考え方
アイデンティティプロバイダー(IdP)とは
アイデンティティプロバイダー(IdP)とは、社内の各人が誰であるかを保持し、システムが「このアクセスを許可してよいか」と尋ねたときに保証する仕組みです。ツールごとにパスワードを持つのではなく、一度認証すれば IdP が残りを開きます。これが市場でいう SSO、シングルサインオンです。
Vigilioo の IdP は、入口だけで終わりません。同じプラットフォームが端末も管理しているため、アクセスはシフトや非稼働時間、端末の状態にも連動でき、付与されたその場所で遮断できます。
シングルサインオン(SSO)
一度の認証で、その役割に会社が開放したシステムが開きます。
二要素認証
ログイン時と重要な操作時の MFA。パスワードポリシーは会社が定めます。
勤務時間に応じたアクセス
セッションはシフト内で有効です。時間外はそもそもアクセスが開きません。
即時の権限停止
退職時には、ワンクリックで全システムと端末のセッションを終了できます。
実際の運用では
アイデンティティプロバイダーとしての Vigilioo
最初のログインから退職まで、端末も同じ流れの中で扱います。
社内システムの SSO
一度ログインすれば、役割が許可する範囲を開けます。ツールごとにパスワードを入力し直す必要はありません。
MFA とパスワードポリシー
二要素認証の必須化、有効期限、最低限の複雑さは、利用者ではなく会社が決めます。
役割ごとの権限(RBAC)
コンソールで誰が何を見られ、何を実行できるか。端末をロックできる権限も含みます。
シフト管理
端末ごとの労働時間、業務量、残業ルールを、エージェント自身が計測します。
非稼働時のロック
ポリシーで定めた時間だけキーボードとマウスの操作がなければ、セッションが終了し、画面は自動でロックされます。
端末の予防的ロック
インシデントが疑われる場合、端末を遠隔でロックし、同じ操作でその人のアクセスも停止します。
勤務時間
アクセスは勤務時間に従う。その逆ではありません
ID は一日を通して同じです。変わるのは、シフトのどの時点で何ができるかです。
シフト管理
出勤と退勤はエージェントが計測します。シフトの時間外はアクセスが開かず、時間外の動きは記録されます。
非稼働時のロック
定めた時間キーボードもマウスも操作されなければ、画面がロックされセッションが失効します。開いたまま放置された端末は、もはやリスクではなくなります。
ルールに基づく残業
所定を超えた労働は残高となり、管理者へのアラートとポリシー上の上限が働きます。月末になって初めて分かる、ということがなくなります。
予防的ロック
情報漏えいや不正利用が疑われる場合、ワンクリックで端末をオフラインにし、その人の全システムのアクセスを終了します。
ライフサイクル
入社から退職まで、放置されたアクセスを残さない
ID が社内で生まれ、働き、変わり、終わるまでの 4 つの段階です。
入社
定められた役割で参加し、その役割に伴うアクセスだけを受け取ります。
認証
会社が把握している端末で、二要素認証を伴うシングルサインオン。
追跡
シフト、非稼働時間、重要な操作がアクセス履歴に残ります。
停止
退職時にはセッションとアクセスが同時に失われます。端末も含めて。
よくある質問
IdP と SSO についてのよくある質問
情報システム、セキュリティ、人事が契約前によく確認する点です。
自社でシングルサインオンを確かめたいですか
SSO、二要素認証、アクセス遮断までを、貴社が現在使っているシステムと端末で一緒に確認します。