概要:エンタープライズ向けのID管理、トークンアクセス制御、監査の可視性強化を実現するプレミアム機能「エンタープライズ向けセキュリティパッケージ」で、アカウントのセキュリティをさらに強化できます。
Intro
エンタープライズ向けセキュリティパッケージは、組織のセキュリティを強化する3つの主要機能を提供します。
- サービス制限による複数トークン管理:API、S2S、OneLinkにわたるスケーラブルなトークン作成と詳細なアクセス制御。
- ログ保持期間が延長された監査ログAPI:プラットフォームのアクティビティを長期にわたって可視化し、監査イベントをモニタリングスタックに統合します。
- SCIMプロビジョニング:アイデンティティプロバイダーを通じてユーザーアクセス制御を自動化し、一元管理します。
- AppsFlyerログインのIP許可リスト:信頼できるネットワークとIPアドレスからのみAppsFlyerダッシュボードへのログインを許可し、不正アクセスを防止します。
標準パッケージとエンタープライズ向けセキュリティパッケージの比較
| 機能 | 標準パッケージ | エンタープライズ向けセキュリティパッケージ |
|---|---|---|
| シングルサインオン(SSO) | SSOログイン(既存アカウントのみ) | SCIMプロビジョニングによるSSO SAML 2.0で、ユーザーとロールの管理を自動化 |
| トークン管理 | タイプごとに最大2つのトークンを管理(API、S2S、OneLink) | タイプごとに複数のトークンを管理(最大30個)、詳細な権限設定が可能 |
| 監査ログへのアクセス | 管理画面でのアクセスのみ / 90日間のデータ保持 | 管理画面およびAPIでのアクセス / 180日間のデータ保持 |
| ロールベースのユーザー管理(RBAC) | 最大10個のカスタムロール作成可 | 最大50個のカスタムロール作成可 |
| IPアドレス許可リスト | APIのIP許可リスト | セキュリティ強化のためのログインとAPIのIP許可リスト |
| 24時間365日のセキュリティ監視 | 含まれています | 含まれています |
| 多要素認証 | 含まれています | 含まれています |
制限付き複数トークンの管理
1つのタイプ(API、S2S、OneLink)につき最大30個のトークンを作成し、サービスレベル制限を設定して、トークンのスケーラビリティ、セキュリティ、および管理を強化します。
主な機能
- 管理者は、標準トークンでは2つまでだったのに対し、1種類あたり最大30個のトークンを作成できます。 これにより、大規模なチームや複雑なワークフローに対応可能です。
- APIトークンにサービス固有のアクセス権限を割り当て、機密性の高い操作へのアクセスを制限します。
- Tokens can be revoked or rotated without breaking integrations or automations.
- トークンを特定のアプリに制限することで、そのトークンは当該アプリのデータへのアクセスやアクションの実行のみが可能になります。
- Simplifies collaboration with internal teams and external partners through token-specific permissions.
例
最小権限アクセスを維持し、データの誤った公開を防ぐために、2つのトークンを作成します。
データアクセストークン:集計データにのみアクセス可能なトークンを作成します。このトークンは、ユーザーレベルのローデータにアクセスしたり、設定変更などのアクションを実行したりすることはできません。アナリティクスチームや読み取り専用ユーザーに利用していただくためのものです。
設定アクセストークン:社内のチームが構成設定を管理できるようにするトークンを発行できますが、データの取得できません。これにより、管理機能がデータアクセスから分離されます。
アプリ単位のアクセストークン:特定のアプリでのみ有効なトークンを作成します。社内チーム、外部パートナー、または自動化処理に特定のアプリのみへのアクセスを許可したい場合に、このトークンを使用します。
注意
標準トークンに関する一般的な情報は、 AppsFlyerトークンの管理を参照してください。
トークンへのアクセスと制御方法
制限付きトークンの作成
- AppsFlyer管理画面 右上に表示されているメールアドレスをクリックして、アカウントメニュー > セキュリティセンターへ移動します。
- トークン管理画面へ進みます。
- トークンの作成をクリックします。
- トークンの種類を選択します:
- API
- S2S
- OneLink
-
APIトークンは、アクセス制限のドロップダウンから 1つまたは複数のサービスを選択してください。
アクセスは、完全なアクセス権またはアクセス権なしのいずれかです。 - 制限の種類を選択します。
- サービス制限:[アクセス制限]のドロップダウンから、1つ以上のサービスを選択します。
- アプリ制限:トークンからアクセスできるアプリを選択します。
- 保存をクリックしてください。
トークンの管理
トークンを管理するには、管理画面右上アカウントメニュー(メールアドレスのドロップダウン)> セキュリティセンター > トークン管理 へ移動します。
ここでは次の設定が可能です:
- トークンのメタデータ(名前、タイプ、制限、作成 / 有効期限)の確認
- トークンの個別削除
- 監査ログでトークンのアクティビティを監視
注意
トークンは編集できません。アクセスを変更するには、トークンを削除し、再作成してください。
監査ログAPIおよび拡張保持
既存の監査ログ機能を強化し、この機能では監査ログの利用のためのAPIが導入され、データの保持期間が90日から180日に延長されます。ユーザーのアクションログへの長期的なアクセスが必要なチームや、監査イベントを外部の監視ツールに統合する必要があるSOCやSEIMなどのチームに最適です。
主な機能
- 専用のAPIを使用してアクセス監査ログをプログラムで取得
- 標準の監査ログでは90日間保存されるのに対し、最大180日間のログを保持
- コンプライアンス、セキュリティ、または運用目的でデータをフィルタリングしてエクスポート
- サービス固有のトークンを使用してログアクセスを隔離
- データをSIEMツール、ダッシュボード、またはクラウドストレージにエクスポート
注意
標準パケージにおける監査ログに関する一般的な情報は、標準パケージ:監査ログをご覧ください。
API経由で監査ログにアクセス
監査ログAPIの使用:
- AppsFlyer管理画面 右上に表示されているメールアドレスをクリックして、アカウントメニュー > セキュリティセンターへ移動します。
- 監査ログセクションで、監査ログの確認をクリックします。
- トークン管理画面へ進みます。
- 既存のものを使用するか、新しいAPIトークンを作成します。
- アクセス制限で、監査ログサービスを選択します。
- 監査ログAPIエンドポイントへのリクエストを認証するためにトークンを使用します。
注意
APIトークンは安全に保管してください。作成後に再取得することはできません。
SSOおよびSCIMプロビジョニング
SCIMプロビジョニングは、Okta、Entra ID (Azure)、OneLogin、JumpCloud、または属性ベースのアクセスをサポートする自己管理型IDプロバイダーなどのIDプロバイダーから直接ユーザーライフサイクル管理を自動化することで、AppsFlyer SSOの機能を強化します。これにより、組織は手動での介入なしにユーザーのオンボーディング、更新、または非アクティブ化を行うことができます。
SCIMを通じてユーザーを同期することで、リアルタイムでアクセス権限を完全に管理できます。 SAML 2.0 SSOと組み合わさることで、エンタープライズ顧客向けの完全なアイデンティティおよびアクセス管理ソリューションとなります。
主な機能
- アイデンティティプロバイダー(IdP)レコードに基づいてAppsFlyerにユーザーを自動作成します。
- IdP 上でのユーザーのロールやステータスの変更が、AppsFlyer に即時反映されます。
- SAML 2.0を使用してセキュアなシングルサインオン(SSO)とSCIMによるプロビジョニングを実現—Okta や Azure AD などの主要な ID プロバイダー(IdP)と互換性があります。
SCIMプロビジョニングの設定方法
AppsFlyerでSCIMプロビジョニングを使用するには、以下の手順が必要です:
SSOの設定
SSOの設定:
SCIMの有効化
注意
SCIMを有効にするには、まずSSOを設定する必要があります。
SCIMを有効にする:
IdP instruction links
The instructions for the IdPs can be found below. IdPの手順:Okta / Entra ID (Azure) / OneLogin / JumpCloud
SCIMの接続
SCIM接続では、以下のフィールドを必ず入力する必要があります:
| フィールド名 | 値 |
|---|---|
| SCIMコネクターのベースURL(SCIMエンドポイント) | https://hq1.appsflyer.com/api/scim/v2 |
| ユーザーの固有の識別子フィールド | userName |
| 認証方法:"Authorization" と呼ばれるHTTPヘッダー | Bearer <AppsFlyer APIトークン> |
SCIM属性
| 属性 | タイプ | 必須 | フィールド名 | 外部ネームプレイス | 説明 |
|---|---|---|---|---|---|
| 役割 | 文字列 | ✅ | 役割 | urn:ietf:params:scim:schemas:extension:AppsFlyer:2.0:User |
|
| Allow access to all future apps | ブール値 | ❌ | allowAccessToAllFutureApps | urn:ietf:params:scim:schemas:extension:AppsFlyer:2.0:User | 有効にすると、ユーザーは新しいアプリへのアクセスが自動的に許可されます。 |
| 許可されたアプリID | 文字列 | ❌ | appIDs | urn:ietf:params:scim:schemas:extension:AppsFlyer:2.0:User | アプリIDのカンマ区切りのリスト。すべてのアプリの場合は空欄のままにして、アプリなしの場合は「None」に設定します。 |
ロール
役割はAppsFlyerのロールと一致する必要があります。以下の表は、現在のAppsFlyerの役割とその値を示しています。カスタムロールを追加できます。 JumpCloudについては、制限を参照してください。
| 表示名 | 値 |
|---|---|
| Admin | admin |
| Team manager | team_manager |
| Marketing lead | marketing_lead |
| Marketing | marketing |
| Marketing-limited | marketing_limited |
| Contributor | developer |
| Accounting | accounting |
| Security | security |
| Quality Assurance | quality_assurance |
| Custom Role | [カスタムロール値を入力] |
制限事項
| 制限 | 説明 |
|---|---|
| JumpCloud - カスタム属性 | カスタム属性はサポートされていません。一時的な対処法として、Roleフィールドに対応するフィールドに「Work Street Address」をマッピングしてください。参照:JumpCloud SCIMサポート |
ログイン用IP許可リスト
強化されたIP許可リストは、不正アクセスを防止し、信頼できるネットワークのみがプラットフォームと対話できるようにすることで、セキュリティを向上させます。この機能は、厳格なセキュリティポリシーを実施している企業や、リモートアクセスを管理している企業にとって特に価値があります。
主な機能
- 不明なIPからのログイン試行をブロックすることで攻撃を軽減します。
- IPアドレスまたは範囲を指定して、許可されたユーザーとネットワークのみがプラットフォームにアクセスできるようにします。
- VPNを使用している組織や、より厳格なアクセス制御が必要な組織に最適です。
許可リストへのIPアドレスの追加
- AppsFlyer管理画面右上のメールアドレスをクリックし、アカウントメニューから[セキュリティセンター]を開きます。
- [ログインIP許可リスト]セクションで、[IP許可リストを管理]をクリックします。
- IPアドレスは、手動またはCSVファイルのアップロードで追加できます。
- 手動で追加する場合は、IPアドレスまたはCIDR範囲を入力し、[IPをリストに追加]をクリックします。
- 例:
192.168.1.1、185.114.120.140 - IPアドレスの範囲を指定する場合は、次の形式を使用します:
185.114.120.1/32
(185.114.120.1は範囲の先頭アドレス、185.114.120.32は末尾アドレスです)
- 例:
- 手動で追加する場合は、IPアドレスまたはCIDR範囲を入力し、[IPをリストに追加]をクリックします。
- 追加したIPアドレスは、画面右側の[IP許可リストのIPを確認]に表示されます。
- [リストを保存]をクリックします。
重要!
- 追加するIPアドレスまたは範囲が正しいことを必ず確認してください。誤った値を設定すると、アカウントにアクセスできなくなる可能性があります。
- 許可リストを保存して有効化するには、少なくとも1つのIPアドレスまたはIP範囲を登録する必要があります。 許可リストには最大100件まで追加できます。
- [リストを保存]をクリックすると、IP制限は次回のログイン時から適用されます。
許可リストからIPアドレスを削除する
- AppsFlyer管理画面右上のメールアドレスをクリックし、アカウントメニューから[セキュリティセンター]を開きます。
- [ログインIP許可リスト]セクションで、[IP許可リストを管理]をクリックします。
- 追加したIPアドレスは、画面右側の[IP許可リストのIPを確認]に表示されます。
- 削除するIPアドレスの横にあるゴミ箱アイコンをクリックします。
- 最後に、[リストを保存]をクリックして変更内容を保存してください。
セキュリティパッケージに関するよくある質問
AppsFlyer のエンタープライズ向けセキュリティパッケージとは何ですか?
標準の保護機能を超える高度なセキュリティ機能により、安全性を保ちながらビジネスを拡大できます。 SCIMプロビジョニング対応のSSO、きめ細かなアクセス制御、監査ログの保持期間延長、さらにエンタープライズのセキュリティ・IT責任者向けに設計されたコンプライアンス機能を利用できます。
エンタープライズ向けセキュリティパッケージは誰向けですか?
監査対応を進めるエンタープライズのセキュリティ/IT リーダー、規制業界で SaaS ベンダーを評価する調達・法務チーム、そして複数チーム/連携にまたがる複雑なアクセス要件を管理するプラットフォーム管理者向けです。
SCIM プロビジョニングはどのように動作しますか?
アイデンティティプロバイダー(IdP)と直接接続することで、ユーザーライフサイクル管理を自動化します。 SCIMにより、ユーザーのアクセス権限とロールを自動同期し、ユーザーの追加・削除を即時に反映できます。 手動でのアカウント管理や、不要なアクセス権が残るリスクも軽減できます。
どのコンプライアンス基準に対応していますか?
180日間の監査ログ保持、包括的なアクセス記録、リアルタイムのSIEM連携による継続的なモニタリングとコンプライアンス確認を通じて、SOC2、ISO 27001、GDPR要件に向けた監査対応を支援します。
作成できるロールとAPIトークンの上限は?
組織構造に合わせてカスタマイズ可能なロールを最大50個作成でき、サービス単位またはアプリ単位の制限を最大30個設定できます。最小権限の原則を維持しながら、連携先や職務ごとにアクセス権限を分離できます。
既存のセキュリティツールと統合できますか?
はい。 APIベースのログストリーミングを利用して、監査データをSIEMや既存のセキュリティツールへ直接送信できます。既存のSOC環境で、リアルタイム監視、異常検知、自動化されたセキュリティ対応を実現できます。
適用できるネットワーク制限は?
IP許可リストや地域制限を使用して、プラットフォームへのアクセスを制御できます。信頼できるネットワークや場所を指定することで、リモートワークや安全なパートナー連携を維持しながら、不正アクセスを防止できます。
監査ログはどのくらい保持されますか?
180日間保持される監査ログにより、プラットフォーム上のすべての操作を記録した包括的な監査証跡を確認できます。ユーザー操作、APIコール、アクセスパターンを包括的に可視化し、コンプライアンス文書の整備やセキュリティ調査に活用できます。
標準のセキュリティ機能の置き換えになりますか?
いいえ。エンタープライズ向けセキュリティパッケージは、標準のセキュリティ機能に加えて、より高度な機能を提供します。既存のセキュリティ保護を維持したまま、制御機能、自動化、可視性をさらに強化できます。
これらのセキュリティ制御はどれくらい早く導入できますか?
SSOとのシームレスな連携とSCIMによる自動プロビジョニングにより、エンタープライズ向けのセキュリティ制御を迅速に導入できます。多くの組織では、業務を中断せずユーザーの生産性を維持しながら、主要機能を数日以内に導入できます。