Pega のセキュリティと権限設計
認証、権限の多層モデル、属性ベースのアクセス制御、監査、生成 AI の統制を扱う記事です。
この領域で判断すること
Pega の権限は、アクセスグループ、ロール、オブジェクトへのアクセス、属性ベースのポリシーが重なって効きます。どの層で何を制御するか、監査証跡をどこに残すか、導入前にどこを審査するかを、肥大化と抜け漏れを避ける観点でまとめています。
最初に読む
- 01 Pega 権限設計:Access Group と Role の多層モデルと肥大化回避
Pega の権限は Access Group と Access Role を軸にした多層 RBAC で構成されます。新しい権限が必要になったとき Access Group を増やすべきか Role を足すべきか、そして組織変更で破綻しない設計をどう作るかを、LSA の視点で整理します。
- 02 Pega の ABAC でフィールド単位のアクセス制御を実現する
Pega で「特定の項目を特定の役割にだけ見せる」を実現する ABAC(属性ベースアクセス制御)を、Access Control Policy・PropertyRead マスキング・RBAC との補完関係の観点から解説します。
- 03 Pega のセキュリティを情シスが審査する|導入前チェックリスト
Pega 導入時のセキュリティ審査観点をチェックリスト化。認証・アクセス制御・監査証跡・暗号化・Pega Cloud の責任分界の確認ポイントを整理します。
このテーマの記事(6 本)
- Pega 監査証跡設計:フィールド監査・履歴・セキュリティ監査の使い分け
- Pega 認証設計:SAML SSO と OAuth 2.0 の使い分けと落とし穴
- Pega の生成 AI 機能と利用ガバナンス|情シスが押さえるべき統制ポイント
関連するご支援: Pega の設計標準