コンテンツにスキップ
日本語

三段階のアクセスポリシー

身元の確認が済んだら、次はポリシーが接続の可否を決めます。第 02 層は「接続の前にもう一段置くかどうか」を資産単位の設定にします。 資産ごとに開放、理由必須、承認必須の三段階を選べ、設定しなければ全体の既定に従います。 ポリシーは資産そのものに付き、組織の構造には付きません。ホストをどのノードへ動かしても段階は変わりません。

アクセス制御設定ページ:資産ごとの上書きと AI agent ポリシー

段階 動き
申請不要 権限があれば接続できます
理由を書けば接続できる 理由を書けばその場で通し、理由は記録に入ります
承認者の承認が必要 申請を作り、承認されてから期限つきの権限を受け取ります

ポリシーのゲートは接続チケットを発行する地点にあり、権限の確認のあとに走ります。SSH、RDP、VNC、データベース、コンテナ接続に同じように効きます。 開放以外の段階では期間内の一時権限だけを通し、常設の権限はポリシーが上書きします。 管理者はこのゲートを免除されますが、監査ロールは免除されません。

「アクセス制御」のページを開くと、最初の区画が接続ポリシーです。「全体の既定アクセスポリシー段階」の出荷時の値は申請不要です。 いま効いているポリシーグループの、そのキーへの要求は引き出しにあり、複数の組が並び、要求が違うこともあります。

同じページに申請のパラメーターと緊急接続の区画もあります。

ポリシー 出荷時の値
申請できる時間の上限(分) 1440
申請の審査待ちのタイムアウト(時間) 72
必要な承認者の人数 1
取り消しで即切断 無効

同じページの下に「資産ポリシーの上書き」の表があり、上書きのある資産だけが並びます。 検索欄で資産を選び、段階を選び、「上書きを追加」を押せば足せます。 各行のドロップダウンには「上書きを消す(全体に従う。いまは X)」があり、 かっこの中に現在の全体の値が動的に出るので、消したあとどの段階になるかが分かります。変更はすぐに効きます。

資産の編集フォームから、その資産の接続ポリシーを直接変えることもできます。

一覧に残すのはラベル、操作、説明だけです。条番号と各組の要求は引き出しにあり、ページ上のはずれ件数と コンプライアンス対照は同じ判定を読みます。ページ先頭で一組、または効いているすべての組に適用でき、 変わるキーを先にプレビューし、保存を押して初めて効きます。組の手入れはポリシーグループです。

アクセスポリシーは agent の責任者によるセルフサービス作成と上限も管理します。機密原文の閲覧はポリシーに沿ってアラートにできます。agent の接続には承認済みの申請項目が必要です。AI agent アカウントとトークンと MCP 自動化接続を参照してください。

  • ポリシーに止められた接続の試みには機械可読なコード(理由が無い、承認が無い)が返り、時間の上限と進行中の申請の識別子が付きます。
  • 管理者がポリシーのゲートを免除して張った接続の記録には免除の印が付き、あとから引けます。
  • ポリシーキーの変更は一件ずつ記録され、変更者、キー名、旧値と新値が入ります。
  • 資産の段階の変更は、資産の変更履歴に残ります。
  • 資産一覧では、いま接続できる状態をサーバー側が付けます。接続できる、理由が要る、承認が要る、審査中の四つです。 審査中には進行中の申請の識別子も付き、フロントエンド側では推測しません。