プレミアムIAM機能
このセクションで説明するプレミアムIAM機能は、サブスクリプションをご利用の方のみお使いいただけます。詳細については、HEREアカウントマネージャーにお問い合わせください。
この機能は、認証とアクセス制御の強化などの追加機能を組織に提供し、デフォルトの制限を上書きする機能を持ちます。多くの場合、HEREプラットフォームが提供する機能を超えた特定のニーズを持つ企業が利用しています。
HEREアカウントエグゼクティブのアクセス
組織管理者の役割の権限を持つユーザーは、HEREアカウントエグゼクティブサインイン機能を使用することで、HEREのSSO機能と組み合わせて動作するシングルサインオン (SSO) 資格情報を使用して組織にサインインできます。
組織管理者は、この機能を使用して、顧客の組織を管理しているユーザーが、HEREに在籍中の従業員であり、HERE SSOを使用して認証可能であることを確認できます。また、この機能を使用することで、HEREサポート管理者はHERE SSOを使用してお客様の組織アカウントにアクセスできます。詳細については、「アカウントエグゼクティブのアクセスを管理する」を参照してください。
シングルサインオン (SSO)
お客様は、SSO機能を使用して、IDプロバイダー (IdP) を使用し、独自の管理対象ユーザーリストと照合してユーザーを検証するように組織の認証機能を設定できます。SSOに設定された組織にサインインするすべてのユーザーは、お客様から提供されたIdPに対して認証する必要があり、お客様の認証ポリシーの対象となります。その場合も、組織内のすべてのユーザーは、認証済みユーザーによって組織に招待してもらう必要があります。
現在、HEREはOKTA、Entra、Keycloakなどの信頼できるサードパーティIDプロバイダーを使用してユーザーを認証するために、SAML 2.0プロトコルをサポートしています。
SSOサブスクリプションを持たないユーザーは、デフォルトでパスワード認証によるログインとなります。
プロジェクトと役割の制限
この機能を使用すると、ユーザーが持つことができるプロジェクトと役割の数のデフォルトの上限を上書きできます。組織ごとに、ユーザーが持つことができるプロジェクトのデフォルト数は50件、ユーザーが持つことができる役割のデフォルト数は100個です。役割 (組織管理者、プロジェクト管理者など) の数を計算する時、それぞれの役割がそのユーザーの上限数を消費します。
この機能を使用すると、組織はユーザーが持つことができるプロジェクトの数を最大1,000件まで増やすことができます。プロジェクトの数が100を超える場合、ユーザーが持つことができる役割も増やす必要があります。役割の最大制限は1,000です (プロジェクト関連の役割999件+ユーザーの役割)。
アプリ数の制限
この機能は、各ユーザーが持つことができるアプリ数のデフォルトの上限 (100) を上書きします。組織で各ユーザーあたりに上限を超える数のアプリが必要な場合は、HEREアカウントマネージャーにお問い合わせください。
セキュアなmTLS (mutual Transport Layer Security) 認証
HEREは、きめ細かなアクセス制御、効率的なオンボーディング、高度なセキュリティ要件が求められる環境において、組織内で多数のIDを利用するお客様向けにmTLSをサポートしています。
この機能を設定することで、お客様は自身の組織に認証局を紐付け、ID (車両やデバイス) をHEREに登録できるようになります。
この機能を利用するレルムは、組織のデフォルト設定を[closed](クローズド) に設定する必要があります。この設定では、組織がサブスクライブしているリソースの使用を許可するために、すべてのIDに明示的なアクセスステートメントを割り当てる必要があります。このような要件は、非常に多数のユーザーやデバイスが登録されており、かつ各IDに対してカスタマイズされたきめ細かいアクセス制御を伴う高度な認証が求められている組織において有用です。
このサブスクリプション機能には、新しい役割タイプとして認証局マネージャー (CAマネージャー) が導入されます。この役割は、組織のCA証明書をアップロードおよび管理する権限を担います。
mTLS対応のレルムでこの機能を利用するには、認証局 (CA) をHEREに登録する必要があります。CAマネージャーは、x.509に準拠したCA証明書を信頼できる任意のソースから生成し、HEREへアップロードすることができます。CA証明書は機密性が高いため、CAの管理権限はCAマネージャーの役割が付与されたユーザーのみに限定されます。この役割は、組織のOrgAdminによって慎重に管理され、割り当てられる必要があります。
先月の更新