実行の接続を選ぶ
組織の管理者が、承認後の作業に使うクラウド接続を選びます。 自動実行に渡す権限と、人が行う手順書タスクの範囲を決めるためのページです。
接続しない場合
Section titled “接続しない場合”申請と承認は、クラウドを接続しなくても使えます。自動の付与・回収が未設定または失敗した場合は、担当グループへの手順書タスクに移ります。担当者が外部で作業し、証跡を添えて完了を記録します。
クラウド操作の手順書では、接続先が未登録、署名鍵が未設定、操作が許可されていない場合にコピーモードを使います。表示されたコマンドを担当者の環境で実行し、結果を記録します。接続テストの失敗は成功として扱いません。
接続方式を選ぶ
Section titled “接続方式を選ぶ”-
自動化する作業を確認し、次のページを選びます。接続方式と対象の作業が決まります。
接続先 クラウド操作の認証 手順 AWS OIDC の AssumeRoleWithWebIdentity、または外部 ID 付きAssumeRoleAWS Google Cloud Workload Identity Federation でサービスアカウントを借用 Google Cloud Azure Entra ID アプリのフェデレーション資格情報 Azure -
権限付与を自動化する場合は、各ページの「実行されること」も確認します。AWS Identity Center、Google Workspace、Entra ID の付与用設定は、クラウドアカウントの登録と別です。登録だけで付与が有効になるという誤解を避けられます。
OIDC は、Actagate の発行者を顧客側で信頼して短期の資格情報を受け取る方式です。発行者 URL は OIDC_ISSUER_BASE_URL の末尾の / を除いた値に /t/<組織ID> を付けたものです。サブジェクトは org:<組織ID>:account:<キー> です。設定画面の値をそのまま使ってください。
OIDC を使う配備には、運用担当者による OIDC_ISSUER_BASE_URL と OIDC_SIGNING_KEYS の設定が必要です。顧客の登録フォームに署名鍵を貼り付ける作業はありません。
渡す権限を決める
Section titled “渡す権限を決める”- 顧客側に専用のロール、サービスアカウント、アプリを用意し、対象リソースと実行する操作に権限を絞ります。
OrganizationAccountAccessRoleなどの広いロールは使わないでください。接続の権限範囲が明確になります。 - AWS と Google Cloud では、必要なら読み取り用の接続先も分けます。未指定の場合は実行用の設定を読み取りにも使います。事前・事後確認に使う権限が決まります。
- 「許可する操作」で必要な操作を選びます。この一覧は顧客側の IAM・RBAC 権限を付与するものではありません。外した操作のステップはコピーモードになります。自動実行する操作の範囲が決まります。
登録・テストと監査
Section titled “登録・テストと監査”
- 設定の「クラウドアカウント」で「アカウントを追加」を押し、各クラウドの手順に沿って登録します。「保存しました。」が表示され、接続先が一覧に加わります。
- 保存後に「疎通を確認する」を押します。借用した接続先と「有効期限」が表示されます。テストは認証の確認であり、すべての操作の権限を保証するものではありません。
- 監査ログで
cloud_account.created、cloud_account.updated、cloud_account.deleted、cloud_account.connection_testedを確認します。登録・変更・削除とテストには、接続先のキーと成功・失敗が記録されます。テストで取得したトークンや秘密の認証情報は記録されません。
[画面: クラウドアカウントの登録フォーム]
[画面: クラウドアカウントの疎通確認結果]
保存できない場合は、入力形式、組織内でのキーの重複、発行者の設定を確認してください。アクセスキー、サービスアカウントの鍵 JSON、クライアントシークレットを登録フォームには登録できません。
自動実行できない作業は、担当者が手順書タスクまたはコピーモードで進めます。原因の確認は、画面のメッセージと接続先のキーを添えて組織の管理者・運用担当者に依頼してください。