ローテーション証跡レポート
このページで解決すること
Section titled “このページで解決すること”監査から「特権アカウントのパスワードはどれくらいの間隔で変えているのか、いま期限切れはあるのか」と聞かれたときの答えがこのページです。 レポートはアカウント単位で、適用する日数とその出どころ、最後に成功したパスワード変更の時刻、二種類の残り日数、状態の区分を並べます。 画面の表、CSV、PDF は同じデータセットを使います。

- 監査の閲覧権限。管理者と監査ロールが持っています。スケジュールの管理は管理者だけです。
- 母集団は、システムに登録されていていまも存在する資産のアカウントです。
適用する日数の出どころ
Section titled “適用する日数の出どころ”全体のポリシーキー「資産アカウントの資格情報の最長使用日数」が基準で、出荷時は 0、つまり未設定です。 個別のパスワード変更計画がこの値を上書きできます。ひとつのアカウントが複数の計画に含まれるときは、最も厳しい日数と最も近いスケジュールを取ります。 レポートの各行には、この日数が全体から来たのか、どの計画から来たのかが示されます。
アカウントは互いに重ならない六つの状態のどれかに入ります。判定はこの順です。
| 状態 | 意味 |
|---|---|
| 未検証 | 検証待ちの候補の資格情報があり、リモート側の状態はこれから確認します |
| ポリシーなし | 適用する日数が無く、適合率の計算には入りません |
| 記録なし | ポリシーはあるが、成功したパスワード変更の記録が見つかりません |
| 期限超過 | 最後に成功したパスワード変更から、適用する日数を過ぎています |
| まもなく期限 | 30 日の予告の窓に入っています |
| 適合 | それ以外 |
適合率の分母からはポリシーなしと未検証を除きます。分母が 0 のときは対象外と表示します。 ページには記録なしを含める計算と含めない計算の両方を出し、レポートを読む人が基準を分かるようにします。
「ローテーション証跡」のページで「レポートを生成」を押します。
- 範囲:システム全体、あるノード(部分木を含む)、またはあるパスワード変更計画。
- レポートの区間:開始と終了の時刻です。付表に収めるパスワード変更の記録の範囲を決めます。
- レポートの言語:繁體中文、English、日本語。
送信したあと、ダウンロードセンターの「ローテーションレポート」のタブで受け取ります。
スケジュールで出す
Section titled “スケジュールで出す”管理者は同じページでスケジュールを組めます。名前、頻度の選択(日/週/月/四半期/年/カスタム、次の三回の実行時刻をプレビュー)、成果物の保存日数(1 から 3650)、範囲、言語です。カスタム欄にだけ 5 欄の時刻表を書きます。 次のレポートの区間の開始点はシステムが進め、読み取り専用です。 「いますぐ生成」を押すと一期分を前倒しで出し、区間の開始点も進みます。
成果物の中身
Section titled “成果物の中身”ひとつの ZIP に次が入ります。
report.pdf:表紙と要約、例外の一覧(期限超過、まもなく期限、未検証の区分)、ポリシーなしは独立した節、 全アカウントの明細の付表、区間内のパスワード変更の記録の付表。ページの下にレポートの識別子が入ります。accounts.csv:全アカウントの明細。項目は PDF の付表を包みます。records.csv:区間内のパスワード変更の記録。manifest.jsonとその署名ファイル。
CSV は UTF-8 でバイト順マークを付け、先頭の行は締めの時点を書いた注釈の行です。項目名はレポートの言語に従います。 表計算ソフトが数式として読みうるセルには単一引用符を付けます。
監査で見えること
Section titled “監査で見えること”- レポートの各行:アカウント、資産、プロトコル、資格情報の種別、特権かどうか、共有の資格情報かどうか、含まれる計画、 適用する日数とその出どころ、最後に成功した時刻、直近の記録の状態、二種類の残り日数、候補の状態、状態の区分。
- マニフェストに載るもの:種類、範囲、記録の区間、締めの時点、発起と作成の二つのタイムスタンプ、発起した人、 ファイルごとの内容のハッシュ、区分ごとの件数と打ち切りの表示、署名の状態。
- ダウンロードセンターのローテーションレポートのタブは、監査の閲覧権限を持つアカウントなら見えて取得できます。取得のたびに、誰が、 どれを取ったか、そのファイルの内容のハッシュを記録します。
- スケジュールの作成、変更、削除はそれぞれ一件の記録になります。スケジュールが起こしたジョブでは、発起した人はシステムとして記録します。