現代の企業にとって、Salesforceは単なるCRMではなく、顧客データと事業運営に不可欠なハブとなっています。このような極めて重要なシステムに対するユーザーアクセスを大規模に管理することは、大きな課題をもたらします。 

適切な人材が、適切なタイミングで、適切なアクセス権を持つことは、セキュリティと生産性の基盤です。そのため、Oktaでは最近、Okta Identity Governanceを使用してSalesforceのユーザーライフサイクルを完全に自動化するという、大規模なイニシアチブに着手しました。

手作業によるプロセスから脱却

Salesforceへのアクセスを管理する従来のプロセスには、複数のシステムと手作業での処理が必要でした。あるチームが1つのシステムでリクエストを開始し、プロビジョニングは別のチームが行っていました。このプロセスによって、次のようないくつかの課題が発生していました。

  • 非効率性:アクセスを待たなければならないユーザーにとってプロセスは遅く、当社のITチームとアプリケーションサポートチームには大きな時間的負担がかかっていました。
  • セキュリティギャップ:手動でのデプロビジョニングは遅延の原因となり、従業員の異動や退職時に、必要以上に長く永続的なアクセスが残ってしまいます。
  • 拡張性の欠如:組織の成長に伴い、手作業によるリクエストの量が持続不可能なレベルに達していました。

目標:オンボーディングからオフボーディングまで、Salesforceへのアクセスに関して、安全で効率的、かつスケーラブルなエンドツーエンドの自動化プロセスを構築すること。

4つのステップで進める自動化による変革

このプロジェクトは、一度に「スイッチを切り替える」ようなイベントとしてではなく、進化の過程として取り組みました。自動化を段階的に重ねて、包括的でインテリジェントなシステムを構築することが、このプロジェクトの目的でした。

最初のステップは、Salesforceを当社の中央アイデンティティプラットフォームに接続することでした。そこから、統合を進化させました:

  1. プロビジョニングの自動化:まず、ユーザーアカウント作成の自動化から始めました。
  2. バースライトアクセス:次に、「バースライト」ポリシーを導入しました。これは、HRISシステムから取得したユーザーの役割と属性に基づいて、システムがベースラインとなる一連の権限を自動的に付与するものです。
    例えば、営業チームの新しいメンバーは、チケットを申請しなくても、入社初日に標準の営業プロファイルが自動的に付与されます。
  3. セルフサービスとバンドル:アクセスリクエストをレガシーのチケットシステムからOkta Access Requestsカタログに移行しました。Oktaでは、共通の権限を「バンドル」にグループ化しました。これにより、ユーザーはプロジェクトに必要な特定の権限セットをリクエストでき、そのリクエストが承認ルートに送られます。
  4. インテリジェントなライセンス管理:重要な進化は、ライセンスコストへの取り組みでした。Salesforceに90日間ログインしていないユーザーを特定し、そのアカウントを自動的に非アクティブ化するワークフローを構築しました。これにより、データを維持しながら高価なライセンスを解放できます。

技術的な仕組み:Oktaの自動化はどう機能するのか

当社では、Okta Identity Governanceのコア機能をベースに、この強力な自動化を構築しました。

  • ポリシーベースの自動化:明確なポリシーを定義し、誰が何にアクセスできるかを規定しました。たとえば、ポリシーに「マーケティング部門のすべての正社員は、『Marketing User』プロファイルでSalesforceにアクセスできる」と記述されています。 
  • エンタイトルメントバンドル:ユーザーが個別のきめ細かい権限を要求する代わりに、「プロジェクトアナリスト」バンドルを要求できます。このバンドルには、そのロールに必要なすべてのアクセス権が含まれています。これにより、ユーザーと承認者のプロセスが簡素化されます。
  • デプロビジョニングの自動化ワークフロー:人事システムでユーザーのステータスが変更されると(退職など)、ワークフローがそのユーザーのSalesforceアカウントを自動的に無効化してアクセス権を取り消し、セキュリティギャップが生じないようにします。

設定方法ガイドは、こちらをご覧ください。ステップバイステップで設定方法を説明しています。

自動化のメリット

手動モデルから自動モデルに移行したことで、次の大きなメリットがもたらされました。

  • セキュリティの強化:アクセス権を人事システムのユーザーステータスと緊密に連携させることで、不要になったアクセス権を即座に削除できます。これにより、永続特権に伴うリスクが大幅に軽減されます。
  • 運用効率:当社のITおよびビジネスアプリケーションチームは、大量の手作業によるプロビジョニングとデプロビジョニングのタスクから解放され、より戦略的なイニシアチブに集中できるようになりました。
  • ユーザーエクスペリエンスの向上:従業員は、チケットの長い待ち行列に並ぶことなく、必要なアクセス権をより迅速に(多くの場合、入社初日に)取得できます。
  • 明確な監査証跡とコンプライアンス:アクセス権の付与、変更、取り消しはすべて自動化されて記録されるため、当社のコンプライアンスチームとセキュリティチームは、監査可能な明確な証跡を得ることができます。

次のステップ

このプロジェクトによって、アイデンティティガバナンスの強固な基盤が構築されました。次のステップは、Okta Access Certificationsの導入です。これにより、マネージャーとアプリケーションの所有者がチームのSalesforceへのアクセス権をレビューおよび再認証する定期的なキャンペーンをスケジュールできるようになり、ユーザーライフサイクル全体を通じて最小権限の原則を維持できます。

OIGアクセス認定で、完全に自動化されたセキュアな未来への次の一歩を踏み出しましょう。貴社のプロセス変革について、Oktaの営業担当者がご相談を承ります。今すぐお問い合わせください。

ほかにも、以下のOkta on Oktaのコンテンツをご覧いただけます。

パスワードレスのセキュリティでオンボーディングを変革

事前対応型セキュリティへの取り組み:Okta Identity Threat Protectionの導入

セキュリティ強化:新入社員のIDプルーフィング

アクセスへの近道:Okta Workflowsによる一括プロビジョニング

アイデンティティ施策を推進