メインコンテンツへスキップ
フレームワーク

Access Reviewとは?権限の確認・棚卸しの進め方

Access Review

CyberLens編集部 · 内容更新・公式情報確認:

対象読者:英語の権限確認画面を読む方、情シス、SaaS管理者、開発チームの管理者

ユーザー、グループ、管理者、外部共有、OAuthアプリなどのアクセス権が現在も妥当かを定期的に確認する活動。

review permissionsは、画面上では一般に「権限を確認する・見直す」という意味です。アプリ連携の前に要求される権限を見る場合も、すでに付与した権限を見直す場合もあります。この文言だけで「許可された」「危険がない」とは判断できません。

Access Reviewは、その確認を定期的な業務として行うアクセス権の棚卸しです。誰が、どの資源に、何をできるかを把握し、今も必要かを業務責任者が判断します。Microsoft Entraのアクセスレビューは、グループ所属・アプリへのアクセス・ロール割り当てを見直す製品機能の一例で、一般的な棚卸し活動全体と同一ではありません。

英語の画面で迷ったら、対象アプリ名、要求する操作(閲覧・編集・削除など)、対象データの範囲、次のボタンが確認なのか承認なのかを読み分けます。依頼を覚えていない場合や業務目的を説明できない場合は、許可せず管理者に確認してください。

次の確認項目は編集部による運用例です。利用サービスの機能と自社の承認・変更管理ルールに合わせて使います。

  • 主体:社員・異動者・退職者・ゲスト・自動化アプリを区別し、業務上の責任者を確認する。
  • 対象と範囲:管理者ロールだけでなく、グループ経由の付与、外部共有、OAuth同意、APIトークンも確認する。
  • 必要性:利用実績と業務目的を照合する。最終ログインが古いという理由だけで緊急用アカウントや月次処理を消さない。
  • 期限と例外:委託期間・異動日・有効期限を確認し、例外の承認者と次回見直し日を決める。
  • 反映:維持・縮小・失効の判断を記録し、実際の権限に反映されたか、業務に支障がないかまで確認する。

業務目的と責任者が明確で範囲が適切なら維持します。閲覧だけで足りるのに編集できるなら縮小を検討します。契約が終了し利用目的がなくなったゲストは、対象データの引き継ぎを確認した上で失効します。判断できない権限は、無期限に放置せず確認担当者と期限を置きます。

合成例:「外部ゲストA/案件資料の編集/契約終了/担当部門確認済み/失効/確認者B/反映日」。秘密値やトークンそのものは台帳に転記しません。所有者、判断理由、承認者、実施者、反映結果を残すことで、次回も同じ基準で確認できます。

身に覚えのない管理者追加や広範なデータ操作がある場合は、通常の棚卸しの完了を待たず、社内のインシデント対応窓口へ連絡します。証跡を保持し、無差別な削除や一括失効で調査と業務を妨げないよう、責任者が封じ込めを判断します。

よくある質問

review permissionsは「許可する」という意味ですか?

通常は「権限を確認する・見直す」という意味で、許可そのものとは限りません。ただし次の操作で承認される画面もあるため、対象アプリ、データ範囲、操作ボタンを確認し、不要な要求には同意しないでください。

SSOを導入していればSaaSの権限棚卸しは不要ですか?

不要にはなりません。ログイン方法と、ログイン後に何ができるかは別です。SaaS側のロール、ゲスト、共有リンク、アプリ連携など、SSOだけでは把握・失効できない権限も確認します。

← 用語集一覧に戻る
ESC