以前はどのような状況か
グループ傘下の 42 子会社がそれぞれアカウント体系を維持していたため、社員はシステムをまたいで 5 組のパスワードを覚える必要がありました。権限の基準も統一されておらず、同じ職位でもシステムごとに権限範囲が大きく異なります。グループのセキュリティ部門は「あらゆるアクセスを説明できること」を求めましたが、システム横断の監査ビューは存在しませんでした。
私たちが納品したもの
UIAM をグループの統合アイデンティティカーネルとし、子会社をテナント、業務システムをスペースで分離しました。17 の既存システムは OIDC クライアントで接続し、既存アカウントは一括インポートで元の ID を保持します。監査イベントストリームはグループ側に集約されます。
- 子会社はテナント、業務システムはスペースで分離し、データは相互不可視のままひとつのカーネルを共有
- 既存アカウントは一括インポートで元の ID を保持し、業務システム側の関連データを再構築不要
- 権限変更は即時反映され、次のログインを待つ必要がない
- 監査イベントは主体・テナント・時間の 3 軸で保存され、セキュリティ部門が自ら照会できる
以前は越権の調査 1 件に 3 つの部門を集めて突き合わせていましたが、今は 1 人が 1 本のクエリで結果を出せます。これがこの仕組みを導入した最も直接的な成果です。
—— グループ情報セキュリティ責任者
More Stories
Get in touch
アイデンティティ・エージェント・プライベートドメインの複雑さを、統治可能なひとつのカーネルへ
既存の IAM の置き換え、エージェント基盤の構築、あるいはプライベートドメイン運用の本格化——まずは 30 分のアーキテクチャ相談から始めましょう。私たちが得意とする種類の問題かを先に判断し、適さない場合は率直にお伝えします。