コンテンツにスキップ

実行内容を決める

カタログの管理者が、承認後に何を実行するかをビルダーの「実行」で決めます。 接続済みのシステムなら自動で実行し、接続がない作業や API が失敗した作業は手順書タスクとして担当者に届きます。

「実行方法」は 4 つです。

実行方法 承認後の動き
手順書 実行担当グループに手順書タスクが届き、担当者が作業して完了を報告する
Google Workspace Google Workspace の API で実行する
AWS Identity Center AWS IAM Identity Center の API で実行する
Entra ID (Microsoft 365) Microsoft Entra ID の API で実行する

自動実行に使う「操作名」と「対象リソース」は、システムごとに決まった形があります。テンプレート「Google アカウント作成」と「AWS アクセス付与」から始めると、正しい形が入ります。AWS の接続手順は AWS IAM Identity Center と接続する にあります。

残りの欄です。

欄 内容
実行担当グループ 手順書タスクを受け取る承認グループ。「指定なし」なら it-admins
操作名 実行する操作の名前
対象リソース 操作の対象。{{key}} でフォーム値を参照できる
要約テンプレート 申請と承認カードに出る要約
手順書 手順書タスクに表示する手順
実行の設定
実行方法を「手順書」、実行担当グループを it-admins に設定し、操作名・対象リソース・要約テンプレート・手順書を入力している。

自動実行を選んでいても、手順書タスクに切り替わる場合があります。接続の設定がないときと、API が失敗したときです。申請は止まりません。

確かめ方は次の 4 手順です。

  1. 「実行方法」で自動実行を選び、「実行担当グループ」も選びます。「手順書」には手作業の手順を書きます
  2. 「変更を保存」を押します。「保存しました。」と表示されます
  3. 接続のない状態で申請を承認します。申請の記録に「自動実行できず手順書に切替」が残り、実行担当グループのメンバーに「🔧 実行タスク #」が届きます
  4. 担当者が作業し、「完了を報告」から「証跡テキスト」を入れて「完了を記録」を押します。申請は完了になり、証跡は台帳と監査記録に残ります

実行担当グループがない場合や空の場合は、手順書タスクを送れません。申請は「実行に失敗しました」になります。「指定なし」のままなら、it-admins を作ってメンバーを入れます。

手順を段ごとに分けたいときは、「手順書ビルダー」で「手順を追加」を押します。段ごとに「実行モード」を「承認後に自動で実行」「担当者が「実行」を押す」「コマンドを手元で実行」から選べます。

申請を作った時点で、入力値を埋め込んだ実行計画 (plan) ができます。その内容から hash を計算します。承認者が承認するのはこの plan です。実行の直前にも、承認された hash と plan が一致するかを確かめます。一致しなければ止まります。

申請の詳細画面には「申請後にカタログが変わってもこのプランは変わりません」と表示されます。カタログの編集画面にも「変更は今後作成される申請にだけ使われ、既存申請の plan と hash は更新されません。」とあるとおり、カタログを変えても次のものは進行中の申請に影響しません。

  • 実行方法、操作名、対象リソース、要約、手順書の内容
  • 手順書ビルダーの手順
  • 月額費用と利用期限
  • 承認経路 (申請時に評価した経路)

どれも申請時の値のままです。

例外もあります。カタログ 1 件だけの申請では、手順書タスクを送る相手は、その時点のカタログの「実行担当グループ」で決まります。途中でグループを変えると、未送信のタスクは新しいグループに届きます。複数のカタログを束ねた申請では、申請時のグループが plan に入るため変わりません。