管理
ユーザー、ロールと権限、組織単位、アイデンティティプロバイダーと認証。
ユーザー
ユーザーは、テナントにサインインするアイデンティティです。各ユーザーは完全な認証状態を持ち、ロールと組織単位を割り当てることができます。
| 側面 | 詳細 |
|---|---|
| パスワード | 強力な業界標準のパスワードハッシュ化で保護 |
| 二要素認証 | リカバリーコード付きの TOTP 2FA |
| ロックアウト | 失敗回数カウンターによる自動ロックアウトと時限解除 |
| 承認 | 保留中のユーザーは有効化前に承認/却下できる |
| 割り当て | ロールと組織単位は作成時または後から割り当て可能 |
管理アクションには、承認、却下、ロック/ロック解除、停止/停止解除、パスワードのリセット、TOTP の管理、アクティブセッションおよびサインインログの確認や失効が含まれます。
ロールと権限
認可はロールベース(RBAC)です。ロールは権限をまとめた名前付きの集合であり、ユーザーにはロールが付与され、各ユーザーの実効権限はすべてのロールから展開された合成集合です。
階層的な権限
権限は階層構造として整理されているため、広範な権限(例えば「鍵を管理する」)を付与すると、その配下のより具体的なアクションも自動的に含まれます。
ホストとテナントのスコープ
各権限はホスト、テナント、またはその両方にスコープされているため、ホスト専用のアクションがテナント内に現れることはありません — 職務分掌の基盤となります。
組み込みロールとデフォルトロール
組み込みロールは削除できず、現行の機能セットと整合した状態が保たれます。ロールはデフォルトとマークすることができ、その場合新規ユーザーに自動的に付与されます。
権限は領域ごとにグループ化されます — 管理(ユーザー、ロール、設定)、運用(鍵管理、Vault、PKI、PQC といった暗号機能)、ホスト、そしてアクセスポリシー、アイデンティティプロバイダー、通知、課金といった横断的な領域です。これらの権限が統制する機能がエディションごとにどう切り替わるかについては、機能 を参照してください。
プラットフォームには専用のホストスーパー管理者が存在します。その権限は通常のテナントロールとは別に管理されます(ホスト を参照)。
組織単位
組織単位(OU)は、テナント内に第二のスコープレイヤーを追加します。チームや部門を反映したツリーを形成し、アプリなどのリソースを特定の OU にスコープできます(あるいはテナント全体に可視のままにできます)。ロールは OU レベルで割り当てることができ、メンバーシップは OU ごとに管理されます。
アイデンティティプロバイダーと SSO
外部アイデンティティプロバイダーにより、ユーザーは企業の認証情報でサインインできます。プロバイダーは、クライアント認証情報、authority/メタデータ URL、スコープ、クレームマッピングとともに設定され、ユーザーをデフォルトロールへ自動プロビジョニングすることができます。
| プロバイダー | ステータス |
|---|---|
| Azure AD / Entra ID | サポート済み |
| Okta | サポート済み |
| Keycloak | サポート済み |
シングルサインオンはアイデンティティプロバイダーのエンタイトルメントによって統制されます — プロバイダーがテナントのエディションで有効化されている必要があります。機能 を参照してください。
認証メカニズム
| メカニズム | 詳細 |
|---|---|
| パスワード | 強力な業界標準のパスワードハッシュ化。設定可能なパスワードポリシー付き(ホスト設定を参照) |
| TOTP 2FA | リカバリーコード付きの時刻ベースワンタイムパスワード |
| WebAuthn / FIDO2 | パスキー、セキュリティキー、Windows Hello |
| 外部 SSO | アイデンティティプロバイダーモジュール経由の Azure AD / Okta / Keycloak |
セッションはパスワード変更、失効、ログアウト時に無効化できるため、必要に応じて即座にアクセスを遮断できます。
アクセスポリシー(ABAC)
RBAC に加え、管理機能には属性ベースのアクセスポリシーエンジン(ABAC)が含まれ、ユーザー、IP、場所、時間、グループによってランタイムの暗号操作を統制します。このモデルの詳細は アクセスポリシー ページに記載されています。
API リファレンス
管理機能は、ユーザー、ロール、組織単位、アイデンティティプロバイダー、アクセスポリシー、代理操作の管理オペレーションを公開しており、それぞれ対応する管理権限によって統制されます。