入社・異動・退社を確実に反映する
人事データの正となるシステムが、アカウント作成、ロール変更、退社に関するイベントを供給します。プロビジョニングにはSCIMまたは対応するコネクタを使用できますが、対象システムによって対応する機能は異なります。無効化、グループ変更、既存セッションへの対応をテストします。転送に失敗した場合は、差異を可視化する必要があります。定期的な見直しでは、グループメンバーシップが際限なく増えるのを放置せず、どの権限が引き続き必要かを確認します。
アイデンティティとアクセス
従業員には自らの業務に見合った権限でサインインしてもらい、異動の際には不要な権限を残さないようにする必要があります。エンタープライズシステムを貴社のID管理と接続し、シングルサインオン(SSO)を構築し、アカウントとアクセス権のライフサイクルを自動化します。

OTOKO®へのご依頼内容
SSOが答えるのは、誰がサインインするのかという問いです。その人物がERPやCRMで何を行ってよいかは、それぞれの権限モデルで別途定める必要があります。ロール、特権的な操作、必要な職務分離を整理します。対応するアプリケーションはSAMLまたはOpenID Connectを通じて接続します。多要素認証の方式とアクセス条件は、保護要件に応じて設定します。既存のローカル緊急アカウントについては、文書化され、統制された取り扱いが必要です。
具体的な範囲、貴社の関与、検収基準は、開始前に取り決めます。
技術を分かりやすく解説
人事データの正となるシステムが、アカウント作成、ロール変更、退社に関するイベントを供給します。プロビジョニングにはSCIMまたは対応するコネクタを使用できますが、対象システムによって対応する機能は異なります。無効化、グループ変更、既存セッションへの対応をテストします。転送に失敗した場合は、差異を可視化する必要があります。定期的な見直しでは、グループメンバーシップが際限なく増えるのを放置せず、どの権限が引き続き必要かを確認します。
検収には、異なるロールによる正常系および異常系のアクセステストが含まれます。また、ID管理サービスの障害や、合意した緊急アクセスもテストします。文書には、業務上の承認と技術的な管理それぞれの責任者を明記します。アプリケーション一覧、既存のロール、典型的な入社・異動・退社のケースがあると役立ちます。

検証可能な成果
引き継ぎでは、実装とドキュメントを一体的に扱います。合意したケースを共に確認し、残る課題を記録します。
最初の一歩の前に
いいえ。集中管理されたログインはアイデンティティの管理を簡素化しますが、対象システムにおける権限の確認に代わるものではありません。
それはセッション管理の方式と、アプリケーション側の連携可能性によって異なります。この限界を検証し、残存する時間枠と対応策を文書化します。