ローカル管理者アカウントはトラブルシューティングや復旧に不可欠ですが、そのパスワードは深刻なセキュリティ上のリスクにもなり得ます。認証情報の共有、パスワード変更間隔が長すぎる、あるいは設定されていないこと、および保管方法に一貫性がないことは、システムが侵害された後、攻撃者が横方向への移動を行う時間と機会を増やしてしまいます。
本日、Iruに「macOS ローカル管理者パスワードソリューション(LAPS)」を導入します。これは、管理対象のMacコンピュータにおけるローカル管理者パスワードの自動生成、ローテーション、安全な預託、およびアクセス制御を支援する新しいライブラリアイテムです。
1つのポリシーで、すべてのMacに固有の認証情報を
macOS LAPS ライブラリアイテムにより、管理者はローカル管理者認証情報の管理方法を一元的に定義できるようになります。主な機能は以下の通りです:
- 強力でカスタマイズ可能なパスワード。長さや文字の複雑さなど、組織のセキュリティ基準に沿ったパスワード要件を定義でき、Passcode Libraryアイテムからのインポートも可能です。
- 自動更新。認証情報が無期限に有効なままにならないよう、継続的な更新間隔を設定できます。
- アクセス後のローテーション。承認されたユーザがパスワードを取得すると、Iruは定義された期間後にそのパスワードをローテーションし、認証情報の有効期間を短縮します。
- 複数アカウントのサポート。1つ以上のローカル管理者アカウントのパスワードを管理・ローテーションでき、ADEライブラリアイテムからのインポートも可能です。
- 安全なエスクロー。パスワードは、ライブラリアイテムの秘密情報に対するIruのセキュリティアーキテクチャを用いて、転送中および保存時に保護されます。
- アクセス保証。Iru Agentは、新しく設定されたパスワードがデバイス上で機能し、Iruへのエスクローが正常に行われることを保証します。Iru上でIT部門に表示されるパスワードは、実際に機能する管理者パスワードです。
- 制御された取得。ロールベースのアクセス制御により、パスワードの閲覧権限は承認されたユーザに限定されます。
- 詳細な監査履歴。設定変更、ローテーション、および取得イベントが記録されるため、チームは誰が、どのデバイスに対して、いつパスワードにアクセスしたかを把握できます。
その結果、管理者にとってはシンプルで、セキュリティチームにとっては強力なソリューションとなります。管理対象のすべての Mac に、一貫した 1 つのポリシーによって管理される、固有のローカル管理者認証情報を割り当てることができます。
macOSの現実に対応して構築
IruのmacOS LAPSは、AppleのSetAutoAdminPasswordMDMコマンドではなく、Iru Agentを通じて実装されています。この違いは、macOS向けのLAPSソリューションを評価する際に重要です。
内部的には、macOSにおけるパスワードローテーションは、単に1つの文字列を別の文字列に置き換えるだけではありません。Apple Silicon上のSecureTokenやボリューム所有権を含むアカウントの認証チェーンを維持するため、オペレーティングシステムは変更時に既存の認証情報を必要とします。 Iru Agentは、盲目的なリセットやコマンドラインツールへの依存に頼るのではなく、ネイティブなOpen Directory APIを活用した制御されたローテーション処理の一環として、現在の認証情報を参照しつつ、新しく生成された認証情報を提供することで調整を行います。
このワークフローは、以下の3つの成果を念頭に設計されています:
- 適用。エージェントはスコープ指定されたLAPS設定を受け取り、デバイス上で要求されたアカウントのローテーションを安全に実行します。
- 検証。操作が完了したかどうかを確認し、ライブラリアイテムのステータスをIruに報告します。
- 復旧と再試行。macOSが変更を拒否した場合、またはデバイスが変更を完了できない場合、その失敗が報告されるため、可視性を損なうことなく操作の再試行や調査が可能になります。
このアーキテクチャは、一元化されたポリシーとデバイスローカルでの実行を組み合わせており、高度な保護と運用上の利便性を両立させなければならない認証情報にとって重要なバランスを実現しています。
サポートチームが必要とする際の、より安全なアクセス
LAPSは、スケジュールされたローテーションだけにとどまりません。IT部門が実際にローカル管理者パスワードを必要とする場面も改善します。
権限のあるユーザは、共有ボールトを検索したり、他のチームにアクセスを依頼したりすることなく、特定のデバイス用の認証情報を取得できます。Iruは取得履歴を記録し、それを要求したユーザとデバイスに関連付け、その後のローテーションをキューに追加することで、開示されたパスワードが自動的に無効化されるようにします。Iru内でパスワードを複数回閲覧しても、ローテーションの有効期間は延長されません。
サービスデスクやエンドポイントチームにとっては、復旧が迅速化し、調整の手間が軽減されます。セキュリティチームにとっては、常時有効な権限の削減、共有秘密情報の減少、横方向の移動の最小化、そして責任の所在が明確になることを意味します。
導入手順
macOS LAPS を導入するには、まずKandji から Iru へのアップグレードを完了させてください。macOS LAPS は Iru テナントでのみ利用可能です。
次に、Iruでライブラリアイテムを作成し、管理対象のローカル管理者アカウントを選択し、パスワードとローテーションの設定を行い、適切なアサインメントマップに割り当てます。
IruのmacOS LAPSを利用することで、ローカル管理者へのアクセスは一時的かつデバイス固有のものとなり、説明責任が明確になります。チームが管理するために別のツールや手動プロセスを追加する必要はありません。これは、IruのAppleデバイス管理アプローチを拡張するものです。つまり、使い慣れたワークフローを通じて提供される強力な制御機能に、セキュリティと運用上の透明性が組み込まれています。
設定の詳細やローテーション設定については、macOS LAPSのドキュメントをご覧ください。また、デモをご予約いただければ、既存のAppleデバイス管理体制にどのように統合できるかをご確認いただけます。
マイク・ボイラン、プロダクトディレクター
Iruにおいて、マイクはAppleおよびAndroidデバイスの管理、コンプライアンスの自動化、顧客体験を担当するチームを統括しています。元エンジニアからプロダクトリーダーに転身した彼は、あらゆる種類のデバイスの導入および管理において20年以上の経験を持ち、その中にはAppleでのシニアコンサルティングエンジニアとしての長年の経験も含まれます。 Apple在籍中は、macOSの現場および顧客プラットフォームへの導入準備を主導し、AppleのWorldwide Developers Conference(WWDC)をはじめとする数多くの業界カンファレンスやイベントで講演を行いました。