概要
ID およびアクセス管理 (IAM) とは、ユーザー ID (人、サービス、サーバーなど) の管理、アクセス制御の自動化、従来の環境とコンテナ化環境でのコンプライアンス要件への対応を、一元的かつ一貫して行うための方法です。IAM ソリューションの活用例として、社員がリモートワークの際に VPN を利用して会社のリソースにアクセスする場合が挙げられます。
IAM はこのソリューションの一部であり、特に複数のクラウドインスタンス上で、適切な人が適切なリソースに適切にアクセスできるようにします。IAM フレームワークはベアメタル、仮想、ハイブリッドクラウド、エッジコンピューティングの各環境をまたいで ID を一元的に管理するために不可欠であり、セキュリティやコンプライアンスのリスクを緩和するのに役立ちます。
IAM の手法を理解する
IAM の手法は、ユーザー ID やアプリケーション ID、管理者が定義したポリシーに基づいて、オンプレミスやクラウドの資産、アプリケーション、データへのアクセスを制御します。IAM の手法は DevOps のライフサイクルのあらゆる段階で使用され、システムへの不正アクセスやラテラルムーブメントからの保護に役立ちます。
IAM で使用される概念には以下のようなものがあります。
認証:ユーザー、サービス、アプリケーションのアイデンティティを検証します。
認可:認証されたユーザーに特定のリソースや機能へのアクセス権を付与します。
ID プロバイダー、シークレットボールト、ハードウェア・セキュリティ・モジュール (HSM):DevOps チームが、保管時および転送時にセキュリティ認証情報、鍵、証明書、シークレットを管理および保護できるようにします。
出所:コードやイメージのアイデンティティや信頼性を検証します。通常は何らかのデジタル署名または証明レコードを使用します。
セキュリティを取り巻く状況は常に進化し続けるため、IAM で人工知能 (AI)、機械学習 (ML)、生体認証などの追加機能を活用することも可能です。
Red Hat のリソース
認証:ユーザー ID の管理
認証とは、個人のアイデンティティを確認または検証するプロセスのことです。ユーザー ID (またはデジタル ID) とは、人、サービス、さらには IoT デバイスを、特定のエンタープライズデータやネットワークに対して認証するために使用される一連の情報のことを指します。認証の最も基本的な形がパスワードを使用したログインで、システムは提示された情報 (パスワード) を確認することで、本人であることを確認できます。
認証プロセスでは、このようにログイン情報を取得するだけでなく、IT 管理者がインフラストラクチャやサービス全体におけるアクティビティを監視および管理することも可能です。
ユーザーにとっての使いやすさを損なうことなく環境のセキュリティを向上させるセキュリティポリシーを導入するためのアプローチは複数あります。一般的なのは、シングルサインオン (SSO) と多要素認証 (MFA) の 2 つです。
SSO:通常、異なるサービス、デバイス、サーバーにアクセスするためには、それぞれで個別に認証する必要があります。SSO は、これを設定したサービスが認証済みのユーザーをチェックできる、一元的な ID サービスを構成します。これにより、ユーザーは 1 回の認証で複数のサービスにアクセスできます。
MFA: 本人確認のための複数のチェックを通らなければアクセスできないようにする、追加のセキュリティレイヤーです。この手法では、暗号化デバイス (ハードウェアトークンやスマートカードなど) を使用したり、認証タイプ (パスワード、RADIUS、パスワード OTP、PKINIT、強化されたパスワードなど) を設定したりします。
また、特にクラウドや CI/CD パイプラインのような、複雑であったり分散されていたりしてユーザー認証を効果的に実装するのが困難な環境では、ID の管理を容易にする他のツールをインフラストラクチャで使用することもできます。DevSecOps 環境で特に有益なのがシステムロールで、自動化された一貫性のある反復可能な構成ワークフローにより、IT 管理者は時間とリソースを節約し、デプロイ、ID 管理、プロビジョニング/デプロビジョニングに関連する負担と手動タスクを長期的に軽減できます。
認可:アクセスの定義
認証は、誰がサービスにアクセスしようとしているのかを特定するプロセスです。一方で認可とは、そのユーザーがそのサービスでできること (情報の編集、作成、削除など) を定義するプロセスです。
アクセスコントロールは、ユーザー ID にあらかじめ設定されたアクセス権を割り当てることで、ID 管理をさらに一歩進めたものです。これらの制御は通常、アカウントのセットアップまたはユーザープロビジョニング時に割り当て、ゼロトラストモデルの基盤となる「最小特権」の原則に基づいて運用します。
最小特権では、特定の目的 (プロジェクトやタスクなど) に必要なリソースへのアクセスと、必要なアクションを実行する許可 (権限) のみをユーザーに付与します。アクセスポリシーで、時間を区切って特定のリソースへのアクセスを許可することもできます。
たとえば、従業員には、請負業者、パートナー、サプライヤー、顧客などのサードパーティよりも広範なリソースへのアクセス権を付与できます。ユーザーが異なるレベルのアクセスを承認された場合、IT 管理者は ID データベースにアクセスし、必要に応じてユーザーの調整を行うことができます。
最小権限に従ったアクセス管理のシステムには、特権アクセス管理 (PAM) やロールベースのアクセス制御 (RBAC) などがあります。
PAM はアクセス制御の中で最も重要な種類です。これらの任務を受けた管理者や DevOps 担当者は、通常、機密データに最も制限なくアクセスでき、企業のアプリケーション、データベース、システム、またはサーバーに変更を加えることができます。
ロールベースのアクセス制御は、ロール (ユーザーの集合体) を定義し、そのロールに対して、職責に応じたリソースや機能への権限を付与します。ロールベースのアクセス制御を使用すると一貫性をもって明確にアクセス権を適用できるため、管理とオンボーディングが単純化され、時間とともに過剰な権限が蓄積されるケース (特権クリープ) も減少させることができます。ロールベースのアクセス制御により、組織におけるユーザーのロールに応じて自動的にアクセス権を割り当てられるため、時間とリソースを節約できます。
適切な IAM ソリューションを選ぶ
IAM は、アプリケーション開発パイプライン全体に一定レベルのセキュリティを組み込むものであり、DevSecOps 実装の要諦となります。ベアメタル、仮想、コンテナ、クラウド環境の全体でセキュリティに対する階層型のアプローチを構築するための構成要素の 1 つです。
重要なのは、IAM システムが複数の環境やワークロードの全体でソリューションをサポートできるようにすることです。これには、アプリケーションの開発、テスト、運用、監視の全工程における IAM の実装が含まれます。
多種多様な IAM ソリューションが提供されていますが、以下のようにして選択肢を絞り込むことができます。
新しいシステムとレガシーシステムの監査を実施する (オンプレミスとクラウドの両方にアプリケーションがある場合は特に)
社内外のステークホルダーに対するセキュリティギャップを特定する
ユーザータイプと、それらに固有のアクセス権を定義する
組織のセキュリティニーズを定義したら、次は IAM ソリューションをデプロイする段階です。スタンドアロンのソリューション、マネージド ID サービス、またはサードパーティによる IDaaS (Identity as a Service) のようなクラウド・サブスクリプション・サービスを選択することができます。
Red Hat の IAM ソリューション
Red Hat® Enterprise Linux® は、組織がゼロトラスト・アーキテクチャ (ZTA) を推進し、それに準拠するのに役立つ組み込みの ID 管理および OS 機能を備えており、Red Hat ポートフォリオ全体のセキュリティを支えます。
Red Hat Enterprise Linux は、以下のような多面的な ID 管理機能を提供します。
- 一元化された ID 管理:Red Hat Enterprise Linux は一元化された ID 管理を促進します。これによってセキュリティ制御の適用、コンプライアンス基準への適合、認証ポリシーの一元的な管理が可能になるため、プラットフォーム間の一貫性を確保し、ユーザーエクスペリエンスを向上させ、IT の負担を軽減することができます。
- 多要素認証 (MFA) およびパスワードレス機能:Red Hat Enterprise Linux では、第二の ID 検証レイヤーとなる MFA を利用できます。Red Hat Enterprise Linux は、SSH や GDM へのログインで FIDO2/WebAuthn とパスキー派生 Kerberos チケットなどのパスワードレス認証をサポートしているため、ZTA の成熟度を迅速に高め、単純な MFA からフィッシング耐性のある適応型の認証へとセキュリティを進化させることができます。
- 外部 ID プロバイダーの統合:Red Hat Enterprise Linux はユーザーが OAuth 2.0 を使用してクライアント経由で認証することを可能にするほか、Keycloak、Entra ID (Azure AD)、GitHub などの外部の ID プロバイダーと統合されています。これにより、認証と認可のプロセスを外部エンティティに委任することが可能になり、多様な IT 環境内での柔軟性と相互運用性が向上します。
- ポリシーと証明書の包括的な管理: Red Hat Enterprise Linux には、ID 管理 (IdM) サーバーの管理を委任するためのロールベースのアクセス制御や、特権昇格を制限するカスタム sudo ルールなど、カスタマイズされたセキュリティポリシー管理を行うための機能が備わっています。また、証明書のライフサイクル全体を自動化する堅牢な証明書管理ツールも提供されるため、有効期限の追跡やタイムリーな更新の確実な実施が可能であるのに加え、ZTA の主要コンポーネントである公開鍵基盤 (PKI) を使用して信頼できる ID の検証を行うこともできます。
- システムロールによる自動化とオーケストレーション:Red Hat Enterprise Linux では、Red Hat システムロールを使用してセキュリティ構成と管理を (Ansible Automation Platform によって) 自動化できます。クラウドからオンプレミスまですべての環境にわたって一貫性とコンプライアンスを大規模に確保し、手作業や潜在的な構成ミスを削減するためには、このような自動化が不可欠です。システムロールは、CISA ZTA フレームワークの自動化およびオーケストレーション・レイヤーに組み込まれています。
Red Hat Enterprise Linux の ID 管理は、標準のアプリケーション・プログラミング・インタフェース (API) を通じて Microsoft Active Directory、Lightweight Directory Access Protocol (LDAP)、およびその他のサードパーティの IAM ソリューションと統合できます。また、証明書ベースの認証および認可技術を使用してサービスの認証と認可を一元的に管理することも可能です。
Red Hat Enterprise Linux システム上で実行されて階層を構成する Red Hat OpenShift® などの製品は、この OS が提供する基礎的な自動化、セキュリティ、およびライフサイクル管理により同じセキュリティ技術を継承するため、コンテナベースのアプリケーション開発にも組み込みのサイバーセキュリティを適用できます。
Red Hat 公式ブログ
Red Hat のお客様、パートナー、およびコミュニティのエコシステムに関する最新の情報を入手しましょう。