メインコンテンツにスキップ

監査人の招待 (Auditor)

コンプライアンス審査や外部監査を実施する際、組織内に通常のアカウントを新たに作成しなくても、外部の監査人に必要な範囲だけを、決められた期間だけ、読み取り専用で開放できます。このドキュメントでは、監査人の招待方法・アクセス範囲・有効期限の扱いと、監査人ができること・できないことを説明します。


1. 監査人を招待する(ポータル)​

監査人の招待は組織ポータルのMembersページで、管理者のみが行えます。通常のメンバー招待フォームとは別に、「Invite auditor」専用カードがあります。

  1. 監査人のメールアドレスを入力します。
  2. アクセス範囲を選びます — 接続グループ(プロジェクトグループ)単位、個別の接続単位のどちらでも、複数選択できます。少なくとも1つは選択する必要があります(何も選択していない招待は権限を何も与えないため拒否されます)。
  3. 有効期限を設定します — デフォルトは本日から30日後で、最長365日後まで指定できます。
  4. Invite auditorをクリックすると招待メールが送信されます。招待が承諾されると、監査人アカウントが作成され、指定した範囲・有効期限のアクセス権(グラント)が同時に作成されます。

すでに監査人アカウントを持つ人に別の接続・グループを追加で開放するには、同じページのGrant accessで対象の監査人を選び、範囲・有効期限・メモ(任意)を指定します。この方法で作成した権限にはメモを残せますが、最初の招待にはメモ項目がありません。

監査人のロールは通常のメンバーとは異なる方法で管理されます

監査人のロールはメンバー一覧のロール選択欄からは変更できません。監査人が何を見られるかは、以下で説明するグラント(付与)一覧だけで決まり、メンバー一覧には「いつまでアクセス可能」または「有効なアクセスなし」が表示されます。


2. アクセス範囲: 接続と接続グループ​

監査人のアクセス範囲は、次のいずれか(または組み合わせ)で指定します。

  • 接続グループ単位 — プロジェクトグループを丸ごと指定すると、そのグループに属する接続を(後から追加されるものも含めて)すべて閲覧できます。組織プロジェクト全体を監査する場合に使用します。
  • 個別の接続単位 — 特定のAWSアカウント接続を1つ(またはいくつか)だけ指定します。特定の1アカウントのみを監査する場合に使用します。

グラント一覧には、これまでに付与した項目が取り消し済み・期限切れのものも含めてすべて残ります — 「いつ何を開放したか」自体が記録だからです。各項目には現在有効かどうかも表示されます。


3. 有効期限・延長・取り消し​

  • 有効期限の延長 — グラント一覧で延長を実行すると、既存の項目を期限切れにした上で、同じ範囲で新しい有効期限のグラントを新規作成します。既存の期限を静かに先送りするのではなく、「いつからいつまで開放されていたか」がそのまま履歴に残る方式です。
  • 即時取り消し — 管理者はいつでもグラントを取り消せます。取り消すと、その監査人のログインセッションが即座に無効化され、すでに発行されたセッションが残り期間を使い続けることはありません。
  • 自然な期限切れ — 有効期限が過ぎると、特別な操作なしにアクセスが終了します。監査人のセッション自体がその期限を超えて維持されない仕組みになっているため、期限後に再度ログインしたり画面を再読み込みしたりしても、それ以上は入れません。

1人の監査人が複数のグラントを持つこともでき、その場合アクセスは最も早い有効期限を基準に終了します(グラントごとに範囲が異なる場合は、それぞれの範囲にそれぞれの有効期限が適用されます)。


4. 監査人ができること​

  • 付与された接続(アカウント)・接続グループの読み取り専用画面すべて — 資産インベントリ、リスク評価結果、IAM分析、ネットワーク・資産グラフ、プロジェクト設定の閲覧項目など。
  • レポートの閲覧とPDFエクスポート — 監査目的で証跡を持ち帰ることは許可された動作です。
  • 付与された範囲内での監査証跡(Audit Trail)の閲覧。

5. 監査人ができないこと​

  • 書き込み動作全般 — 接続の作成・変更・削除、設定変更、メンバー管理、スキャン・同期・IAM分析の実行、レポート生成など。画面は読み取り専用として表示され、サーバー側でもすべての書き込みリクエストが拒否されます。
  • AWS認証情報(一時クレデンシャル)へのアクセス — 他の読み取り専用ユーザーは詳細表示画面が内部的に認証情報発行の経路を通ることがありますが、監査人はこの経路が例外なくブロックされます。監査人が実際のAWS認証情報を手にすることはありません。
  • 付与されていない接続・グループの閲覧 — 別のテナントのプロジェクトを要求した場合とまったく同じ「存在しません」という応答になります。拒否の理由が「権限がないから」なのか「そもそも存在しないから」なのかが区別されないようにするための設計です。

6. すべての閲覧が記録されます​

監査人としてログインしている間のすべての閲覧リクエストは監査証跡に記録されます。レポートの閲覧・エクスポートのようにすでに別項目として記録される動作はその項目1件として残り、それ以外のすべての画面閲覧は「閲覧記録(access.read)」という別項目として残ります — 監査人セッション1回が何行に残るかにかかわらず、行為者を監査人で絞り込めば、そのセッションが見たものすべてを確認できます。詳細は監査証跡を参照してください。


7. 期限が切れるとどうなりますか​

アクセスが期限切れ、または取り消しになると、監査人はそれ以上ログイン状態を維持できなくなり、再度試みても「アクセスが終了しました」という案内とともに拒否されます。引き続きアクセスが必要な場合は、管理者がポータルで延長するか、新しいグラントを作成する必要があります — 監査人自身が期限を延ばす方法はありません。