ユーザープロビジョニングソフトウェアとは、組織が複数のシステムやアプリケーション上のユーザーに関する情報を、より迅速、安価、確実かつ安全に管理できるようにするためのソフトウェアです。
背景:システム、アプリケーション、ユーザー
人々は、さまざまなシステムやアプリケーションにおいて、ユーザーオブジェクトまたはログインアカウントによって表現される 。
システムおよびアプリケーションの例としては、以下のようなものがあります。
ユーザーオブジェクトは一般的に以下で構成されます。
- 固有の識別子。
- ユーザーオブジェクトが割り当てられた人物の説明(主にその人物の名前)。
- その人物の連絡先情報(メールアドレス、電話番号、住所など)。
- その人物に関する組織情報。例えば、上司のID、所属部署、所在地など。
- パスワード、および/またはその他の認証要素。
ユーザーはシステムやアプリケーションにログインできる必要はないことに注意してください。ユーザーオブジェクトは、人事アプリケーションのレコードや電話帳システムのエントリなど、ユーザーがログインできないものであっても、ユーザーを表すものとなり得ます。
ユーザーオブジェクトは通常、セキュリティ権限を通じてシステムまたはアプリケーションの他の部分と接続されます。ほとんどのシステムでは、これはユーザーを1つ以上のセキュリティグループに配置することによって行われ、各グループのユーザーには一定のセキュリティ権限が付与されます。
ユーザーライフサイクルプロセス
組織は、自社のシステムやアプリケーション上でユーザーオブジェクトを作成、管理、削除するためのビジネスプロセスを実装します。
- オンボーディング:
- これは、新しい従業員が採用されたとき、請負業者が業務を開始したとき、または顧客やパートナーにシステムへのアクセス権が付与されたときに実行される手順を表します。
- この用語は、旅客機に乗客を搭乗させる過程を指す。
- 管理:
- ユーザーは常に変化する存在であり、名前、住所、職務など、さまざまなことを変更する。
- ユーザーが現実世界で経験する変化は、システムやアプリケーション上のユーザーオブジェクトに反映されなければならない。
- サポート:
- ユーザーはシステムやアプリケーションで問題に遭遇することがあります。例えば、パスワードを忘れてしまったり、新たなセキュリティ権限が必要になったりする場合があります。
- ユーザーサポートとは、システムやアプリケーション上のユーザーに関するデータを変更したり、ユーザーのパスワードをリセットしたりするなどして、ユーザーの問題を解決することを意味します。
- 無効化:
- ユーザーの寿命は限られており、システムやアプリケーションを管理する組織との関係も通常はさらに短い。
- ユーザーが退職した場合(解雇、辞職、定年退職、契約終了、顧客関係の終了など)、システムやアプリケーションへのアクセス権も同様に無効化されるべきである。
ちなみに、「ライフサイクル」という用語は、一度無効化されたユーザーが必ずしも再登録されないという意味ではありません。しかし、そのようなケースも実際にあります。例えば、従業員が退職後に再雇用されたり、契約社員が契約期間終了後に正社員として再雇用されたりすることがあります。
ユーザープロビジョニングシステム
ユーザープロビジョニングシステムは、組織がユーザーライフサイクルプロセスを効率化し、システムやアプリケーション上のユーザーオブジェクトを更新できるようにすることを目的としています。
- より迅速に――ユーザーが変更を待つ必要がないように。
- より効率的に、ユーザーライフサイクルイベントに対応したシステムおよびアプリケーションの管理コストを削減する。
- より安全にするために、不要になったユーザーオブジェクト、不適切なセキュリティ権限、推測されやすいパスワード、またはその他の方法で侵害されたパスワードによるシステム侵害のリスクを軽減します。
ユーザープロビジョニングプロセス
ユーザープロビジョニングシステムは、前述の目的を達成するために、1つまたは複数のプロセスを実装する場合があります。これらのプロセスには、以下が含まれます。
- 自動プロビジョニング。例:
- 人事アプリケーションを監視し、人事データベースに新しい従業員レコードが登録された際に、他のシステムやアプリケーションに新しいユーザーを自動的に作成します。
- 自動無効化。例:
- 人事アプリケーションを監視し、従業員の記録が人事データベースから削除されたり、非アクティブとしてマークされたりした場合に、他のシステムやアプリケーション上のユーザーオブジェクトを自動的に非アクティブ化します。
- 契約終了予定日を過ぎたユーザー(請負業者など)のユーザーオブジェクトを自動的に無効化します。
- ID同期。例:
- メールシステム上でユーザーのメールアドレスの変更が検出された場合、他のシステム上の同じユーザーのメールアドレスを自動的に更新する。
- 人事システム上でユーザー名、電話番号、または住所の変更が検出された場合、他のシステム上の同じユーザーのメールアドレスを自動的に更新します。
- セルフサービスによるプロファイル変更。例:
- セルフサービスによるアクセス要求。例:
- ユーザーがシステムやアプリケーションへのアクセスを要求できるようにする。
- 委任されたアクセス要求。例:
- 管理者が直属の部下に代わってシステムやアプリケーションへのアクセスを要求できるようにする。
- 承認ワークフロー。例:
- 業務関係者に、ユーザープロファイルまたはアクセス権限に対する変更案を検討してもらい、承認または却下してもらう。
- アクセス認証。例:
- 定期的に管理者に、直属の部下のリストが (a) 組織にまだ雇用されていること、および (b) 引き続き自分に報告していることを確認してもらいます。
- データまたはアプリケーションの所有者は、定期的に、自身のデータまたはアプリケーションにアクセスできるユーザーのリストを確認する必要があります。
ユーザープロビジョニングシステムコンポーネント
ユーザープロビジョニングシステムは、一般的に、以下のコンポーネントの一部または全部を含んでいる必要があります。
- コネクタは、統合されたシステムやアプリケーションからユーザーに関する情報を読み取り、それらのシステムやアプリケーションに更新情報(新規ユーザーの作成、ユーザーの削除、ユーザー情報の変更など)を送信します。
- 統合システムやアプリケーションからのユーザーオブジェクトやその他のデータを追跡する内部データベース。
- コネクタを使用して内部データベースにデータを入力する自動検出システム。
- ユーザーが内部データベースの内容を確認したり、変更要求を行ったり、提案された変更を承認または拒否したりできるユーザーインターフェース。
- 主にユーザーを招待して変更内容を確認させ、承認または却下させるためのワークフローエンジン。
- 既存のユーザー情報と提案された変更の両方を評価し、それらが企業の規則や規制に適合しているかどうかを確認するポリシーエンジン。
- 組織が内部データベースから情報を抽出する際に役立つレポート作成エンジン。
参考文献
- Casassa Mont, Marco; Baldwin, Adrian; Shiu, Simon (2009)、アイデンティティ分析 - 「ユーザープロビジョニング」ケーススタディ:ポリシー決定支援のためのモデリングとシミュレーションの使用、p. 49
- Hommel, Wolfgang; Schiffers, Michael (2005)、「動的フェデレーテッドユーザープロビジョニングによる仮想組織ライフサイクル管理のサポート」、p. 12、CiteSeerX 10.1.1.84.6068
- Becker, M; Drew, M (2005)、「ユーザープロビジョニング/IDアクセス管理バックボーンの導入における課題の克服」、BT Technology Journal、23 (4) (2006年発行): 71–79、doi : 10.1007/s10550-006-0009-x、S2CID 62666410
- Witty, Roberta J (2003)、「アイデンティティおよびアクセス管理市場の概況」(PDF)、p. 11、 2016年3月3日にオリジナル(PDF) からアーカイブ、2010年2月5日に取得