提供: Bright Pattern Documentation
• 日本語

Revision as of 02:45, 23 September 2026 by BpTranslationReview (talk | contribs) (Reviewed via BpTranslationReview)

< 前へ | 次へ >
(diff) ← Older revision | Latest revision (diff) | Newer revision → (diff)
移動先: 案内、 検索
• English

Active Directory のパスワードリセットに関するセキュリティ

自動化を通じて外部ネットワーク向けにパスワードを作成・配布する際には、セキュリティへの細心の注意と徹底した配慮が求められます。Bright Patternは、顧客のデータとリソースを確実に保護するため、プロセスの各段階でこれらの懸念事項に対処しています。


セキュリティポリシーおよびプロトコルを備えたパスワードリセットモジュールのエンドポイント


BPCCに接続するユーザー端末

ユーザーは、電話による音声操作、携帯電話からのSMS、またはブラウザからのウェブチャットを利用して、パスワードをリセットすることができます。これらの各方法はセキュリティ対策が施されており、その利用を規定するプロトコルに準拠しています。ウェブチャットおよびSMSでは、TLS 1.2(利用可能な場合はそれ以上)による暗号化が使用されています。モバイル接続では、通信事業者が指定する暗号化がサポートされており、Webベースのコールは SRTP によって保護されています。

BPCCへのユーザー認証

Bright Patternでは、パスワードリクエストを生成する前に、ユーザーが認証を行うための複数の方法をサポートしています。クライアントの要件や設計に応じて、BPCCはユーザーが既知のデバイスから電話をかけているか、メッセージを送信しているかを確認できます。また、BPCCはITSMデータベースからの情報を活用し、ID番号やPINに対するユーザーの回答と比較することも可能です。複数のデバイスでの認証については、BPCCが秘密鍵を生成し、別のデバイスを使用しているユーザーに送信することができます。また、BPCCはMicrosoft Azureの生体認証サービスと連携しています。この一連の検証ツールを使用することで、パスワードをリクエストしているユーザーが適切に認証されていることを確認できます。

BPCCとクライアントのパスワードリセットモジュールとの接続

パスワードリセットモジュール(PRM)は、クライアント環境のネットワークファイアウォールの背後で動作し、指定されたポート(既定では8080)でリクエストを待機します。ファイアウォールがその他すべてのトラフィックを保護し続けながら、BPCCとPRM間の通信を許可するには、このアプリケーションおよびポートに固有の例外設定が必要です。

PRM との接続を確立するには、リクエスト元が既知かつ信頼できるサービスであることを検証するためのトークンを提供する必要があります。このトークンは128文字以内の任意の長さで設定可能であり、セキュリティを強化するために時間ベースのハッシュを使用して暗号化することもできます。PRMとBPCCの間で送信されるデータ(トークンを含む)は、開発時点での最新プロトコルであるTLS 1.2を使用して暗号化されます。今後、TLSの機能強化が行われた場合は、利用可能になり次第実装される予定です。

外部検証サービスに接続するパスワードリセットモジュール

セキュリティをさらに強化するため、PRMはユーザー用の新規パスワードを生成する前にスクリプトを実行するように設定できます。PRMは、BPCCから送信されたデータを、クライアントが設計した外部検証サービスに渡します。そして、そのツールが指定された成功文字列で応答した場合にのみ、新規のパスワードを要求します。このステップは、検証プロセスをローカルで認証し、完全に自社の管理下で実施する必要があるクライアント向けに利用可能です。

Active Directory — ドメインサーバーに接続するパスワードリセットモジュール

PRMは、クライアントネットワーク内で、Microsoft Active Directoryドメイン管理者権限を持つアカウントを使用して、サービスとして実行されます。サービスの実行専用に、管理権限が制限された特別なユーザーを作成することも可能です。これらの認証情報はクライアント環境の外へ転送されることは一切なく、PRMとMicrosoft Active Directory ドメイン サービス(AD/DS)間の通信にのみ使用され、ADSIオブジェクトへのアクセスおよびサービスに関するMicrosoftのセキュリティモデルに準拠しています。このサービスのすべての設定およびデータは、暗号化されたBLOBに保存され、APIを通じてサービスを実行中であるユーザーアカウントのみがアクセス可能です。これにより、その他のユーザーが情報を取得できないことが保証され、エクスポート可能なファイルが作成されることもありません。

< 前へ | 次へ >