アイデンティティ・アクセス管理(IAM)
アイデンティティ・アクセス管理(IAM) とは何ですか?
アイデンティティ・アクセス管理(IAM)デジタル・アイデンティティを定義し、各アイデンティティがどの条件下でどのリソースにアクセスできるかを制御するための規律と技術群。
アイデンティティ・アクセス管理(IAM)は、人間とマシンのアイデンティティのライフサイクルを管理し、アプリケーション・データ・インフラへのアクセスを統制する、ポリシー・プロセス・ツールの枠組みである。中核となる機能には、プロビジョニングとデプロビジョニング、認証、認可、シングルサインオン(SSO)、多要素認証、ロールと権限の管理、監査ログが含まれる。IAM はゼロトラスト・アーキテクチャの屋台骨であり、あらゆるアクセス判断はネットワークの所在ではなく、検証済みのアイデンティティとその属性に依存する。
IAM はオープン標準の上に築かれる。フェデレーテッド SSO には SAML 2.0 と OpenID Connect(OAuth 2.0 の上位)を、クロスドメインのプロビジョニングには SCIM 2.0(IETF RFC 7642/7643/7644)を用い、SaaS アプリ間でアカウントを自動的に作成・更新・無効化する。成熟したプログラムは隣接領域を加える。アクセス認証のためのアイデンティティ・ガバナンス/管理(IGA)、管理者アカウントのための特権アクセス管理(PAM)、クラウド権限のための CIEM である。
脆弱な IAM は侵害の主要因である。窃取・使い回しされた認証情報は Verizon DBIR で一貫して初期侵入経路の上位を占め、放置アカウント・常時特権・未管理のサービス・アイデンティティは横展開に日常的に悪用される。最小権限、ジャストインタイム・アクセス、迅速な入社・異動・退職デプロビジョニングを徹底することで、この攻撃対象領域を縮小できる。
flowchart LR
A[アイデンティティ源:人事、ディレクトリ] --> B[SCIM 経由のプロビジョニング]
B --> C[アイデンティティ・ストアと IdP]
C --> D[認証:MFA、SSO]
D --> E[認可:RBAC/ABAC ポリシー]
E --> F{アクセス判断}
F -->|許可| G[リソースアクセスと監査ログ]
F -->|拒否| H[遮断してアラート]● 例
- 01
Okta、Microsoft Entra ID、Ping Identity をエンタープライズ IAM プラットフォームとして利用する。
- 02
入社・異動・退職ワークフローがアプリケーションのアクセスを自動的に付与・剥奪する。
● よくある質問
アイデンティティ・アクセス管理(IAM) とは何ですか?
デジタル・アイデンティティを定義し、各アイデンティティがどの条件下でどのリソースにアクセスできるかを制御するための規律と技術群。 サイバーセキュリティの ID とアクセス カテゴリに属します。
アイデンティティ・アクセス管理(IAM) とはどういう意味ですか?
デジタル・アイデンティティを定義し、各アイデンティティがどの条件下でどのリソースにアクセスできるかを制御するための規律と技術群。
アイデンティティ・アクセス管理(IAM) からどのように防御しますか?
アイデンティティ・アクセス管理(IAM) に対する防御は通常、上記の定義で述べたとおり、技術的統制と運用上の実践を組み合わせます。
アイデンティティ・アクセス管理(IAM) の別名は何ですか?
一般的な別名: IAM, アイデンティティ管理。