LOCKED
ブログ一覧に戻る
SSO・IDaaSLOCKED MSO

アクセス制御ルール完全ガイド【12項目で柔軟な権限管理実現】

関連トピック: SSOセキュリティ課題完全対策【トークンハイジャック・セッション固定攻撃防止】

企業のセキュリティポリシーは多くの変数(ユーザー、デバイス、位置情報、時間帯)を考慮する必要があります。柔軟なアクセス制御ルールを運用することで、SSO セキュリティ上のリスクを最小化しながら、ユーザー体験を損なわない環境を構築できます。本記事では、アクセス制御ルールの設計方法と LOCKED MSO の強力な条件組み合わせ機能を解説します。

ゼロトラストセキュリティとアクセス制御

ゼロトラストの概念

従来のセキュリティモデル(境界ベース)では、ファイアウォール内部は信頼できると仮定していました。一方、ゼロトラストモデルでは「すべてを信頼しない」という原則に基づいて、アクセスのたびに厳密な認証・認可を実施します。

ゼロトラスト の 3 つの基本原則

  1. 明示的な認証:すべてのアクセスに認証を要求(ユーザー、デバイス、場所)
  2. 最小権限の付与:必要最小限のアクセス権のみ付与
  3. 継続的な検証:アクセス後も継続的にセッションを監視

アクセス制御ルールの役割

アクセス制御ルールは、ゼロトラストを実装するための具体的な施策です。

ユーザーのアクセス要求
  ↓
複数の条件を評価(ユーザー属性、デバイス、位置情報、時刻など)
  ↓
ルール確認:
- 営業部のユーザー? → YES
- 会社デバイス? → YES
- 営業時間? → YES
- IP が会社ネットワーク? → NO(テレワーク)
- VPN 接続? → NO
  ↓
結果:MFA を要求してからアクセス許可
選定ガイド(無料)

IDaaS SSO選定ガイド

IDaaS/SSOの選定基準を体系的に整理。対応プロトコル、MFA、プロビジョニング機能など、比較検討に必要な視点を網羅しています。

無料でダウンロード

LOCKED MSO 搭載の 12 のアクセス制御項目

1. ユーザー属性による制御

対象属性

  • ユーザー ID、メールアドレス
  • 所属部門(営業部、企画部など)
  • 職種(管理職、一般職など)
  • 役職(部長、課長など)

使用例

ルール:経営企画部の従業員のみ、財務データベースへのアクセスを許可

2. グループベースの制御

対象

  • セキュリティグループ
  • 配布グループ
  • プロジェクトチーム

使用例

ルール:「プロジェクト A」グループに属するユーザーのみ、プロジェクト管理ツールにアクセス可能

3. デバイス種別による制御

対象デバイス

  • Windows PC / Mac
  • iOS / Android スマートフォン
  • 会社支給 / 個人デバイス(BYOD)

使用例

ルール:会社支給デバイスからのみアクセス許可
例外:VPN 接続している場合は個人デバイスからもアクセス可能

4. IP アドレス範囲による制御

対象

  • 社内ネットワーク IP
  • VPN ゲートウェイ IP
  • 特定の拠点 IP

使用例

ルール:社内ネットワーク(10.0.0.0/8)からのアクセスのみ許可
社外からは、VPN を経由した場合のみアクセス可能

5. 場所(位置情報)による制御

対象

  • 国、都道府県
  • 都市、市区町村
  • 企業拠点

使用例

ルール:日本国内からのアクセスのみ許可
海外からのアクセス:追加 MFA を要求

6. 時間帯による制御

対象

  • 営業時間(9:00-18:00)
  • 営業日(平日)
  • 休日、祝日

使用例

ルール:営業時間外のアクセスは MFA を要求
夜間のアクセス(22:00-6:00):管理職のみ許可

7. デバイスコンプライアンスによる制御

対象

  • OS バージョン
  • セキュリティパッチレベル
  • アンチウイルス有効性
  • ディスク暗号化

使用例

ルール:セキュリティパッチが 30 日以上未適用のデバイスからのアクセスをブロック

8. リスクレベルによる制御

対象

  • ログイン失敗の頻度
  • 新しいデバイスからのアクセス
  • 異なる位置からの同時アクセス

使用例

ルール:新しいデバイスからのアクセス検出 → MFA を要求
短時間で異なる国からのアクセス検出 → アクセスをブロック、管理者に通知

9. 認証方式による制御

対象

  • パスワード認証
  • MFA(TOTP、FIDO2 など)
  • Windows Hello
  • スマートカード認証

使用例

ルール:財務データベース:FIDO2 セキュリティキーでの認証必須
一般向け SaaS:MFA(TOTP または FIDO2)で十分

10. ネットワークセグメントによる制御

対象

  • VPN 接続状態
  • 公開 Wi-Fi / 社内 Wi-Fi
  • モバイルネットワーク

使用例

ルール:公開 Wi-Fi からのアクセス:VPN 接続を強制
3G/4G モバイルネットワーク:機密情報へのアクセスを制限

11. セッション属性による制御

対象

  • セッション開始時刻
  • セッション継続時間
  • 最後のアクティビティ時刻

使用例

ルール:セッション有効期限:8 時間
無操作状態が 30 分 → 自動ログアウト

12. 条件の論理組み合わせ

組み合わせパターン

  • AND 条件:すべての条件を満たす場合のみアクセス許可
  • OR 条件:いずれかの条件を満たす場合にアクセス許可
  • NOT 条件:特定の条件を満たさない場合のみアクセス許可

使用例

ルール:
(営業部 AND 営業時間) OR (管理職 AND 全時間帯)
かつ
(会社デバイス OR VPN 接続)

結果:営業部は営業時間に会社デバイスまたは VPN で、
      管理職は全時間帯に会社デバイスまたは VPN でアクセス可能

時間・IP・デバイス・雇用形態で制限設定する実践的ガイド

ステップ 1:要件の定義

セキュリティ要件と利便性のバランスを取りながら、ルールを定義します。

要件定義シート(例)

対象システム対象ユーザー時間帯アクセス場所デバイス要件MFA
Google Workspace全従業員全時間全世界任意推奨
財務DB経理部営業時間社内会社支給必須
顧客DB営業部営業時間社内/VPN任意必須
経営情報システム管理職全時間社内会社支給必須
VPNテレワーカー営業時間任意任意必須

ステップ 2:ルール実装

LOCKED MSO 管理画面でルールを実装します。

例 1:営業部のアクセス制御

IF
  所属 = 営業部
AND
  時刻 = 9:00~18:00(営業時間)
THEN
  Google Workspace:許可
  Salesforce:許可
ELSE IF
  時刻 = 営業時間外
AND
  VPN 接続 = Yes
THEN
  Google Workspace:許可
  Salesforce:MFA 要求

ELSE
  すべてのアクセス:ブロック

例 2:管理職のアクセス制御

IF
  職種 = 管理職
AND
  デバイスコンプライアンス = 準拠
AND
  認証方式 = MFA
THEN
  全システム:アクセス許可

ELSE IF
  デバイスコンプライアンス = 非準拠
THEN
  機密情報系システム:ブロック
  その他:制限付きアクセス(読み取りのみ)

ステップ 3:テストと検証

本番環境への展開前に、テスト環境で動作確認。

テスト項目

  • 想定されるアクセス:許可されるか
  • 想定外のアクセス:ブロックされるか
  • 境界条件:時間帯が変わる時刻の挙動
  • デバイス切り替え:異なるデバイスへのアクセス変化

リスク別アクセス制御のシナリオ集

シナリオ 1:テレワーク環境からのアクセス

リスク要因

  • 公開 Wi-Fi 利用による通信盗聴
  • 個人デバイスの脆弱性
  • 家族による誤操作

対応ルール

テレワーク環境からのアクセス:
1. VPN 接続を必須
2. デバイスがアンチウイルス装備していることを確認
3. セキュリティパッチが 30 日以内であることを確認
4. MFA を要求
5. アクセスログを 90 日保持

シナリオ 2:新入社員のオンボーディング

リスク要因

  • 未知のデバイス
  • セキュリティ知識不足
  • アカウント乗っ取り

対応ルール

新入社員登録後 30 日間:
1. 会社支給デバイスのみアクセス許可
2. 限定的なシステムへのアクセス(メール、ポータルなど)
3. MFA 必須
4. 管理者による定期的なアクセス監視
5. セキュリティトレーニング完了後に制限解除

シナリオ 3:外部パートナーのアクセス

リスク要因

  • 外部ネットワークからのアクセス
  • 他社デバイスの脆弱性
  • 契約終了後の ID 削除漏れ

対応ルール

外部パートナー:
1. VPN 接続を必須
2. ゲスト ID の使用
3. アクセス対象を限定(特定プロジェクトデータのみ)
4. MFA を要求
5. 契約終了日に自動 ID 削除

シナリオ 4:海外出張者のアクセス

リスク要因

  • 異国のネットワークセキュリティ
  • 時差による異常なアクセスパターン
  • デバイスの盗難・紛失

対応ルール

海外出張中:
1. 出発前に出張予定を登録
2. VPN を推奨(オプション)
3. 新しい位置からのアクセス → 追加 MFA
4. 1 時間以内に 2 つ以上の国からのアクセス → ブロック、管理者に通知
5. セッション有効期限を短縮(4 時間に設定)

アクセス制御ルール設計のベストプラクティス

1. 最小権限の原則(Principle of Least Privilege)

各ユーザー・デバイスに対して、業務遂行に必要な最小限のアクセス権のみを付与。

  • 営業部→ Salesforce、Google Workspace はアクセス許可
  • 但し、財務データベースはアクセス不可
  • 営業部長→営業データの統計情報は読み取り可能、ただし他部門のデータは不可

2. 定期的なレビューと更新

ビジネス要件の変化に伴い、ルールを定期的にレビュー(3~6 ヶ月ごと)。

レビューポイント

  • 新しい脅威への対応
  • 組織変更に伴うルール更新
  • ユーザー役職変更
  • 新しいシステム導入

3. ルール競合の回避

複数のルールが同時に適用される場合、優先順位を明確に定義。

優先順位の例

  1. 明示的な制限ルール(ブロック)
  2. 条件付きアクセスルール(MFA 要求)
  3. デフォルト許可ルール

4. ユーザーへの事前告知

新しいルール導入時は、ユーザーに事前告知し、対応期間を設ける。

告知タイムライン

  • 1 ヶ月前:ルール導入の通知
  • 2 週間前:詳細な説明会
  • 1 週間前:最終確認とサポート体制の確認
  • 実装日:本番環境での展開

アクセス制御ルールのコスト効果

セキュリティ効果

  • 不正アクセス削減:年間 90%~95%
  • データ流出リスク削減:年間 80%~90%
  • インシデント対応時間短縮:平均 70% 短縮

運用効果

  • アクセス権管理の自動化:手作業 80% 削減
  • 監査対応の簡素化:アクセスログの自動生成・保持
  • ユーザーサポート削減:通常のアクセス問い合わせ 60% 削減

まとめ:柔軟なアクセス制御が運用効率向上のカギ

ゼロトラストセキュリティを実装するうえで、アクセス制御ルールは不可欠な要素です。LOCKED MSO の 12 個の制御項目を組み合わせることで:

  1. セキュリティと利便性のバランス:厳密な制御と快適なユーザー体験を両立
  2. 運用効率化:ルール適用の自動化で管理負荷を軽減
  3. コンプライアンス対応:監査対応を簡素化
  4. ビジネス継続性:柔軟なルール変更で組織変更に対応

LOCKED MSO を活用して、企業のセキュリティと生産性を同時に実現できます。


外部参考リンク

関連記事

LOCKEDの詳細を見る

シングルサインオン・認証管理でお悩みなら、LOCKEDの無料デモをお試しください。

資料請求・デモ依頼はこちら →

商標について:本記事に記載されているGoogle WorkspaceSalesforce等の製品名・サービス名は、各社の商標または登録商標です。

免責事項:本記事の情報は執筆時点のものであり、各製品の最新の機能・料金・仕様については、各社の公式サイトをご確認ください。本記事の内容に基づく判断・行動について、当社は一切の責任を負いかねます。

LOCKED MSO

この課題、LOCKEDで解決できます

「IDaaS SSO選定ガイド」など、検討に役立つ資料を無料でご用意しています

LOCKEDシリーズの詳細資料を無料でダウンロード

導入事例、機能詳細、他社比較など、検討に必要な情報をまとめた資料をご用意しています

まずは資料で詳細を確認

製品資料で機能・料金・導入事例をまとめてご確認いただけます

資料をダウンロード