グループ一括権限付与

ユーザーとデバイスの数が一定の規模を超えると、権限を 1 件ずつ割り当てるのは大きな負担になります。N 人のユーザーを M 台のデバイスに割り当てるには N×M 回の操作が必要です。グループ一括権限付与では、ユーザーをグループに、デバイスをグループにまとめ、その 2 つを組み合わせることで、一度にまとめて権限を付与できます。

仕組み

グループ一括権限付与は 3 つのオブジェクトで構成されます。

オブジェクト 説明
ユーザーグループ ユーザーの集合(例:「研發部」)
デバイスグループ デバイスの集合(例:「開發環境主機」)
グループ権限 あるユーザーグループがあるデバイスグループにアクセスできるという宣言。利用期間などの条件を伴います

グループ権限を作成すると、システムはただちにそれを個別のデバイス権限へ生成(展開)します。グループ内の各ユーザーとグループ内の各デバイスの組み合わせごとに 1 件ずつ作られます。こうして生成された権限は「アクセス許可一覧」に手動作成の権限と並んで表示され、接続・監査・権限チェックといった既存の機能は追加の設定なしにそのまま動作します。

「デバイスアクセス権限」との違い

  グループ一括権限付与 デバイスアクセス権限
目的 大量の権限付与を一度に 段階的な審査を経て承認
審査の要否 不要(作成時点で有効) 必要(すべての承認ステップを通過)
想定する場面 部門・チームの恒常的なアクセス権 承認記録が必要な特別なアクセス

両者は併用できます。特定のログインアカウントや証明書を指定する必要がある個別のケースは、引き続き手動作成のデバイスアクセス権限で対応してください。

ユーザーグループ

サイドバーの「ユーザーグループ一覧」から、グループの作成・編集・削除を行えます。一覧には各グループの現在の人数が表示されます。

ユーザーグループ一覧

「表示」をクリックし、「ユーザー / グループにユーザーを追加」タブに切り替えるとメンバーを追加・削除できます。

ユーザーグループのメンバー

1 人のユーザーが所属できるグループは 1 つだけです。 すでに他のグループに所属しているメンバーを割り当てる場合は、そのまま選択してください。システムが自動的に元のグループから移動させます(割り当て=移動)。事前に外しておく必要はありません。選択リストには各候補の現在のグループが表示されるため、この割り当てで何が変わるかを確認できます。

管理者は選択リストに表示されません。 管理者はデバイス権限を通じて接続しないため、グループに追加しても決して有効にならない権限が作られるだけです。そのため対象から除外されています。

デバイスグループ

「デバイスグループ一覧」の操作方法はユーザーグループと同じで、一覧には各グループのデバイス数が表示されます。

デバイスグループ一覧

グループを開き、「デバイス / グループにデバイスを追加」タブでメンバーとなるデバイスを管理します。1 台のデバイスが所属できるデバイスグループも 1 つだけです。

デバイスグループのデバイス

グループ権限の作成

サイドバーの「グループ権限一覧」から「新規作成」をクリックします。

グループ権限一覧

グループ権限の新規作成

各項目の説明は次のとおりです。

  • 名称: このグループ権限を識別する名前です。「ユーザーグループ → デバイスグループ」の形式にしておくと後から分かりやすくなります。
  • ユーザーグループ / デバイスグループ: 組み合わせる 2 つのグループです。同じ組み合わせのグループ権限は 1 件しか作成できません。
  • 権限開始日時 / 権限終了日時: 権限の有効期間です。「接続時間を制限しない」にチェックすると恒常的に有効になります。
  • 毎日の権限開始時刻 / 毎日の権限終了時刻: 1 日のうち接続を許可する時間帯です(就業時間のみ許可する場合など)。開始と終了は必ず対で入力してください。
  • LDAP 自動ログイン: 接続時にユーザーの LDAP 認証情報で対象デバイスへ自動ログインするかどうかを指定します。
  • 接続ログインアカウントの制限:「制限なし」または「ユーザーアカウントと同じ」から選択します。
  • 備考: この権限の用途を記載します。詳細ページに表示されます。
  • 有効: オフにすると、この宣言は権限を生成しなくなります。

グループ単位では特定のログインアカウントや証明書を指定できません。 指定した 1 つのアカウントをグループ全員に適用すると、全員が同じログイン ID を共有することになり、監査の際に「誰が操作したのか」に答えられなくなります。ログイン ID を指定する必要がある場合は、手動作成のデバイスアクセス権限をご利用ください。

生成状況と未適用の組み合わせ

グループ権限の詳細ページには「生成済み / 予定件数」と、生成状況の一覧が表示されます。この宣言が生成すべきすべての組み合わせと、その現在の状況です。

グループ権限の生成状況

「適用済み」はその権限が有効であることを示し、右側のリンクから内容を確認できます。未適用と表示される場合、よくある原因は次の 2 つです。

  • そのユーザーとそのデバイスの組み合わせに、すでに管理者が手動で作成した権限が存在する。既存の手動権限が優先され、システムがそれを上書きすることはありません。
  • そのデバイスの LDAP 自動ログインの方針が、ユーザーの認証方式と一致していない。

未適用があってもグループ権限全体が失敗することはなく、他の組み合わせは通常どおり有効になります。原因を解消したうえで「再適用」をクリックすると、あらためて生成されます。

メンバーの変更は自動的に反映されます

グループ権限は、作成後に手作業で保守する必要はありません。

  • 新しいメンバーがグループに加わる → そのグループ権限が対象とするすべてのデバイス権限を自動的に取得します。
  • メンバーがグループを離れる(または別のグループに割り当てられる)→ そのグループから生成された権限は自動的に取り消されます。
  • デバイスがデバイスグループに追加・削除される → 対応する権限が自動的に作成・取り消しされます。
  • グループ権限の条件を変更する(時間帯、LDAP ログインなど)→ そこから生成されたすべての権限が併せて更新されます。
  • グループ権限を削除する → そこから生成されたすべての権限が削除されます。手動作成の権限は影響を受けません。

生成された権限の読み取り専用保護

グループから生成された権限は、「アクセス許可一覧」の「権限の出所」列に元のグループ権限が表示され、そこから直接移動できます。

アクセス許可一覧の権限の出所

これらの権限は個別に編集・削除できません。操作欄には「表示」のみが表示されます。個別に変更するとグループの設定との間に食い違いが生じ、次回の同期で上書きされてしまうためです。調整が必要な場合は対応するグループ権限を変更してください。変更はグループ全体に適用されます。

検索条件の Source Kind で「手動作成」と「グループ由来」を絞り込めるため、どのアクセス権が個別対応で、どれがグループのルールによるものかを棚卸ししやすくなります。

ユーザーは自分自身の接続パラメータ(解像度、色深度、クリップボードなどの表示設定)を引き続き変更できます。これらは個人の利用設定であり、グループ同期の対象外です。