実行内容を決める
カタログの管理者が、承認後に何を実行するかをビルダーの「実行」で決めます。 接続済みのシステムなら自動で実行し、接続がない作業や API が失敗した作業は手順書タスクとして担当者に届きます。
実行方法を選ぶ
Section titled “実行方法を選ぶ”「実行方法」は 4 つです。
| 実行方法 | 承認後の動き |
|---|---|
| 手順書 | 実行担当グループに手順書タスクが届き、担当者が作業して完了を報告する |
| Google Workspace | Google Workspace の API で実行する |
| AWS Identity Center | AWS IAM Identity Center の API で実行する |
| Entra ID (Microsoft 365) | Microsoft Entra ID の API で実行する |
自動実行に使う「操作名」と「対象リソース」は、システムごとに決まった形があります。テンプレート「Google アカウント作成」と「AWS アクセス付与」から始めると、正しい形が入ります。AWS の接続手順は AWS IAM Identity Center と接続する にあります。
残りの欄です。
| 欄 | 内容 |
|---|---|
| 実行担当グループ | 手順書タスクを受け取る承認グループ。「指定なし」なら it-admins |
| 操作名 | 実行する操作の名前 |
| 対象リソース | 操作の対象。{{key}} でフォーム値を参照できる |
| 要約テンプレート | 申請と承認カードに出る要約 |
| 手順書 | 手順書タスクに表示する手順 |
手順書にフォールバックする
Section titled “手順書にフォールバックする”自動実行を選んでいても、手順書タスクに切り替わる場合があります。接続の設定がないときと、API が失敗したときです。申請は止まりません。
確かめ方は次の 4 手順です。
- 「実行方法」で自動実行を選び、「実行担当グループ」も選びます。「手順書」には手作業の手順を書きます
- 「変更を保存」を押します。「保存しました。」と表示されます
- 接続のない状態で申請を承認します。申請の記録に「自動実行できず手順書に切替」が残り、実行担当グループのメンバーに「🔧 実行タスク #
」が届きます - 担当者が作業し、「完了を報告」から「証跡テキスト」を入れて「完了を記録」を押します。申請は完了になり、証跡は台帳と監査記録に残ります
実行担当グループがない場合や空の場合は、手順書タスクを送れません。申請は「実行に失敗しました」になります。「指定なし」のままなら、it-admins を作ってメンバーを入れます。
手順を段ごとに分けたいときは、「手順書ビルダー」で「手順を追加」を押します。段ごとに「実行モード」を「承認後に自動で実行」「担当者が「実行」を押す」「コマンドを手元で実行」から選べます。
承認した内容だけを実行する
Section titled “承認した内容だけを実行する”申請を作った時点で、入力値を埋め込んだ実行計画 (plan) ができます。その内容から hash を計算します。承認者が承認するのはこの plan です。実行の直前にも、承認された hash と plan が一致するかを確かめます。一致しなければ止まります。
申請の詳細画面には「申請後にカタログが変わってもこのプランは変わりません」と表示されます。カタログの編集画面にも「変更は今後作成される申請にだけ使われ、既存申請の plan と hash は更新されません。」とあるとおり、カタログを変えても次のものは進行中の申請に影響しません。
- 実行方法、操作名、対象リソース、要約、手順書の内容
- 手順書ビルダーの手順
- 月額費用と利用期限
- 承認経路 (申請時に評価した経路)
どれも申請時の値のままです。
例外もあります。カタログ 1 件だけの申請では、手順書タスクを送る相手は、その時点のカタログの「実行担当グループ」で決まります。途中でグループを変えると、未送信のタスクは新しいグループに届きます。複数のカタログを束ねた申請では、申請時のグループが plan に入るため変わりません。