Isolineガイド

macOSでクライアント業務を分け、アカウントの取り違えを減らす方法

ミスの影響に合う分離境界を選び、合成アカウントを使ってブラウザー状態、認証情報、ファイル、リンク、引き継ぎをテストします。

まず防ぎたいミスを明確にする

「クライアントごとに分ける」という要件には、いくつか異なる意味があります。

  • 担当者が別のクライアントアカウントで誤って投稿、購入、設定変更するのを防ぐ。
  • ある作業者が別の作業者のローカルファイルや閲覧履歴を見るのを防ぐ。
  • 認証情報、ダウンロード、拡張機能、通知がクライアントの境界を越えないようにする。
  • Macの紛失または侵害後の被害を抑える。
  • 専用環境を求めるクライアントの契約要件を満たす。

一つのプロファイル切り替えだけで、この五つすべては解決できません。アカウント数ではなく、失敗した場合の影響から境界を選んでください。

役立つ四つの分離レベル

境界 適した用途 その境界だけでは確立できないこと
ウィンドウ、タブグループ、ワークスペース 一つの閲覧コンテキスト内での視覚的な整理 Cookie、認証情報、ファイル、拡張機能、アクセス権の分離
ブラウザープロファイル 信頼する一人の担当者によるセッションや履歴の取り違えの軽減 同じmacOSアカウントを使える別の人からの保護
個別のmacOSユーザー 各人のホームディレクトリ、アカウント設定、ログインセッションの分離 管理者、侵害されたOS、共有ネットワークやハードウェアのリスクからの保護
専用の管理対象端末または承認済み仮想マシン 影響が大きい業務や、契約で分離が必要な業務 クライアントの許可、侵害への耐性、第三者による受け入れの保証

ブラウザープロファイルは有用ですが、正確な境界は製品ごとに異なります。Safari 17以降では、履歴、Cookie、Webサイトデータ、Tab Groups、一部の拡張機能設定をプロファイルごとに分けます。一方Appleは、AutoFill情報、Passwords情報、セキュリティ設定、Webサイト設定、プライバシー設定はSafariプロファイル間で共有されると説明しています。ブックマークも、すべてのプロファイルからブックマークメニューまたはサイドバーを通じて利用できます。クライアント業務に使う前に、Safariプロファイルの動作全体を確認してください。

Chromeも、ブックマーク、履歴、パスワード、設定をプロファイルごとに分けます。Googleは、端末へアクセスできる人は別のChromeプロファイルに切り替え、その情報を閲覧できると明記しています。したがってChromeプロファイルは、利便性と状態分離の仕組みであり、人と人の間のアクセス制御ではありません。GoogleのChromeプロファイルに関するガイダンスを参照してください。

ストレージ層では、Chromiumはプロファイルをユーザーデータディレクトリ内のサブディレクトリに配置し、そのユーザーデータディレクトリにはインストール単位のローカル状態も含まれます。これはバックアップや独自ランチャーを設計する際に重要です。表示上のプロファイル名がストレージ境界の全体ではありません。この構造は、上流のChromium user-data directory documentationで説明されています。

実際の業務に合う境界を選ぶ

一人の信頼できる担当者が、影響の小さい複数のクライアントアカウントを扱う場合

主なリスクがセッションの取り違えであり、同じ信頼できる担当者がすべてのアカウントについて権限を持つなら、クライアントごとに明確な名前を付けたブラウザープロファイルを使います。プロファイル数は、確認と保守が可能な範囲に抑えてください。色やアイコンを、プロファイル名、ブラウザーテーマ、ブックマークフォルダー、承認済みダウンロードフォルダーで繰り返し使用すると区別しやすくなります。

共有パスワード保管庫、OS証明書、外部リンク、拡張機能、ローカルファイルのいずれかが必要な境界を破る場合、この方法だけでは不十分です。

複数の人が一台のMacを共有する場合

各人に個別のmacOSアカウントを割り当てます。Appleは、互いに影響を与えず設定を個別化できるよう、一人ごとに別のアカウントを推奨しています。日常業務では、他のユーザーを追加したり他のユーザーの設定を変更したりできない標準アカウントが通常の出発点になります。AppleはMacでユーザまたはグループを追加するで、アカウント種別と制限を説明しています。

一つのmacOSログインまたは管理者パスワードを引き継ぎ手段として共有しないでください。Appleのファストユーザスイッチを使えば個別アカウントの不便を減らせますが、それでも各人は自分自身として認証する必要があります。

影響が大きい、規制対象、または契約上の専用環境が必要な業務

承認される境界が、管理対象macOSアカウント、仮想マシン、別端末のどれかを、クライアントまたはセキュリティ責任者に確認します。更新、エンドポイント保護、バックアップ、遠隔消去、証明書、管理者アクセスを誰が管理するか記録してください。これらの管理がない専用端末は、見た目上は分離されていても、未管理のリスクを増やす場合があります。

プロファイルを完全な作業境界として扱う

プロファイルのアイコンだけでは取り違えを防げません。クライアントの文脈がブラウザーに入り、またはブラウザーから出るすべての経路を確認します。

IDと認証

クライアントが承認したIDと認証情報の管理手順を使います。生のパスワード、セッションCookie、ワンタイムコード、パスキーを作業者間で共有しないでください。各アカウントの所有者と復旧経路は記録しますが、秘密情報をスプレッドシートやプロファイルのメモに書かないでください。

macOSでは、パスワード、パスキー、確認コードがPasswordsアプリに保存され、有効な場合はiCloudキーチェーンを通じて同期されることがあります。Appleは、このOSレベルの保管場所をMacでパスワードを使用するで説明しています。クライアントの認証情報を互いに分離する必要がある場合は、パスワードプロバイダーとAutoFillの境界を直接テストしてください。ブラウザープロファイルが別のキーチェーンを作ると想定してはいけません。

ファイル、クリップボード、スクリーンショット

クライアントごとに承認済みのダウンロード先を選び、保存期間と共有のルールを明確にします。ファイル選択画面からmacOSのホームディレクトリ全体が見える場合があるため、ダウンロードだけでなくアップロードもテストしてください。一つのユーザーセッション内では、クリップボードとスクリーンショット機能はOSの共有リソースです。ブラウザープロファイルでは分離されません。

最近使った項目、バックアップ、画面共有、通知に表示される可能性がある場合は、ファイル名にクライアント識別子や秘密情報を入れないでください。

拡張機能とネイティブヘルパー

業務で承認された拡張機能とヘルパーアプリケーションだけをインストールします。どのプロファイルで各拡張機能を有効にするかを記録し、更新後にサイトへのアクセス権を見直してください。Safariでは拡張機能がすべてのプロファイルで利用可能になりますが、有効化と無効化はプロファイルごとに設定できます。アンインストールはすべてのプロファイルに影響します。他のブラウザーは異なる動作をします。

ネットワーク設定

クライアントが承認したVPN、プロキシ、DNS、証明書の構成だけを使います。ブラウザープロファイルは、OSのDNS、ローカルネットワークからの可視性、端末のセキュリティ状態、システム全体のVPNを自動的には分離しません。担当者の権限を隠したり偽ったりせず、経路と障害時の動作をテストしてください。

他のアプリから開くリンク

メール、チャット、パスワード管理ツール、デスクトップアプリケーションは、意図しないブラウザーコンテキストでリンクを開く場合があります。SafariはWebサイトをプロファイルに関連づけられますが、そのWebサイトが別のプロファイルですでに開かれている場合、外部リンクがその別プロファイルに留まることがあるとAppleは説明しています。外部リンクと認証コールバックを業務テストに含めてください。

引き継ぎ

クライアントが承認したアクセスシステムを通じて責任を移します。アクティブなブラウザーセッションをコピーするのではなく、再割り当て、ロール変更、新しい認証を優先してください。退任する担当者のアクセスは、ローカルのショートカットを削除するだけでなく、IDプロバイダーまたは対象サービスで失効させる必要があります。

操作前に短い確認を行う

影響のある操作の前に、担当者は目に見える根拠から次の五つに答えられる必要があります。

  1. どのクライアントがこの業務を承認したか。
  2. どのブラウザープロファイルまたはmacOSアカウントが有効か。
  3. どのサービスアカウントでサインインしているか。
  4. どのオブジェクト、キャンペーン、ストア、リポジトリ、テナントを変更するか。
  5. 結果、ダウンロード、メッセージはどこへ送られるか。

影響が大きい操作には、プレビューまたは別の人による承認を加えます。再認証も有用な間を作れます。これらの管理は人為的ミスを減らしますが、ミスが起こらないことを保証するものではありません。

クライアントデータを使わず境界をテストする

実際の業務に似た合成アカウントと無害な目印を作ります。本番のCookie、認証情報、顧客記録、スクリーンショットは使わないでください。

次の点を確認します。

  • 新しいプロファイルが、別のプロファイルで使用した合成アカウントからサインアウトした状態で始まる。
  • AutoFillが権限のないクライアント認証情報を提案しない。
  • 外部リンクとサインインのコールバックが想定したコンテキストで開く。
  • ダウンロードとアップロードが意図した承認済みの場所を使う。
  • 拡張機能が承認された場所でのみ有効になっている。
  • 通知で機密内容を露出せず、クライアントとアカウントを識別できる。
  • ブラウザーを閉じて開き直したとき、想定した状態だけが保持される。
  • 別の作業者が認証なしにmacOSアカウントへ入れない。

ブラウザー、macOS、パスワード管理ツール、拡張機能、端末管理に大きな変更があった後は、テストを繰り返します。バージョンと失敗した確認項目を記録してください。失敗記録のないチェックリストでは、境界が今も機能することを示せません。

残る限界

ブラウザープロファイルは匿名性を作らず、サービスの規則を変更せず、中断のないアカウントアクセスも保証しません。別々のmacOSアカウントも、OS、管理者、ハードウェア、ネットワークを共有します。侵害された端末は、権限のある利用者がロックを解除した後のデータを観察できます。

FileVaultは、起動ディスクのデータを特定のオフラインアクセスから保護します。すでにロック解除されたmacOSアカウント内の二つのブラウザープロファイルを分離するものではありません。AppleはFileVaultでMacのデータを保護するで、保護と復旧の選択肢を説明しています。

最後に、ブラウザープロファイル自体が同期されるか確認してください。Safariプロファイルは同じApple AccountでSafariが有効な場合にiCloudを通じて同期でき、ChromeのデータはGoogle Accountに保存される場合があります。見た目がローカルなプロファイルにも、チームが確認すべきクラウド境界が存在する可能性があります。

編集上の注記

AIの利用
この日本語版の翻訳、用語の整合性確認、構造検証にはAIを利用しました。公開するすべての記述については、組織としての編集主体が引き続き責任を負います。
編集確認
Isoline編集チーム

情報源

各情報源は、それが裏づける記述のまとまりと対応づけています。参照日は、編集チームが引用資料を確認した日を示します。

  1. 裏づける内容
    macOSのアカウント種別、利用者ごとの分離、標準アカウントの制限を裏づけます。
    参照日
  2. 裏づける内容
    個別に認証されたmacOSユーザーセッションを切り替えるファストユーザスイッチを裏づけます。
    参照日
  3. 裏づける内容
    Safariプロファイルで分離・共有される状態、拡張機能の動作、リンクの振り分け、削除、同期を裏づけます。
    参照日
  4. 裏づける内容
    ブラウザープロファイルの外側にあるOSのパスワード、パスキー、確認コード、iCloudキーチェーンの動作を裏づけます。
    参照日
  5. 裏づける内容
    FileVaultによる起動ディスク暗号化、ロック解除、復旧の境界を裏づけます。
    参照日
  6. 裏づける内容
    Chromeプロファイルの分離と、別の端末利用者がローカルプロファイルへ切り替えられるという注意を裏づけます。
    参照日
  7. 裏づける内容
    プロファイルのサブディレクトリと、インストール単位で共有されるブラウザー状態の違いを裏づけます。
    参照日
訂正を報告