マルテクテクBETA Security+
PAM
Privileged Access Management

PAM(特権アクセス管理)とは

ひとことで

管理者権限などの特権アカウントを保管・貸し出し・記録する仕組み。ジャストインタイムでの権限付与やセッション録画を行う。

たとえると

ホテルのフロントが金庫で保管している「マスターキー」です。必要なスタッフにだけ、用事がある時間だけ貸し出し、誰がいつ使ったかを記録して、返却後は鍵を作り直します。

現場ではこう使う

インフラ担当者が深夜メンテナンスのためにデータベースサーバーの管理者権限を申請しました。PAMは承認後、2時間だけ有効な管理者アカウントの資格情報を発行し、作業中の操作をすべて録画。作業が終わると権限は自動で取り消され、管理者パスワードも新しいものに自動で変更されました。

試験のポイント

EXAM POINT「特権アカウント(管理者権限)の管理」「パスワードの保管庫(ボールト)」「ジャストインタイム(必要なときだけ権限付与)」「一時的な資格情報」「セッションの記録」と出てきたらPAMです。常に管理者権限を持たせっぱなしにしない、という最小権限の考え方とセットで問われます。同じ略語でLinuxの認証の仕組み(Pluggable Authentication Modules)もあるため、文脈で区別しましょう。

混同しやすい用語との違い

  • IAM組織の全ユーザーのIDと権限を管理する仕組み全体。PAMはその中でも特権アカウントに特化
  • RBAC役割ごとに権限を割り当てる方式。特権の一時貸し出しや操作の録画は行わない
  • パスワードマネージャー個人のパスワードを保管・自動入力する道具。承認や一時付与、セッション記録の機能はない

PAM が出てくる Security+ の問題に挑戦してみましょう。

無料で演習を始める