実行した日時が表示されます。 ※iDoperation PAM Cloudからオートログインした場合のみ表示されます。 |
| 点検結果 | 点検ルールによるチェック結果が表示されます。 |
| コメント | レポートにコメントが入力されている場合、コメントが表示されます。 |
| コメント者 | コメントを入力したユーザ名が表示されます。 |
| コメント日時 | コメントを入力した日時が表示されます。 |
ターゲットアクセス履歴タブの表示内容
| リストタイトル | 説明 |
| # | 点検対象の項番が表示されます。 |
| ターゲット | 特権アクセスに利用したターゲット名が表示されます。 |
| アカウント | 特権アクセスに使用したアカウント名が表示されます。 |
| アクセス元IPアドレス | 特権アクセスに利用した端末のIPアドレスが表示されます。 |
| ログイン日時 | ユーザがターゲットにログインした日時が表示されます。 |
| ログアウト日時 | ユーザがターゲットからログアウトした日時が表示されます。 ※未ログアウトの場合は、「未ログアウト」と表示されます。ログアウトしていてもまだログアウトログが収集されていない場合や、レポート出力期間にログアウトログが含まれていない場合も「未ログアウト」と表示されます。 ※ログアウトログを出力しないターゲットやログインログ/ログアウトログにセッションキーが出力されないターゲットへのアクセスの場合は、「ログアウト情報なし」と表示されます。 ※アクセスログ収集をしていないターゲットの場合は、「アクセスログ収集なし」と表示されます。 |
| 点検結果 | 点検ルールによるチェック結果が表示されます。 |
| コメント | レポートにコメントが入力されている場合、コメントが表示されます。 |
| コメント者 | コメントを入力したユーザ名が表示されます。 |
| コメント日時 | コメントを入力した日時が表示されます。 |
特権IDの利用点検レポートにコメントを入力する
1.「出力レポート一覧」タブで、コメントしたいレポートの「結果サマリー」のリンクをクリックする。
2.「レポートコメント設定」画面で、点検対象のタブを選択する。
※点検対象のタブの詳細は『レポートコメント設定画面の表示内容』を参照してください。
3.コメントを入力したい点検対象の左にあるチェックボックスにチェックを入れて、「コメント入力」ボタンをクリックする。
※チェックは複数選択可能です。
4.コメントを入力し、「入力」ボタンをクリックする。
※すでにコメント入力済みのものを選択した場合は、上書きされます。
特権IDの利用点検レポートのコメント列の注意事項
特権IDの利用点検レポートが出力されると、入力されたコメントは「レポートコメント設定」画面の「コメント」列に出力されます。
レポートの「コメント」列の出力についての注意点は以下の通りです。
| No | 注意点 |
| 1 | コメント設定済みの行に対してコメントを設定すると、後から設定したコメントで上書きされます。 |
| 2 | コメント入力後にコメントを入力した対象に対しての点検のチェックがすべてなくなった場合は、そのコメントはレポートに出力されません。 例:「12.報告未承認」の申請書にコメントを入力したが、報告が承認されその申請書に対しての点検がすべてなくなった場合は、入力したコメントは出力されない。 |
特権IDの利用点検レポートのコメントを削除する
コメントを削除した点検対象がレポートに出力されると、そのコメントが削除された状態で出力されます。
1.「出力レポート一覧」タブで、コメントを削除したいレポートの「結果サマリー」のリンクをクリックする。
2.「レポートコメント設定」画面で、点検対象のタブを選択する。
※点検対象のタブの詳細は『レポートコメント設定画面の表示内容』です。
3.コメントを削除したい点検対象の左にあるチェックボックスにチェックを入れて、「コメント削除」ボタンをクリックする。
※チェックは複数選択可能です。
コメントを反映した特権IDの利用点検レポートを再出力する
既に出力済みの特権IDの利用点検レポートでコメントの入力、削除を実施した場合、再出力するとレポートにコメントを入力、削除した状態を反映できます。
コメントの入力、削除をおこなった直後の画面からレポートを再出力する場合は、「再出力」ボタンをクリックしてください。
1.「出力レポート一覧」タブで、再出力したいレポートの「結果サマリー」のリンクをクリックする。
2.「レポートコメント設定」画面で、点検対象のタブを選択する。
※点検対象のタブの詳細は『レポートコメント設定画面の表示内容』です。
3.「再出力」ボタンをクリックする。