GENZ, Inc.

全社のID基盤向け IAMアプリのソフトウェアテスト|権限の失効まで検証

設定どおりに見えることと、人が動き続けても全連携先で規則どおり保たれることは別です。GENZはIDと権限の発生から失効まで期待結果を定め、合否を判定します。

支援事例

支援実績5,000件以上

支援実績を示す企業ロゴ 01
支援実績を示す企業ロゴ 02
支援実績を示す企業ロゴ 03
支援実績を示す企業ロゴ 04
支援実績を示す企業ロゴ 05
支援実績を示す企業ロゴ 06
支援実績を示す企業ロゴ 07
支援実績を示す企業ロゴ 08
支援実績を示す企業ロゴ 09
支援実績を示す企業ロゴ 10
支援実績を示す企業ロゴ 11
支援実績を示す企業ロゴ 12
支援実績を示す企業ロゴ 13

この記事はソフトウェアテストの専門家が監修しています

監修枡井 愼治株式会社GENZ 代表取締役

GENZは創業以来、5,000件以上のソフトウェアテスト・第三者検証を手がけてきたプロフェッショナルです。品質に関する課題やお悩みに、真摯に寄り添います。

代表取締役 枡井 愼治 株式会社GENZ 〒101-0062 東京都千代田区神田駿河台2-3-11 ヒューリック御茶ノ水ビル3F TEL:03-5244-4711
01 ISSUES

ID・アクセス管理アプリでよくある不具合

ID・アクセス管理アプリの不具合はIDの発生と失効、権限の適用、連携先への反映、権限棚卸の一覧で起こります。管理画面ではエラーにならず、運用の申告か監査の指摘で表面化します。

退職したはずのIDが一部の連携先に残り続ける

退職が確定したIDでも、失効の反映は連携先の数だけ枝分かれします。効かなかった連携先では何も起きず、残ったIDは指摘か事故で返るまで発見されません。

失効の取りこぼし

兼務や出向が重なると権限が規則どおりにならない

兼務や出向で所属と職位が重なると、ロールと個別の付与が同時に効きます。優先の定めがなければ結果が一意にならず、日付の境目をまたぐ異動も同じです。

兼務時の権限相違

連携先を追加したあとに既存の権限まで変わる

連携先を追加するたびに、権限の対応づけを決め直します。確認は過去の手順の流用に落ち、既存の組み合わせへの影響は利用者の申告として返ってきます。

既存権限への波及

基盤の一覧と連携先で実際に効く権限がずれる

連携先側で個別に権限を操作しても、基盤へは通知されません。権限棚卸の一覧が実態と食い違えば、突き合わせが成立しません。

一覧と実態のずれ

版更新のあとに特定の連携先だけ反映されない

版更新は製品と連携先の提供事業者の都合で日程が決まります。回帰テストから漏れた組み合わせでは、特定の連携先への反映だけが静かに止まります。

連携先への未反映
02 RISK

残存した不具合を放置したときに生じる問題

権限の取りこぼしは、放置した場所によって別の姿で現れます。業務の停止、情報の露出、統制を説明できない状態へ広がり、判明は後から返ってきます。

IAM(ID・アクセス管理)アプリの障害対応について、複数の担当者がモニターや資料を確認している実写画像。
03 REVIEW

静的テスト(レビュー)でおさえるべき観点

照合の対象は五つあります。人事事象の取り決め・権限規則・連携先ごとの対応づけ・失効の段取り・記録の残り方です。仕様書の整備状況に関わらず、自社の定めとID・アクセス管理アプリの設定のあいだを見る観点です。

人事事象の取り込み

人事事象と項目の取り決めを取り込みの設定と照合

どの人事事象をどの項目でいつ取り込むかの取り決めが、取り込みの設定へ漏れなく落ちているかを突き合わせます。訂正と取り消しの扱いも、ここで洗い出します。

確認する資料
  • 人事事象一覧
  • 取り込み設定書
  • 訂正取消手順
ロールと権限規則

所属と職位の定めをロールと権限の割り当てと照合

権限規則が定める所属・職位・兼務・例外と、設定されたロールと権限の割り当てを突き合わせます。人手の読み替えで落ちた条件を、反映の前に洗い出します。

確認する資料
  • 権限規則文書
  • ロール定義書
  • 例外付与一覧
連携先の対応づけ

連携先ごとの権限の呼び名と粒度を取り決めと照合

連携先ごとに権限の呼び名と粒度は異なるため、自社の規則との対応づけを1件ずつ突き合わせます。連携先への反映が失敗したときの再実行の取り決めも確認します。

確認する資料
  • 連携先一覧
  • 権限対応表
  • 再実行の手順
失効の段取り

退職と契約終了の段取りを失効の取り決めと照合

誰がいつ失効を起こし、どの連携先まで反映を確かめ、未反映をどう検知するかを書き出して照合します。検知の方法は製品と構成により異なるため断定しません。

確認する資料
  • 退職時手順書
  • 契約終了規定
  • 未反映検知手順
記録の残り方

記録の残り方を権限棚卸と監査の照会の要件と照合

いつ誰のどの権限が誰の操作で変わったかが追える粒度で残るかを、権限棚卸と監査の照会の要件と照合します。取得の可否と粒度と保持期間は製品と構成により異なります。

確認する資料
  • 権限棚卸手順
  • 監査照会要件
  • 操作履歴仕様
  • 保持期間規定
04 TEST DESIGN

動的テストの設計・実行のポイント

ロール・所属職位・人事事象の型・連携先の掛け算は全数を確認できません。テスト設計技法で範囲を絞り、判定できる形へ具体化します。

STEP 01 人事事象と雇用区分を区分する同値分割で分けた代表の事象を流して見る
どう確かめるか

人事事象と雇用区分の型を同値分割で確かめる

入社・異動・昇格・休職・退職・委託終了と雇用や契約の区分を同値分割で分け、代表の事象を流します。IDの発生と権限の変更と失効が権限規則どおりに起きることを確認します。

  • 01入社と異動と昇格と休職と退職と委託終了を同値分割で分ける
  • 02雇用や契約の区分ごとに代表の事象を流して結果を確かめる
  • 03IDの発生と権限の変更と失効が権限規則どおりに起きるかを見る
OUTPUT区分別の権限記録
STEP 02 異動日と有効期限の境目を確かめる異動日と退職日と付与の期限の前後を選ぶ
どう確かめるか

異動日と有効期限の境目を境界値分析で確かめる

異動日・退職日・適用開始日と終了日・期間を定めた付与の期限を境界値分析で選びます。権限の切り替えと失効がその日を境に規則どおりに効くことを確認します。

  • 01異動日と退職日と適用開始日と終了日を境界値分析で選ぶ
  • 02期間を定めた付与の期限もその日を境に効くかを確かめる
  • 03権限の切り替えと失効が規則どおりに効くことを合否の基準にする
OUTPUT境目前後の判定結果
STEP 03 権限の組み合わせを表へ整理する到達できる範囲の分岐と失効を対で確かめる
どう確かめるか

権限の組み合わせをデシジョンテーブルで確かめる

ロール・所属・職位・兼務・例外の個別付与をデシジョンテーブルで整理し、到達できる範囲の分岐を確かめます。失効したIDで認証が成立しないことを対で確認します。

  • 01ロールと所属と職位と兼務と例外の個別付与を表へ整理する
  • 02到達できる範囲の分岐が規則どおりに現れるかを確かめる
  • 03失効したIDで認証が成立しないことを対にして確認する
OUTPUT到達範囲の対応表
STEP 04 一斉異動の負荷と反映を確かめる版更新のあとの回帰と件数の集中を想定する
どう確かめるか

版更新のあとの回帰と一斉異動の負荷を確かめる

基盤と連携先の版更新のあとも既存の反映と権限が変わらないことを回帰テストで確かめます。一斉異動を想定した件数の集中でも連携先への反映と認証が保たれることを負荷テストで確かめます。

  • 01基盤と連携先の版更新のあとも既存の反映と権限が変わらないかを見る
  • 02年度替わりの一斉異動を想定した件数の集中で反映と認証を見る
  • 03認証の入口の画面は実機の端末で表示と操作を確かめる
OUTPUT負荷・実機の記録
05 RATIONALE

私たちGENZが、このようなソフトウェアテストを代行します

固定費を抱えない人日単位のアサイン、監査にも使える独立した検証の記録、育成期間なしに活かせる専門ノウハウなど、第三者へのアウトソースには複数のメリットがあります。

OUTSOURCING RATIONALE THIRD-PARTY VERIFICATION

必要な時に必要な分だけ

人日単位のアサインで固定費を抱えず、繁忙期に増減できます。

独立した視点で品質を底上げ

独立した検証で偏りを排し、監査に使える客観的な記録を残せます。

専門ノウハウを即戦力で

JSTQB認定エンジニアが在籍し、対象領域固有の検証知見を育成期間なしに活用できます。

オフィスで担当者同士がノートPCを前に、IAM(ID・アクセス管理)アプリのテスト観点を相談しながら整理している風景。第三者視点のテスト支援を想起させる実写写真。

専門知識を持ったテストエンジニアが、第三者の視点でテストするメリット

  • 気づけない失効の漏れを監査の指摘より前に検出できる
  • ロールと所属職位と人事事象の型と連携先まで確認できる
  • 固定費を抱えずに人日単位でリリース前の確認を差し込める
  • リリース判断の場で使える独立した検証記録と未確認の範囲が残る
06 SERVICE

5,000件以上の実績に裏付けられた権限と失効の検証

GENZは製品ベンダーや導入SIerと役割を分け、ID・アクセス管理の仕組みを導入した企業の側に立つ第三者として伴走します。ISO 27001の体制のもとで、テストの設計から実行、報告まで行います。

SVC 01

IDと権限が通る経路から観点を設計

発生・変更・失効、連携先への反映、認証、記録の経路に沿って観点を起こします。機能の一覧をなぞらず、規則どおり保たれるかを軸に設計します。

IAM(ID・アクセス管理)アプリの追加や改修と並行してテストを進め、検出した不整合を開発側へ戻す流れを示した赤白紙カード基調の無文字図解。
SVC 02

権限規則が文書に残っていない現場にも対応

権限の定めが申し合わせと個別の例外対応にしか残っていない現場でも、確認観点の書き出しから支援します。文書の作成支援も行います。

IAM(ID・アクセス管理)アプリの確認候補が掛け合わせで広がる様子を示した赤白紙カード基調の無文字図解。
SVC 03

一斉異動の負荷と認証画面の実機確認

年度替わりの件数の集中を想定した負荷の確認は、GENZ内の専門エンジニアが実施します。認証の入口の画面は実機の端末で確かめます。

第三者の視点で計画・設計・実施・報告が一貫してつながる流れを示した赤白紙カード基調の無文字図解。
SVC 04

確認済みと未確認を書き分けた報告

どの連携先のどの権限をどの事象の型まで確認し、どこが未確認かを書き分けます。リリース判断と内部監査への説明にそのままお使いいただけます。

テストの証跡を保全し、確認済みの範囲と未確認の範囲を整理した切替可否の判断の材料にまとめる流れを示した赤白紙カード基調の無文字図解。
※本ページに記載の支援内容・範囲は一例です。実際のご支援内容・範囲は、お打ち合わせのうえでご状況に合わせて決定します。まずはお気軽にお問い合わせください。
07 FLOW

ご相談から納品までの流れ

対象のロールと連携先、人事事象の型を伺い、合意した範囲と優先順位でテストを進めます。

確かめる範囲と更改の予定を伺う

ロールと連携先の範囲、導入や更改と版更新の予定を確認します。

リスクに基づくテスト設計と見積もり

業務の停止と情報の露出の重さで優先順位を付け、工数を整理します。

テストを実施し発見事項を随時共有

合意した範囲を実行し、判断待ちの事項と重い不具合を都度共有します。

報告書を納品し是正後の再確認へ

結果と証跡、未確認の連携先と残るリスクを納品し、再確認の進め方を示します。

支援実績5,000件以上

確かめる範囲と優先順位をGENZに相談する

ロール・連携先・人事事象の型の組み合わせをうかがい、確かめる範囲を整理します。導入・更改や連携先の追加、版更新ごとの優先順位と工数の考え方、負荷テストの要否をお伝えします。必要事項を入力の上、お問い合わせください。内容を確認させていただいた上、担当者よりご連絡いたします。*がついている項目は必須項目です。