こんにちは、ネクストモードのゆきなわです。
Okta Identity Governance (OIG) を活用したアクセス管理では、定期的なアクセス棚卸しとして Access Certifications(アクセス認定キャンペーン)が広く利用されています。しかし、セキュリティインシデントが発生した場面では、対象ユーザーのアクセス状況・権限を直ちに確認し、必要に応じてアクセスを取り消す仕組みが求められます。
こうしたニーズに応えるのが、2026年1月に一般提供となった新機能 Security Access Reviews(セキュリティアクセスレビュー)です。本記事では、セキュリティアクセスレビューの概要、どのようなセキュリティイベントをトリガーにすべきか、また、Admin Console からの基本的な設定から実行方法までを一通りご紹介します。
セキュリティアクセスレビューは、セキュリティイベントに応じて特定ユーザーのリソースアクセスをオンデマンドでレビューする機能です。Okta Admin Console から手動で開始することも、API 経由で自動的にトリガーすることもできます。
類似の機能としてアクセス認定キャンペーン (Access Certification Campaign) がありますが、両者は目的と運用スタイルが異なります。アクセス認定キャンペーンは四半期ごとや年次といったスケジュールに基づく広範なコンプライアンス監査を目的としています。一方、セキュリティアクセスレビューはイベントドリブンで、特定ユーザーに対するインシデント発生時やリスク検知時に即座に対応するためのものです。定期的な棚卸しはアクセス認定キャンペーン、緊急対応にはセキュリティアクセスレビューという使い分けが基本になります。
アクセス認定キャンペーンに関する詳細については、以下の記事をご参照ください。
レビューが開始されると、その時点でユーザーに割り当てられている全リソース(アプリ、グループ、エンタイトルメント)のスナップショットが取得されます。なお、Okta Workflows アプリはレビュー対象から除外されます。
セキュリティアクセスレビューは各リソースに対して重大度レベルと異常の詳細を提供し、レビュアーが注力すべきポイントを明示します。具体的には以下のような情報が含まれます。
さらに、org 内で重大度が高い上位5つの異常については、AI 生成による要約も提供されます。これらにより、レビュアーはユーザーが持つ異常なアクセスの全体像を素早く把握し、どのリソースから対処すべきか判断ができます。
レビュアーは、アクティブなレビューについて以下のアクションを実行できます(下図)。
レビューは設定した終了日に自動で閉じることも、レビュアーが手動で閉じることもできます。レビューが終了すると、これらのアクションは実行できなくなります。
セキュリティアクセスレビューは手動でも自動でも開始できますが、効果を最大化するにはセキュリティイベントと連動させた自動トリガーが有効です。ここでは代表的な 4 つのトリガーパターンを紹介します。
Okta Identity Threat Protection (ITP) を利用している場合、エンティティリスクポリシールールによる委任フロー (Delegated Flow) 経由でセキュリティアクセスレビューを自動トリガーできます。ITP の詳細については下記公式ドキュメントをご参照ください。
たとえば、ユーザーリスクスコアの上昇、不審なログイン活動(通常と異なる場所やデバイスからのアクセス)、セッションハイジャックの検知といったリスクイベントが発生した際に、対象ユーザーのアクセスレビューを即座に起動する構成が可能です。ITP は脅威の検知からレビュー開始までを自動化できるため、最もプロアクティブなトリガー方式と言えます。
Okta Identity Security Posture Management (ISPM) を利用している場合、Okta Workflows の Webhook を使い、ISPM が検出した問題に基づいてレビューを自動起動できます。典型的な検出例は以下のとおりです。
ISPM は ID のポスチャー(態勢)を継続的に分析し、構成上の問題を検出する製品です。セキュリティアクセスレビューと組み合わせることで、検出した問題に対するレビューと是正のワークフローをシームレスに構成できます。ISPM の詳細については下記公式ドキュメントをご参照ください。
ITP や ISPM を導入していない場合でも、Okta Workflows で System Log の特定イベントを監視し、API 経由でレビューを起動する構成が可能です。トリガー条件として有効なイベントの例を以下に示します。
このパターンは追加ライセンスなしで実現できるため、OIG と Okta Workflows の基本構成で始められる点がメリットです。
Admin Console からオンデマンドでレビューを開始するケースも重要です。重大なセキュリティインシデントが発生した場合や、内部通報・監査指摘への対応など、自動化されたフローでは対応しきれない場面では、管理者が状況を判断した上で手動でレビューを起動します。
それぞれのトリガー方式と利用シーンの対応を以下の表に整理します。
| シナリオ | 推奨トリガー方式 | 連携製品 |
|---|---|---|
| リスク検知への即時対応 | 自動 (API / Workflows 委任フロー) | ITP |
| ポスチャー問題の検出・是正 | 自動 (Webhook) | ISPM |
| 特定 System Log イベントへの対応 | 自動 (Workflows → API) | Workflows |
| 重大インシデント発生時 | 手動 (Admin Console) | ─ |
| 定期的なアクセス棚卸し | アクセス認定キャンペーンを利用 | OIG |
セキュリティアクセスレビューを利用するには、Okta Identity Governance (OIG) のライセンスが必要です。また、レビューを開始できるのはスーパー管理者または以下の権限を持つカスタムロールの管理者に限られます。
セキュリティアクセスレビューでは、レビュアー向けに AI(大規模言語モデル; LLM)による要約が提供されます。この機能はデフォルトで有効ですが、無効になっている場合はレビューで AI 要約を利用できません。事前に [IDガバナンス] > [設定] 画面の Governance AI タブから、Enable users to generate AI summaries が有効であることを確認してください(下図)。
Admin Console から手動でレビューを開始する手順を示します。Okta Admin Console にログインし、左メニューより [IDガバナンス] > [アクセス認定] を開き、Security access reviews タブを選択後、Create review ボタンを押下してください(下図)。
レビューの作成は以下のステップで進めます。
レビュアーには複数のユーザーを割り当てることができます。アプリのセキュリティ担当がそれぞれ異なる場合など、対象リソースに応じて適切なレビュアーを配置することで、より精度の高いレビューが期待できます。
レビューが開始されると、割り当てられたレビュアーにメール通知が送信されます。レビュアーはメール内のリンク、または専用の Okta Security Access Reviews アプリからレビューにアクセスできます。
Okta Security Access Reviews アプリ
レビューの実施は以下の流れで進めます。
なお、セキュリティアクセスレビューを管理する権限を持つスーパー管理者またはカスタム管理者であるレビュアーは、セキュリティアクセスレビュータブからすべてのアクティブなレビューを表示し、アクションを実行できます。この権限を持たないレビュアーは、自分に割り当てられたレビューのみ Okta セキュリティアクセスレビューアプリから操作する形になります。
手動での開始に加え、Okta Workflows で委任フロー (Delegated Flow) を構成することで、セキュリティイベントに応じて API 経由でレビューを自動起動できます。
基本的な流れは以下のとおりです。
詳細な API 仕様と実装手順は、Okta Developer ドキュメントの Launch a security access review ガイドをご参照ください。
本記事では、Okta Identity Governance の Security Access Review(セキュリティアクセスレビュー)について、概要から利用ケース、設定方法までをご紹介しました。
セキュリティアクセスレビューは、インシデント対応ワークフローの一環としてユーザーのアクセス異常を調査し、迅速に是正できる機能です。リソースごとの優先順位付けや AI によるサマリにより、レビュアーは限られた時間の中で最もリスクの高い問題にフォーカスできます。
また、Identity Threat Protection (ITP) や Identity Security Posture Management (ISPM) と組み合わせることで、脅威の検知からアクセスレビュー、是正までの一連の流れを自動化できます。定期棚卸し向けのアクセス認定キャンペーンと併用すれば、スケジュールベースの予防的管理とイベントドリブンの事後対応を組み合わせた包括的なアクセス管理が実現します。
セキュリティアクセスレビューの導入により、セキュリティインシデント発生時の対応がより迅速かつ確実になります。OIG をご利用中の方は、ぜひ活用をご検討ください。
Okta Identity Governance の導入、実践的な活用方法、ライセンス体系や価格についてさらに詳しく知りたい方は、ぜひ弊社窓口までお気軽にお問い合わせください。