以下のセクションでは、ArcGIS Online で考慮すべきベスト プラクティスの概要について説明します。 これらのベスト プラクティスには、認証、認可、暗号化、アプリケーション固有のセキュリティー設定が含まれます。これらによって、組織の ArcGIS Online の実装のセキュリティー環境全体が向上します。
アプリケーションのセキュリティー設定
ArcGIS Online では、適切なセキュリティー設定を適用することで、お客様の組織のセキュリティー環境を向上させることができます。 可能な限り、以下のベスト プラクティスに従うことをおすすめします。
- 標準の SQL クエリーのみを許可します。
- デフォルトでパラメーター クエリーを適用することで、SQL インジェクションの脆弱性が存在する可能性を削減します。
- OWASP セキュリティー業界のベスト プラクティスへの適合につながります。
- 必要な場合を除き、ユーザーの組織サイトへの匿名アクセスを許可しません。
- 必要な場合を除き、メンバーに組織サイト外のコンテンツの共有を許可しません。
- 詳細については、ArcGIS Online ヘルプの「セキュリティー設定の構成」をご参照ください。
認証
ユーザー認証とは、クライアントの本人性を確認するために、システムへの接続時に認証情報が検証されることです。
- SAML (Security Assertion Markup Language) 2.0 を使用してエンタープライズ ログインを設定し、組織でフェデレーション ID 管理を利用できるようにします。 これにより、ユーザーは、エンタープライズ情報システムへのアクセスに使用するのと同じ認証情報を使用して ArcGIS Online にサイン インできるようになり、シングル サイン オン (SSO) 機能を利用できます。 これには、SAML に準拠する ID プロバイダーが必要です。 以下に、エンタープライズ ログインを使って統合される ID プロバイダーと設定手順への関連リンクのリストを示しますが、SAML 2.0 に準拠する他の ID プロバイダーも使用できます。
- 社内で ID プロバイダーを使用できない場合は、次の項目を有効にすることを強くおすすめします。
- ArcGIS Online の多要素認証。
- 組織の要件に適合する強力なパスワード ポリシー。
- 詳細については、「組織固有のログインに関する FAQ」のドキュメントをご参照ください。
認可
認可とは、リソースへアクセスする前に、クライアントの権限が検証されるプロセスです。 この処理は、ユーザー認証が完了した後に行われます。
組織は、ArcGIS Online でカスタム ロールを使用して、さらに細かいセキュリティー権限をメンバーに指定できます。 カスタム ロールにより、組織サイトのメンバーに権限を割り当てる際のコントロールと柔軟性が大きく向上します。
- ArcGIS Online 内でのユーザー タイプの割り当てとロールの管理には、最小権限モデルを使用します。
- 詳細については、ArcGIS Online ヘルプの「ロールの構成」をご参照ください。
暗号化
暗号化は、暗号化キーへのアクセス権のないユーザーはデータを読み取ることができないように、データを変換するプロセスです。 ユーザーは、ArcGIS Online を使用して、ArcGIS Online 組織サイトにアクセスするために HTTPS を要求し、TLS 1.2 を使用する接続を強制することによって、通信データを保護することができます。
ログ記録と監査
ログ記録とは、システムの対象のイベントを記録することです。 監査とは、システムが適切に機能していることを確認したり、発生したトランザクションに関する質問に答えたりするために、これらのログを検査することです。
- ArcGIS Online 組織サイトの [ステータスの表示] を使用して、クレジット消費量、コンテンツ情報、すべてのメンバーとグループの詳細を表示します。
- 「アクティビティー ログのダウンロード」を使用して、ArcGIS Online の組織サイトで発生した履歴イベントを検索します。
- ArcGIS Dashboards を使用して、次のことを実行します。
- アクティビティーとイベントを監視します。
- フィールド作業員を追跡します。
- 日々の業務のステータスとパフォーマンスを評価します。
- ArcGIS Online は、FedRAMP Moderate の要件に適合するために、システム レベルでのログ記録と監査を実行します。
関連コンテンツ
ArcGIS のセキュリティー、プライバシー、コンプライアンスについて学習するための一般的なドキュメントとプレゼンテーションについては、「ドキュメント」をご参照ください。