メインコンテンツへスキップ

アクセス制御とは

この記事は約 2 分で読めます

アクセス制御とは、ユーザーやシステムがリソース (ファイル、データベース、ネットワーク機器など) にアクセスできる範囲を管理する仕組みです。「認証 (誰であるかの確認)」と「認可 (何ができるかの決定)」の 2 段階で構成され、ゼロトラストセキュリティの根幹をなす概念です。 2025 年時点で、 ABAC や PBAC (ポリシーベースアクセス制御) の採用が進み、コンテキストに応じた動的なアクセス判断が主流になりつつあります。

環境ごとに権限を分ける設計

クラウド環境でアクセス制御を設計する際によく使われるのが、同じ利用者に対して環境ごとに違う権限を割り当てる方法です。開発チームには検証 (ステージング) 環境では自由に作業できる権限を与え、本番環境では読み取り専用にとどめておき、本番への変更は CI/CD パイプラインという決まった経路だけに限る、という形が典型例です。日常の作業に必要な権限は保ったまま、手作業が本番に直接届く経路を閉じられるため、操作ミスがそのまま本番障害になる余地を狭められます。

アクセス制御モデル比較

モデル制御方式柔軟性主な用途
DAC (任意)所有者が設定高ファイルシステム
MAC (強制)ラベルベース低軍事・政府機関
RBAC (ロール)役割に紐づけ中企業 IT システム
ABAC (属性)属性の組み合わせ最高クラウド・ゼロトラスト

主要なアクセス制御モデル

DAC (任意アクセス制御) はリソースの所有者が権限を設定するモデルで、ファイルシステムの読み取り・書き込み権限が典型例です。 MAC (強制アクセス制御) はシステムがセキュリティラベルに基づいてアクセスを制御するモデルで、軍事・政府機関で採用されます。 RBAC (ロールベースアクセス制御) はユーザーの役割 (ロール) に権限を紐づけるモデルで、企業の IT システムで最も広く使われています。 ABAC (属性ベースアクセス制御) は時間帯、場所、デバイスなどの属性を組み合わせて動的に判断する最新のモデルです。

実務での設計シナリオ

たとえば EC サイトでは、一般ユーザーは自分の注文履歴のみ閲覧可能、カスタマーサポートは顧客情報の参照のみ可能、管理者は全データの読み書きが可能、という RBAC 設計が基本です。最小権限の原則に従い、各ロールに必要最小限の権限だけを付与します。クラウド環境では IAM (Identity and Access Management) ポリシーで細かく制御でき、「開発者は本番データベースへの書き込み不可」といったルールを強制できます。クラウドストレージのアクセス制御設定ミスによるデータ漏洩は頻発しており、定期的な権限レビューが不可欠です。

運用のポイント

アクセス制御は「設定して終わり」ではなく、定期的な棚卸しが重要です。退職者のアカウント削除漏れ、異動後の不要な権限の残存は権限昇格攻撃の足がかりになります。十分な長さのランダムパスワードと多要素認証を組み合わせ、認証の強度を高めましょう。

関連用語

この記事は役に立ちましたか?