PAM
Privileged Access Management
PAM(特権アクセス管理)とは
ひとことで
管理者権限などの特権アカウントを保管・貸し出し・記録する仕組み。ジャストインタイムでの権限付与やセッション録画を行う。
たとえると
ホテルのフロントが金庫で保管している「マスターキー」です。必要なスタッフにだけ、用事がある時間だけ貸し出し、誰がいつ使ったかを記録して、返却後は鍵を作り直します。
現場ではこう使う
インフラ担当者が深夜メンテナンスのためにデータベースサーバーの管理者権限を申請しました。PAMは承認後、2時間だけ有効な管理者アカウントの資格情報を発行し、作業中の操作をすべて録画。作業が終わると権限は自動で取り消され、管理者パスワードも新しいものに自動で変更されました。
試験のポイント
EXAM POINT「特権アカウント(管理者権限)の管理」「パスワードの保管庫(ボールト)」「ジャストインタイム(必要なときだけ権限付与)」「一時的な資格情報」「セッションの記録」と出てきたらPAMです。常に管理者権限を持たせっぱなしにしない、という最小権限の考え方とセットで問われます。同じ略語でLinuxの認証の仕組み(Pluggable Authentication Modules)もあるため、文脈で区別しましょう。
混同しやすい用語との違い
- IAM組織の全ユーザーのIDと権限を管理する仕組み全体。PAMはその中でも特権アカウントに特化
- RBAC役割ごとに権限を割り当てる方式。特権の一時貸し出しや操作の録画は行わない
- パスワードマネージャー個人のパスワードを保管・自動入力する道具。承認や一時付与、セッション記録の機能はない