2014 Japan Identity and Could Summit 企 業 内 IDライフサイクル 管 理 を 行 い 適 正 なプロビジョニングを! 株 式 会 社 野 村 総 合 研 究 所 情 報 技 術 本 部 オープンソースソリューション 推 進 室 高 橋 雅 人 株 式 会 社 野 村 総 合 研 究 所 情 報 技 術 本 部 オープンソースソリューション 推 進 室 Mail : ossc@nri.co.jp Web: http://openstandia.jp/
アジェンダ 1. 自 己 紹 介 2.プロビジョニング(ID 連 携 )と 企 業 内 IDライフサイクル 管 理 3. 企 業 内 IDライフサイクル 管 理 に 求 められる 要 件 4.OpenStandiaの 取 り 組 み 1
自 己 紹 介 1. 自 己 紹 介 2.プロビジョニング(ID 連 携 )と 企 業 内 IDライフサイクル 管 理 3. 企 業 内 IDライフサイクル 管 理 に 求 められる 要 件 4.OpenStandiaの 取 り 組 み 2
自 己 紹 介 入 社 ~2008 年 OLTPシステム 分 散 オブジェクト 技 術 J2EEを ベースとした 基 盤 ミドルの 開 発 及 び 導 入 プロジェクトの 基 盤 リー ダーとして 方 式 設 計 ~プログラム 開 発 基 盤 構 築 を 行 う 2008 年 OpenStandiaに 参 画 OpenStandia 実 行 部 隊 のリー ダーとしてOSSを 活 用 した 基 盤 方 式 設 計 構 築 に 従 事 2009 年 Sun MicroSystemsのOpenSSOに 出 会 い 格 闘 以 降 OpenAM(OpenSSO)を 中 心 としたシングルサインオン と 統 合 ID 管 理 システムの 方 式 設 計 構 築 に 従 事 3
プロビジョニング(ID 連 携 )と 企 業 内 IDライフサイクル 管 理 1. 自 己 紹 介 2.プロビジョニング(ID 連 携 )と 企 業 内 IDライフサイクル 管 理 3. 企 業 内 IDライフサイクル 管 理 に 求 められる 要 件 4.OpenStandiaの 取 り 組 み 4
プロビジョニング(ID 連 携 )と 企 業 内 IDライフサイクル 管 理 レ プロビジョニング 社 内 システムやクラウド 上 のサービスへのアイデンティティ 連 携 連 携 プロトコル SCIM(Systems for Cross-domain Identity Management) JDBC LDAP AD CSV etc 狭 義 のプロビジョニング(ID 連 携 )は 指 示 された 通 りに 連 携 先 システムに 対 象 のアイデンティティを 転 送 することが 主 な 役 割 プロビジョニング 製 品 にはID 連 携 にフォーカスがあたったものが 多 い レ 企 業 内 のアイデンティティ 管 理 日 本 固 有 企 業 個 別 の 様 々なアイデンティティ 様 々なイベント 様 々な 手 続 き 企 業 内 には プロビジョニングの 前 にやるべきことが 沢 山 ある 5
プロビジョニング(ID 連 携 )と 企 業 内 IDライフサイクル 管 理 レ 様 々なアイデンティティ 正 社 員 派 遣 社 員 海 外 拠 点 社 員 グループ 会 社 社 員 協 力 会 社 社 員 レ 様 々なイベント 入 社 人 事 異 動 退 社 転 籍 入 場 退 場 組 織 改 編 M&A レ 様 々な 手 続 き ID/ 電 話 番 号 /メールアドレス 付 与 システム 利 用 権 限 付 与 確 認 作 業 及 びそれに 伴 う 申 請 ~ 承 認 フロー 大 企 業 になると これらが 全 て 別 の 管 掌 で 行 われることも 適 切 なIDライフサイクル 管 理 を 実 現 する 為 には 企 業 の 組 織 構 造 に 合 った 適 切 なID 管 理 業 務 の 整 理 が 不 可 欠 多 くの 事 例 でここで 四 苦 八 苦 適 切 なIDライフサイクル 管 理 を 実 現 すると 適 切 に 管 理 されたアイデンティティ を 適 切 なタイミングでプロビジョニング(ID 連 携 ) 出 来 る 様 になる 6
プロビジョニング(ID 連 携 )と 企 業 内 IDライフサイクル 管 理 まとめ 派 遣 協 力 会 社 社 員 登 録 ID 組 織 情 報 連 携 ID 連 携 は 便 利 な 製 品 が 各 ベンダから 提 供 されている ID 統 合 管 理 には これらの 製 品 の 導 入 に 先 立 つ 適 切 なID 管 理 業 務 の 整 理 こ そが 命 題 入 社 採 用 ID 管 理 システム IDライフ サイクル 管 理 人 事 異 動 組 織 改 編 プロビジョニング The Internet 人 事 システム 退 社 適 切 に 管 理 されたアイデ ンティティを 適 切 なタイミ ングでプロビジョニング 社 内 LAN Active Directory メールサーバ 7 図 1.プロビジョニングと 企 業 内 IDライフサイクル 管 理 業 務 システム
企 業 内 IDライフサイクル 管 理 に 求 められる 要 件 1. 自 己 紹 介 2.プロビジョニング(ID 連 携 )と 企 業 内 IDライフサイクル 管 理 3. 企 業 内 IDライフサイクル 管 理 に 求 められる 要 件 4.OpenStandiaの 取 り 組 み 8
企 業 内 IDライフサイクル 管 理 に 求 められる 要 件 顧 客 企 業 (10 数 社 )の 共 通 要 件 レ IDライフサイクル 管 理 IDの 作 成 ( 入 社 ) 削 除 / 無 効 化 ( 退 社 ) 変 更 ( 異 動 ) 発 令 日 ベースのIDライフサイクル 管 理 兼 務 / 出 向 対 応 レ 権 限 管 理 役 職 と 所 属 による 権 限 管 理 権 限 の 個 別 設 定 ( 上 と 矛 盾 する 概 念 だが 実 際 には 良 くある) レ 内 部 統 制 対 応 ワークフロー 履 歴 管 理 棚 卸 し 監 査 ログ 9
企 業 内 IDライフサイクル 管 理 に 求 められる 要 件 補 足 発 令 日 ベースのIDライフサイクル 管 理 一 般 的 にID 管 理 システムにアイデンティティが 登 録 されるタイミングと プロビジョニン グのタイミングにはズレがある また 発 令 日 直 後 は 業 務 引 継 のため 着 任 日 まで 一 時 的 に 兼 務 とするケースが 多 い 入 社 事 前 登 録 入 社 日 事 前 異 動 登 録 発 令 日 着 任 日 組 織 A 所 属 アカウントはまだ 無 効 (プロビジョニングされない) 入 社 日 にプロビ ジョニング 人 事 異 動 配 属 はまだ 無 効 (プロビジョニングされない) 引 継 期 間 発 令 日 に プロビジョニング 着 任 日 に 兼 務 状 態 を 解 除 図 2. 発 令 日 ベースのIDライフサイクル 管 理 の 一 例 組 織 B 所 属 10
OpenStandiaの 取 り 組 み 1. 自 己 紹 介 2.プロビジョニング(ID 連 携 )と 企 業 内 IDライフサイクル 管 理 3. 企 業 内 IDライフサイクル 管 理 に 求 められる 要 件 4.OpenStandiaの 取 り 組 み 11
IDライフサイクル 管 理 におけるNRIの 取 り 組 み ForgeRock 社 のID 管 理 製 品 である OpenIDMの 優 れたプロビジョニング 機 能 に NRI 独 自 の 企 業 内 IDライフサイクル 管 理 / 内 部 統 制 機 能 をアドオン 開 発 カスタマイズ UI シングルサイオンオン ID 管 理 を 低 コストで 実 現 NRI 付 加 機 能 プロビジョニング 2014 年 4 月 提 供 開 始 予 定 派 遣 協 力 会 社 社 員 登 録 レ レ IDライフサイクル 管 理 権 限 管 理 The Internet レ 拡 張 ワークフロー レ 履 歴 管 理 レ 監 査 レポート/ 棚 卸 し 社 内 LAN 人 事 システム ID 組 織 情 報 連 携 レ 拡 張 API Active Directory メールサーバ 12 業 務 システム
OpenStandia 付 加 されている 機 能 ニーズが 高 くOSSでは 不 足 している 機 能 を OpenStandiaで 付 加 しています 利 用 者 向 け 機 能 の 提 供 ポータル(ダイナミックメニュー) パスワード 変 更 画 面 パスワード 初 期 化 機 能 その 他 ヘルプデスク 管 理 者 向 け 機 能 の 提 供 ユーザ 管 理 一 括 登 録 組 織 管 理 一 括 登 録 ロール 管 理 パスワードポリシーの 変 更 パスワード 初 期 化 パスワード 期 限 切 れ 通 知 メール アカウントロック 解 除 承 認 ワークフロー 監 査 レポート 課 金 ログ( 予 定 ) その 他 Lifelayベースとの 比 較 Lifelayベースとの 比 較 管 理 画 面 (Lifelay or OpenIDMベース) 監 査 ログ OpenAMカスタマイズ C/SシステムとのSSO Office365とのSSO( 予 定 ) シングルサインオン (OpenAMベース) 統 合 ディレクトリ OpenLDAP 配 信 ルール ID 管 理 (プロビジョニング) (LISM or OpneIDM ベース) リバプロ 型 SSO エージェント 型 SSO SAML 対 応 DesktopSSO アクセス 制 御 OpenID Connect 対 応 ID Pw 管 理 ID Pw 認 証 プロビジョニング 13
本 資 料 に 掲 載 されている 会 社 名 製 品 名 サービス 名 は 各 社 の 登 録 商 標 又 は 商 標 です OpenStandiaは 攻 めのIT を 支 援 します オープンソースのことなら なんでもご 相 談 ください! お 問 い 合 わせは NRIオープンソースソリューション 推 進 室 へ ossc@nri.co.jp http://openstandia.jp/ 14