ホーム読みもの

共有アカウントとパスワードの回し方を、現実的に決める

「1つのIDをみんなで使う」をゼロにはできません。減らせるものを減らして、残るものだけ安全に回す。付箋とExcel台帳から抜け出すための手順。

読了 約5分 ひとり情シスアカウント管理セキュリティ

どの会社にもあります。

  • 部署で1つのメールアドレスを共有していて、パスワードが付箋に書いてある
  • 業務システムのIDが1つしかなく、全員が同じIDで入っている
  • パスワード一覧のExcelが共有フォルダにあり、誰でも開ける
  • 誰も変更できない(変えると誰かが入れなくなるので、10年変えていない)

「全部やめましょう」と言うのは簡単ですが、やめられない理由があるから残っています。現実的なところから減らします。

まず、種類を分ける

一括で扱うと詰まるので、3つに分けます。

A. 分けられるもの本当は1人1IDにできるのに、面倒だからそのままになっているもの。ここから片づけます。

B. 仕組み上どうしても共有になるもの

  • 部署の代表メールアドレス(info@, soumu@
  • ライセンス費用の都合で増やせない業務システム
  • 取引先から発行された1つのアカウント

C. 人ではないもの

  • 自動化のフローが使っているアカウント
  • サーバーやシステムが使う管理用アカウント

Cは見落とされがちで、いちばん危ないところです。あとで詳しく書きます。

A:分けられるものを分ける

いちばん効果が大きく、いちばん手間がかからないのがここです。

  • Microsoft 365 のアカウントは、必ず1人1つ。共有しない(ライセンス違反にもなり得ますし、誰が何をしたか追えなくなります)
  • 部署の代表メールは、共有メールボックスにする。個人アカウントに複数人がログインする形をやめる

- 共有メールボックスなら、自分のアカウントでログインしたまま、代表アドレスとして送受信できます- 誰が返信したかも記録に残ります

  • 業務システムも、IDを増やせるか確認する。費用がかかっても、追えることの価値と比べて判断する

「共有メールボックスにする」だけで、共有アカウントがかなり減ることが多いです。ここは真っ先に試す価値があります。

B:どうしても残るものを、安全に回す

残ったものについて、決めることは4つです。

1. 誰が持っているかを決める(持たせすぎない)「全員」ではなく、必要な人だけ。名前で管理します。人数が3人以内に収まるなら、かなり管理しやすくなります。

2. 置き場所を決める

  • 付箋・ホワイトボードはやめる(掃除の人も見られます)
  • Excelの一覧を共有フォルダに置くのもやめる(誰でも開けるなら意味がありません)
  • 現実的なのは、パスワード管理ツールを使うこと。無料で使えるものもあります
  • ツールを入れられないなら、せめて権限を絞った場所に、パスワードを掛けたファイルで置く

3. 変えるタイミングを決める「定期的に変える」は、実は効果が薄いことが分かってきています。それより大事なのは、

  • 持っていた人が異動・退職したら、その日に変える
  • 漏れた疑いがあれば、その場で変える

退職処理のチェックリストに「共有アカウントのパスワード変更」を入れておくのが確実です(退職者のアカウントが残っている、を仕組みで止める)。

4. 多要素認証をどうするか共有アカウントに多要素認証を付けると、誰のスマートフォンに通知が飛ぶのか問題が発生します。

  • その人が休みだと誰も入れない
  • その人が退職すると詰む

対処としては、共有アカウントこそ人に紐づけない仕組みが要るので、可能なら A に戻して分けるのがいちばんです。分けられないなら、認証手段を2人以上に登録する(サービスが対応していれば)。

C:人ではないアカウントを、台帳に載せる

ここが、いちばん静かに事故ります。

  • 自動化のフローが、作った人のアカウントで動いている
  • その人が退職して、ある日突然すべて止まる
  • 誰の権限で動いていたのか、誰も知らない

Power Automate のフローが動かなくなる原因の上位がこれです(Power Automate が動かないときの、切り分けの順番)。

やることは、

  • 何が、誰のアカウントで動いているかを台帳に書く
  • 重要なものは、個人ではないアカウント(サービスアカウント)で動かす
  • そのアカウントの管理者を2人以上にする

台帳のひな形は資料室に置いてあります。「今の担当」が空欄の行が、次に事故る行です。

いきなり理想形を目指さない

「全部サービスアカウントに移行する」は、それ自体が大きなプロジェクトです。まずは書き出すだけでいい。何が誰に依存しているかが分かれば、危ない順に手当てできます。書き出さないまま移行を始めると、必ず途中で止まります。

進める順番

まとめると、こうなります。

  1. 共有アカウントを全部書き出す(人が使うもの/自動化が使うもの、両方)
  2. 共有メールボックスに置き換えられるものを置き換える(ここでかなり減る)
  3. 残ったものについて、持つ人・置き場所・変えるタイミングを決める
  4. 退職処理のチェックリストに「共有アカウントの変更」を入れる
  5. 自動化が使っているアカウントを台帳に載せる。危ない順に手当てする

1番から始めてください。書き出すまでは、どこが危ないか分かりません。

まとめ

  • 共有アカウントは3種類。分けられるもの/仕組み上共有/人ではないもの
  • 共有メールボックスへの置き換えが、いちばん効いて、いちばん簡単
  • 残るものは、持つ人を3人以内/付箋とExcel台帳をやめる/異動・退職の日に変える
  • 定期変更より、人が動いたときに変えるほうが効く
  • 自動化が使っているアカウントを台帳に載せる。作った人が辞めると全部止まる
  • 理想形を目指す前に、まず書き出す

書き出すところからご一緒できます。数が見えると、手当ての順番はすぐ決まります。

この記事で使うシートを配っています

XLSX

自動化ツール一覧(管理台帳)

社内で作った自動化フロー・アプリ・マクロ・RPAを1枚に並べる台帳です。止まると困る度と引き継ぎにくさから、危ない行に自動で色が付きます。

ダウンロード(無料・登録不要)

Excel(.xlsx) / 16 KB ※社内での利用・改変・配布は自由/転載・再配布・販売は不可

読んだうえで「うちの場合はどうか」を話したい方へ

OKD SOFT は、生成AI(Microsoft 365 Copilot / Copilot Studio)と Power Platform を使った業務改善・内製化支援をしています。作って渡して終わりにせず、担当の方が自分で直せる状態までご一緒します。

「何から手をつければいいか分からない」の段階でも大丈夫です。まずは現状をうかがうところから。