匿名化(Anonymization)
Anonymization(匿名化)を使用すると、一般データ保護規則(GDPR)などのプライバシー・データ保護義務を満たすために、OpenLM の利用実績レコードから個人データを恒久的に削除できます。データガバナンスを担当する管理者向けの機能です。どのユーザー情報を個人データとみなすか、誰のデータか、いつ匿名化するかを管理者が決め、Anonymization がその決定を OpenLM が収集したデータ全体へ一貫して適用します。
Anonymization でできること
OpenLM は、ライセンスのチェックアウト、プロセスセッション、拒否(Denial)、ドングルのアクティビティなどの利用データを収集しており、各レコードはユーザー名、氏名、メールアドレス、電話番号などでユーザーを特定しています。こうした個人データを無期限に保持することは、多くの場合、必要でも許されてもいません。Anonymization はこれらの情報を復元不可能なハッシュ値に置き換えるため、利用統計はそのまま保たれつつ、背後の個人を特定できなくなります。
Anonymization では次のことができます。
- 基盤となる利用履歴を削除することなく、個人データを継続的・スケジュール・オンデマンドで匿名化する。
- ユーザー名やメールアドレスから部署、電話番号、オフィスまで、匿名化するユーザーフィールドを正確に選択する。
- 国、部署、ソース、ディレクトリグループにより、プライバシー規則の対象ユーザーだけを対象にする。
- 特定のユーザーをポリシーから除外し、データを保全する。
- 要求に応じて個人またはグループを完全に消去する — Users and Groups から削除し、すべてのデータを匿名化します。「忘れられる権利」への対応となる操作です。
- すべての匿名化実行をリアルタイムで追跡し、いつ何が匿名化されたかを検索可能な履歴で確認する。
仕組み
Anonymization は 2 つのエンティティを中心に構成されており、ナビゲーションの 2 項目にも対応しています。
- ポリシー(Policies) — 条件を満たしたときに自動で実行されるルールベースの匿名化。ポリシーは、匿名化するフィールド、対象ユーザー、トリガーを定義します。ポリシーは削除せずに無効化して一時停止できます。
- 単発の匿名化(Single anonymization) — 自分で開始する 1 回限りの実行。ステータスと結果は、スケジュールされたポリシー実行と同じく History に表示されます。
匿名化とは
Anonymization がフィールドを処理する際は、値を SHA-256(Secure Hash Algorithm)ハッシュ — 元の値に戻すことができない固定長の英数字文字列 — に置き換えます。これは一方向の変換であり、暗号化ではありません。元のデータを復元する鍵は存在しません。
ほとんどのフィールドは決定論的にハッシュ化されるため、同じ入力からは常に同じ出力が生成されます。これにより利用レポートの一貫性が保たれます。たとえば、同じ人物の 2 つの匿名化済みセッションは、匿名化後もひとまとまりになります。Username と UnifiedUsername の 2 つのフィールドだけは、ランダムなソルト付きでハッシュ化されるため、実行のたびに異なる値になります。これは、匿名化されたユーザーの名前が後で再利用された場合に、ユーザー名の一意性が求められる Users and Groups で競合が発生するのを防ぐためです。匿名化されたデータでは長さで両者を見分けられます。ソルト付きのユーザー名は 80 文字の値(ソルト + ハッシュ)になり、その他のフィールドは 64 文字の値になります。
値のないフィールド(スペースのみの値を含む)はハッシュ化されず、空のままです。選択したフィールドがすべて空のユーザーは処理から完全にスキップされ、実行結果にもカウントされません。
影響を受けるデータ
ポリシーおよび Broad の単発匿名化は、OpenLM が収集した利用データの中の、選択した個人フィールドを匿名化します。Users and Groups のユーザーエントリの名前変更や削除は行いません。ユーザーレコードは元の情報を保持し、以後の利用も引き続きその情報で記録されます。
Absolute(完全)の単発匿名化はさらに踏み込みます。すべてのフィールドを匿名化し、選択したユーザーを Users and Groups から削除します。Users and Groups Service 内の匿名化済みデータは約 1 週間後に完全に削除されます。「忘れられる権利」への対応など、その人物をプラットフォームから完全に消す必要がある場合に使用します。
ポリシーの実行タイミング
ポリシーのタイプが実行タイミングを制御します。3 タイプとも、ポリシー条件に一致するユーザーについて選択したフィールドを匿名化する点は同じで、違いはタイミングだけです。
| タイプ(表示名) | 実行タイミング | 主な用途 |
|---|---|---|
| On sessions closed | セッションが閉じるたびに、そのセッションのユーザーがポリシーに一致する場合。 | 利用が記録されるそばから個人データを継続的に匿名化し、保存データがセッションより長く個人を特定できる状態にならないようにする。 |
| On a relative date | 毎日決まった時刻に、定義したしきい値より古いすべてのデータを対象に実行(例: 6 か月より古いデータ)。 | ローリング保持期間の徹底 — 直近のデータは識別可能なまま維持し、期限を過ぎたものを匿名化する。 |
| On a fixed date | 毎日決まった時刻に、固定の開始日・終了日の範囲内のデータを対象に実行。範囲は過去である必要があります。 | 過去のプロジェクトや従業員の在籍期間など、特定の期間のデータを匿名化する。 |
トリガー時刻は UI Configurations で設定されたタイムゾーンとして解釈され、ポリシー保存時に UTC に変換されて、スケジュールは UTC 時計で実行されます。タイムゾーンにサマータイムがある場合、切り替え後は実行時刻が実際の時計に対して 1 時間ずれます。
セッションは OpenLM Platform 全体から届きます。On sessions closed タイプは、ドングル監視、プロセスセッション、タッチポイントイベント、監視対象セッション、拒否(Denial)、ディスポーザブルトークン、監視対象アロケーションのクローズされたセッションに反応します。
ポリシー条件の組み合わせ
ポリシーは国、部署、ソース、ディレクトリグループでユーザーを絞り込めます。条件は組み合わせで判定され、設定したすべての条件に一致するユーザーだけが匿名化されます。空のままにした条件は無視されます。
たとえば、国が United Kingdom と Spain、ソースが Directory Sync のポリシーは、国が United Kingdom でソースが Directory Sync のユーザーを匿名化しますが、国が United Kingdom でもソースが System のユーザーは匿名化しません。
注意点が 2 つあります。
- Group 条件はグループの直接のメンバーだけに一致します。選択したグループの入れ子のサブグループにのみ所属するユーザーは一致しません。必要な場合はサブグループも選択してください。
- Countries と Departments の条件は、国または部署のフィールドが空のユーザーには決して一致しません。そうしたユーザーを対象にするには、該当の条件を空のままにします。
条件のないポリシーはシステム内のすべてのユーザーに一致します。Anonymization はそのようなポリシーを保存する前に警告します。安全対策と制限を参照してください。
前提条件
- OpenLM Platform へのアクセスがあり、組織で Anonymization サービスが利用可能であること。
- ポリシーの作成や匿名化の実行には Anonymization の管理者ロール、閲覧には閲覧者ロールが必要です。ロールと権限を参照してください。
- Users and Groups にユーザーデータがあること。Anonymization が扱うユーザー、グループ、フィールドはここから供給されます。
- OpenLM の利用データが収集されていること(たとえば Broker や Workstation Agent 経由)。匿名化するセッションが存在するために必要です。
ロールと権限
Anonymization でできることは、割り当てられたロールによって決まります。
| ロール | できること |
|---|---|
Anonymization 管理者(Anonymization_Admin) | フルアクセス。ポリシーと履歴の表示、ポリシーの作成・編集、有効化・無効化、削除、単発匿名化の実行、除外の管理。アカウント管理者も同じ権限を持ちます。 |
Anonymization 閲覧者(Anonymization_Viewer) | 読み取り専用。ポリシー一覧と History ページを表示できます。ポリシーの作成・編集・複製・有効化・無効化・削除、単発匿名化の実行はできません。 |
閲覧者にも管理者用のコントロール — Add Policy、Single Anonymization、有効化/無効化ボタン、削除ボタン、行ごとの編集・複製アイコン — は表示されますが、操作はブロックされており、選択しても何も起こりません。
どちらのロールも持たないサインイン済みユーザーには、画面の代わりに権限不足のメッセージが表示され、ロールが付与されるまでナビゲーションは非表示になります(ヘッダーと Log Out は利用できます)。この状態になった場合は、OpenLM 管理者にアクセス権を依頼してください。
主な用語
このガイドと画面全体で、次の用語が使われます。
| 用語 | 意味 |
|---|---|
| 匿名化(Anonymize) | 値を復元不可能な SHA-256 ハッシュに置き換え、元の値を回復できなくすること。 |
| ポリシー(Policy) | トリガー条件を満たしたときに、一致するユーザーの選択フィールドを匿名化する保存済みルール。 |
| 単発の匿名化(Single anonymization) | 手動で開始する 1 回限りの匿名化実行。Broad と Absolute があります。 |
| Broad 匿名化 | 定義した条件に一致するユーザーの、選択したフィールドを匿名化します。 |
| Absolute 匿名化 | 選択した特定のユーザーまたはグループのすべてのフィールドを匿名化し、Users and Groups から削除します。 |
| 条件(Criteria) | ポリシーや Broad 実行の対象ユーザーを決める、国・部署・ソース・グループのフィルター。 |
| 除外(Exemption) | ポリシーの対象から外し、データが匿名化されないようにするユーザー。 |
| しきい値(Threshold) | 相対日付ポリシーで、これより古いデータが匿名化される期間(数値 + 日・週・月・年の単位)。 |
| トリガー時刻(Trigger time) | スケジュールされたポリシーが実行される時刻。 |
| 匿名化フィールド(Anonymized field) | 匿名化対象として選択されたユーザーフィールド(Email、Country、Phone など)。 |
はじめに
Anonymization を開く
Anonymization は Web ブラウザーで OpenLM Platform 内で動作し、次の形式のアドレスで開けます。
https://cloud-XX.openlm.com/anonymization/#/anonymization
cloud-XX はお使いの OpenLM クラウドインスタンスです(例: cloud-us)。OpenLM Platform のアプリランチャーからも開けます。
Anonymization は OpenLM Platform のシングルサインオンを使用します。個別のログインフォームはありません。未サインインの場合はブラウザーが OpenLM のログインページにリダイレクトされ、その後 Anonymization に戻ります。サインアウトするには、ヘッダーのアカウントメニューを開いて Log Out を選択します。
画面構成
ヘッダーには製品名 Anonymization とサインイン中のアカウントが表示されます。ナビゲーションにはセクションラベルでグループ化された 2 つの項目があります。
| 項目 | グループ | 用途 |
|---|---|---|
| Anonymization | Management | ホームページ。ポリシーの一覧と、ポリシー作成・単発匿名化開始のアクションを提供します。 |
| History | Operational | スケジュール実行・単発実行を問わず、すべての匿名化実行の記録。進行状況と結果をライブ表示します。 |
Anonymization のワークフロー
Anonymization の一般的な流れは次のとおりです。
- 何が個人データかを決める。 義務の対象となるユーザーフィールドを特定します。
- ポリシーを作成する。 Anonymization ページで、適切なトリガーにより適切なユーザーのフィールドを匿名化するポリシーを追加します。
- 保全が必要なユーザーを除外する(任意)。データを保持しなければならないユーザーの除外を追加します。
- 単発の匿名化で個別の要求に対応する。 スケジュールではなく 1 回だけ実行する必要がある場合は、Broad または Absolute の匿名化を実行します。
- 結果を監視する。 History ページで実行の完了を確認し、どのユーザーが匿名化されたかを確認します。
匿名化ポリシーの操作
Anonymization ページには定義済みのすべてのポリシーが一覧表示され、ここでポリシーの作成・編集・管理を行います。
ポリシーを表示する
Anonymization ページには、ポリシーがタイプ・フィールド数・最終実行とともに一覧表示されます。
ポリシー一覧の各行には次の情報が表示されます。
| 列 | 説明 |
|---|---|
| Policy Name | ポリシーの名前。無効化されたポリシーは赤いアイコン(ツールチップは「Policy is disabled」)とグレー表示の名前でマークされます。 |
| Policy Type | トリガーのタイプ。内部名で表示されます: ClosedSessions(On sessions closed)、RelativeDateRange(On a relative date)、FixedDateRange(On a fixed date)。 |
| Anonymized Fields | ポリシーが匿名化するフィールドの数。未設定なら 0、3 のような件数、全フィールド選択時は All users' data と表示されます。 |
| Last Run | ポリシーが最後に実行された日時。 |
ツールバーでは、一覧の更新、Policy Name / Policy Type によるフィルター、ポリシーの追加、単発匿名化の開始ができます。行のチェックボックスで 1 つ以上のポリシーを選択すると、有効化・無効化・削除ができます。行にポインターを合わせると 編集・複製アイコンも表示されます。
ポリシーを作成する
ポリシーを作成できるのは管理者だけです。
-
Anonymization ページで Add Policy を選択します。Add Anonymization Policy フォームが開きます。
Add Anonymization Policy フォーム。下部の Summary が、入力に合わせてポリシーの内容を平易な文章で言い換えます。 -
1. Select policy type and parameters で次を行います。
- Policy name に一意の名前を入力します。名前は必須で、後から変更できません。
- ポリシーを有効にする場合はトグルを Enabled のままにし、停止状態で保存する場合は Disabled にします。
- ポリシータイプを選択します: On sessions closed、On a relative date、On a fixed date。ポリシーの実行タイミングを参照してください。
-
ポリシー条件 — ポリシーの対象ユーザー — を設定します。条件はすべて任意で、ユーザーは設定したすべての条件に一致する必要があります。
- Countries — 1 つ以上のユーザーの国。
- Departments — 1 つ以上の部署。
- Group — 1 つ以上のディレクトリグループ。
- Source — ユーザーレコードの取り込み元ソース(例: Directory Sync、CSV)。
-
スケジュール型のタイプを選んだ場合は、タイミングを設定します。
- On a relative date — Threshold(1〜100 の整数。範囲外の値は保存時に拒否されます)と Period(Days、Weeks、Months、Years)を入力し、Trigger Time を設定します。ポリシーは毎日その時刻に実行され、しきい値より古いデータを匿名化します。
- On a fixed date — Anonymization date range(Start date と End date)と Trigger Time を設定します。終了日は過去の日付、開始日は 2000 年 1 月 1 日より後である必要があります。
Trigger Time のリストには、12 時間表記で 30 分刻みの時刻が用意されています。
-
(任意)除外を追加します。ポリシーからユーザーを除外するを参照してください。
-
2. Select fields to be anonymized で、匿名化する各フィールドのチェックボックスを選択します。少なくとも 1 つのフィールドが必要です。既定では Username、LastName、FirstName が選択されています。全一覧は匿名化可能フィールド一覧を参照してください。
-
Summary を確認します。ポリシーの内容が平易な文章で示され、フォームの入力に合わせてリアルタイムに更新されます — 例: 「Daily at 01:00 AM we will anonymize Username, LastName, FirstName fields of users matching the following criteria Country = [United Kingdom, Spain] older than 12 Months.」
-
Save を選択します。
条件なしでポリシーを保存しようとすると、Anonymization は「Without selection criteria, this policy will anonymize all users in the system.」と警告し、確認を求めます。
匿名化するフィールドを選ぶ
Anonymization は 14 のユーザーフィールドを処理できます。フォームでは内部名で表示されます(例: FirstName、MobilePhone、UnifiedUsername)。目的に照らして個人データにあたるフィールドだけを選択してください。それ以外のフィールドは変更されず、義務の許す範囲でレポートの詳細さが保たれます。Username と UnifiedUsername のフィールドは実行のたびにランダムな値でハッシュ化されるため、匿名化後のユーザー名は実行ごとに異なります(仕様どおりの動作です)。匿名化とはと匿名化可能フィールド一覧を参照してください。
ポリシーからユーザーを除外する
除外を使うと、ポリシーの条件に一致するユーザーでも、そのデータを保全できます。たとえばサービスアカウントや、リーガルホールドの対象ユーザーです。
-
ポリシーフォームの Exemptions で Add Exemption を選択します。Exemptions ダイアログが開きます。
Exemptions ダイアログ。ここで選択したユーザーは、このポリシーでは決して匿名化されません。 -
除外する各ユーザーのチェックボックスを選択します。検索ボックスと列フィルターを使って、ユーザー名、名、姓、メール(列ラベルは Email Name)、国で検索できます。
-
Confirm を選択します。
フォームには 3 exemptions applied のようなリンクが表示されます(ユーザーが 1 人でも複数形の表記のままです)。リンクを選択すると除外の確認・変更ができ、ダイアログには「Uncheck Item To Remove It From The Exemptions.」というメッセージが表示されます。ダイアログですべてのユーザーの選択を外すと、除外はすべて解除されます。
除外は個々のユーザーにのみ適用され、グループには適用されません。除外されたユーザーは、他のすべての条件に一致してもスキップされます。
ポリシーを編集する
- Anonymization ページで対象のポリシーを見つけ、編集アイコンを選択します。
- 条件、タイミング、フィールド、除外を変更します。
- Save を選択します。
作成後にポリシーの名前とタイプを変更することはできません。編集時はどちらも読み取り専用です。変更が必要な場合は、ポリシーを複製するか、新規に作成してください。
ポリシーを複製する
ポリシーを複製すると、その設定を新しいポリシーの出発点として再利用できます。
- Anonymization ページで対象のポリシーを見つけ、複製アイコンを選択します。
- フォームが新規ポリシーとして開き、元のポリシーの内容が入力済みで、名前は Copy of - 元の名前 になります。名前を含めて調整します。
- Save を選択します。
ポリシーを有効化・無効化する
ポリシーを無効化すると一時停止になります。一覧には残りますが、有効化するまで実行されません。既存の匿名化済みデータには影響しません。
- Anonymization ページで、1 つ以上のポリシーのチェックボックスを選択します。
- 有効化/無効化のトグルボタンを選択します。このボタンは選択内容によってラベルが変わる単一のトグルです。選択したすべてのポリシーが無効の場合にのみ Enable と表示され(選択をすべて有効化)、それ以外は Disable と表示されて選択をすべて無効化します。有効・無効が混在する選択を一括で有効化するには、先に無効化するか、無効のポリシーだけを選択してください。
ポリシーを削除する
- Anonymization ページで、1 つ以上のポリシーのチェックボックスを選択します。
- Delete を選択します。
- Delete Anonymization Policies ダイアログ — 「The selected policies will be permanently deleted and cannot be recovered.」 — で削除を確定します。
ポリシーの削除は恒久的で、元に戻せません。また、ポリシーを削除しても、そのポリシーがすでに匿名化したデータは復元されません — 匿名化そのものが不可逆です。
単発の匿名化を実行する
単発の匿名化(Single anonymization)は、保存済みポリシーではなく、自分で開始する 1 回限りの実行です。個別の要求や即時の対応に使用します。2 つの形式があります。
| 形式 | 匿名化の対象 | 可逆性 | 履歴の保持 |
|---|---|---|---|
| Broad | 選択したフィールドを、定義した条件に一致するユーザーについて。 | 不可 | 90 日 |
| Absolute | すべてのフィールドを、選択した特定のユーザーまたはグループについて。あわせて Users and Groups から削除。 | 不可 | 恒久 |
単発の匿名化を実行できるのは管理者だけです。ページを開くには、Anonymization ページで Single Anonymization を選択します。ページを開いた時点では Absolute が選択されています。軽いフォームを使う場合は Broad を選択してください。変更が未完了のままページを離れようとすると、Unsaved Changes ダイアログが保存・破棄・とどまるの選択を求めます。
範囲指定の単発匿名化を実行する
Broad(範囲指定)の単発匿名化はポリシーの 1 回限り版です。条件に一致するユーザーについて、選択したフィールドを一度だけ匿名化します。
国と日付範囲で対象を絞った Broad の単発匿名化。Summary が実行内容を正確に言い換えます。
- Single Anonymization ページの 1. Select anonymization type で Broad を選択します。
- 匿名化するユーザーの条件 — Countries、Departments、Group、Source — を設定します。ポリシーと同様、ユーザーは設定したすべての条件に一致する必要があります。
- (任意)Enable date range をオンにし、開始日と終了日を設定して、その期間のデータに実行を限定します。
- (任意)特定のユーザーを保全するために除外を追加します。
- 2. Select fields to be anonymized で匿名化するフィールドを選択します。既定では Username、LastName、FirstName が選択されています。
- Summary を確認し、Run を選択します。条件が 1 つ以上設定されていれば、確認ダイアログなしで実行が即座に開始されます。
条件なしで Broad 匿名化を実行しようとすると、Broad Anonymization ダイアログが「Without selection criteria, this policy will anonymize all users in the system.」と警告し、確認を求めます。
日付範囲だけでもフィルターとして扱われます。Enable date range がオンでユーザー条件のない Broad 実行は、全ユーザー警告なしで実行され、その期間にデータのあるすべてのユーザーを匿名化します。本当に全員を対象にする場合を除き、必ずユーザー条件を 1 つ以上設定してください。
完全な単発匿名化を実行する
Absolute(完全)の匿名化は、特定の人物のアイデンティティを完全に消去します。選択したユーザーまたはグループのすべてのフィールドを匿名化し、そのユーザーを Users and Groups から削除します。消去要求への対応に使用します。
Absolute モード。ユーザーまたはグループを選び、フィールドは全選択でロックされ、警告が結果の重大さを明示します。
- Single Anonymization ページの 1. Select anonymization type で Absolute のままにします(ページを開いた時点で選択されています)。
- セレクターで Users または Groups を選び、匿名化する各ユーザーまたはグループのチェックボックスを選択します。検索とフィルターで対象を見つけられます。ユーザーのグリッドには User Name、First Name、Last Name、Email Name、Country が、グループのグリッドには Group Name、Status、Source が表示されます。
- Absolute の実行はすべてのフィールドを匿名化するため、フィールドのチェックボックスは全選択のうえロックされており、選択の変更はできません。Summary の代わりに警告ボックスが表示されます:「Anonymization permanently hides all entity data. Selected entities will be removed from 'Users and Groups,' and this action cannot be undone!」
- Run を選択します。ユーザーまたはグループを 1 つ以上選択するまで、ボタンは無効のままです。
- Absolute Anonymization 確認ダイアログ — 「Confirm to run absolute anonymization. Anonymized data in Users and Groups Service will be permanently deleted in a week.」 — で確定します。
Absolute 匿名化は恒久的で、元に戻せません。選択したユーザーは Users and Groups から削除され、Users and Groups Service 内の匿名化済みデータは実行の約 1 週間後に削除されます。Absolute の実行は、History に恒久的に保持される唯一の匿名化レコードです。
匿名化の実行を監視する
History ページには、スケジュールされたポリシーと単発の匿名化の両方について、すべての実行が進行状況・結果のライブ表示付きで記録されます。
履歴を表示する
History ページにはすべての実行が記録されます。完了した実行の Anonymized users の数値から、ユーザーごとの一覧を開けます。
各行には次の情報が表示されます。
| 列 | 説明 |
|---|---|
| Policy Name | 実行されたポリシー。複数のポリシーが一致したクローズドセッション実行では、すべてのポリシー名がまとめて表示されます。単発の Broad / Absolute 実行では空欄です。 |
| Type | 実行のタイプ。内部名で表示されます — 例: SingleBroad、SingleAbsolute、ScheduledRelativeDate、ScheduledFixedDate、または ClosedLicenseSession、ClosedProcessSession のようなクローズドセッション型。 |
| Anonymized Fields | 匿名化されたフィールドの数。全フィールドの場合は All users' data。 |
| Started at | 実行の開始日時。 |
| Ended at | 実行の終了日時。 |
| Anonymized users | 実行の進行状況または結果 — 後述の状態を参照。 |
Policy Name または Type でフィルターするには、ツールバーのフィルタートグルを選択して列フィルターを表示します。トグルをオフに戻すと、適用中のフィルターはクリアされます。Refresh を選択すると最新データを再読み込みします。検索ボックスは読み込み済みの行の一致テキストをハイライトするもので、他のページは検索しません。
有効な On sessions closed ポリシーは、匿名化したセッションごとに履歴行を 1 件書き込みます(Anonymized users は 1)。活発なポリシーでは、1 つの集約された実行ではなく多数の行が生成されます。
進行状況をリアルタイムで確認する
Anonymized users 列は、各実行のライブ状態を反映します。
| 状態 | 意味 |
|---|---|
| In Progress… | 実行中。まだ進捗率は算出されていません。 |
| In progress - N% | 実行中。進捗率とプログレスバーがライブ表示されます。 |
数値(例: 128) | 実行が完了し、その数のユーザーを匿名化しました。 |
ページを開いている間、進行状況は自動更新されます。実行が 100% に達すると、行が更新されて最終件数が表示されます。小さな実行は 1 秒以内に完了し、直接件数表示になることもあります。
匿名化されたユーザーを確認する
Absolute 以外の完了した実行では、Anonymized users の数値を選択すると Anonymized Users ダイアログが開きます。実行が匿名化したユーザーが、ユーザー名、名、姓、メール、国とともに一覧表示され、上部の行に実行の名前と終了日時が示されます。検索ボックスは一覧内の一致テキストをハイライトします。
Anonymized Users ダイアログには、実行が匿名化した対象が正確に表示されます。
Absolute の実行はユーザーごとの一覧を保持しないため、Absolute 実行の件数は選択できません。
ユーザーごとの一覧には、実行前のユーザー情報が記録されます — 誰が匿名化されたかを後から確認できるのはこのためです。この記録自体も個人データであり、90 日間保持された後、自動的に削除されます。データ保持を参照してください。
データ保持
Anonymization は、実行のタイプに応じて履歴を保持します。
- Absolute の単発匿名化は、コンプライアンスと監査のために恒久的に保持されます。
- それ以外のすべての実行 — スケジュールされたポリシー、クローズドセッション実行、Broad の単発匿名化 — とそのユーザーごとの詳細は 90 日間保持され、その後自動的に削除されます。
この保持期間が適用されるのは履歴レコードであり、匿名化されたデータ自体ではありません。履歴の保持期間にかかわらず、匿名化は恒久的です。
安全対策と制限
Anonymization には、取り返しのつかないミスを防ぐ安全対策があります。
OpenLM_Everyoneグループは使用できません。 このグループは全ユーザーを含むため、ポリシーからも Broad / Absolute の単発匿名化からもブロックされており、グループピッカーにも表示されません(OpenLM_Groupsシステムグループも同様にピッカーから非表示です)。これにより、組織全体を一度に匿名化してしまうことを防ぎます。- 条件のないポリシーや Broad 実行は全員に一致します。 Anonymization は「Without selection criteria, this policy will anonymize all users in the system.」と警告し、続行前に確認を求めます。例外: フィルターが日付範囲だけの Broad 実行ではこの警告は表示されません。範囲指定の単発匿名化を実行するを参照してください。
- Absolute 匿名化は確認が必須で、恒久的であることが明示されます。
- 匿名化は不可逆です。 取り消しも、元の値を復元する鍵もありません。実行前に条件とフィールドの選択を確認してください。
リファレンス
匿名化可能フィールド一覧
Anonymization は次の 14 のユーザーフィールドを処理できます(フォームの表示順)。新規ポリシーと Broad 実行では、既定で Username、LastName、FirstName が選択されています。
| フィールド(表示名) | 補足 |
|---|---|
| Country | |
| Department | |
| FirstName | 既定で選択。 |
| LastName | 既定で選択。 |
| MobilePhone | |
| Office | |
| Password | |
| Phone | |
| Title | |
| UnifiedUsername | ランダムなソルト付きでハッシュ化。結果は実行ごとに異なります。 |
| Username | 既定で選択。ランダムなソルト付きでハッシュ化。結果は実行ごとに異なります。 |
| Description | |
| DisplayName |
Username と UnifiedUsername 以外のすべてのフィールドは決定論的にハッシュ化され、同じ値からは常に同じ結果が得られます。ソルト付きの値は 80 文字、決定論的な値は 64 文字です。
ポリシータイプ一覧
| タイプ | 一覧での表示 | トリガー | タイミングの設定項目 |
|---|---|---|---|
| On sessions closed | ClosedSessions | 一致するユーザーのセッションが閉じるたびに実行。 | なし。 |
| On a relative date | RelativeDateRange | 毎日実行し、しきい値より古いデータを匿名化。 | Threshold(1〜100)、Period(Days、Weeks、Months、Years)、Trigger Time。 |
| On a fixed date | FixedDateRange | 毎日実行し、過去の固定日付範囲内のデータを匿名化。 | Start date、End date(いずれも過去。開始日は 2000 年 1 月 1 日より後)、Trigger Time。 |
セッションソース一覧
On sessions closed ポリシータイプは、次の OpenLM ソースのクローズされたセッションに反応します。
- ドングル監視デバイス
- タッチポイントイベント
- プロセスセッション
- 監視対象セッション
- 拒否(Denial)
- ディスポーザブルトークン
- 監視対象アロケーション
ルールと制限値
| ルール | 詳細 |
|---|---|
| ポリシー名 | 必須。組織内で一意。作成後は変更不可。 |
| 匿名化するフィールド | 少なくとも 1 つ必要。 |
| 相対日付のしきい値 | 1〜100 の整数。保存時に検証されます。 |
| 固定日付の範囲 | 両方の日付が必須。終了日は過去、開始日は 2000 年 1 月 1 日より後。 |
| トリガー時刻 | 12 時間表記(AM/PM)の 30 分刻みから選択。UTC で保存・実行されます。 |
| Group 条件 | 選択したグループの直接のメンバーのみに一致。 |
OpenLM_Everyone グループ | いかなる匿名化にも使用不可。 |
| 除外 | 個々のユーザーのみ。 |
ロール一覧
| ロール | アクセス |
|---|---|
Anonymization 管理者(Anonymization_Admin) | ポリシー、単発匿名化、履歴へのフルアクセス(読み書き)。アカウント管理者も同じ権限を持ちます。 |
Anonymization 閲覧者(Anonymization_Viewer) | ポリシー一覧と History への読み取り専用アクセス。作成・変更・削除・実行は一切できません。 |
よくある質問
匿名化を元に戻せますか?
いいえ。Anonymization は値を復元不可能なハッシュに置き換え、鍵も取り消し機能もありません。ポリシーや単発の匿名化を実行する前に、条件と選択したフィールドを確認してください。
同じユーザー名なのに毎回異なる値になるのはなぜですか?
Username と UnifiedUsername のフィールドは、実行のたびに一意の値が生成されるよう、意図的にランダムなソルト付きでハッシュ化されます。これは、匿名化されたユーザーの名前が後で再利用された場合に、ユーザー名の一意性が求められる Users and Groups で競合が発生するのを防ぐためです。その他のフィールドは決定論的にハッシュ化され、毎回同じ値になります。
ポリシーと単発の匿名化の違いは何ですか?
ポリシーは、トリガー条件を満たすたびに自動で繰り返し実行されます。単発の匿名化は、自分で開始する 1 回限りの実行です。どちらも History に表示されます。
Broad と Absolute の匿名化の違いは何ですか?
Broad 匿名化は、条件に一致するユーザーについて、選択したフィールドだけを隠します。Absolute 匿名化は、選択した特定のユーザーまたはグループのすべてのフィールドを隠し、Users and Groups から削除します。Broad の実行は History に 90 日間、Absolute の実行は恒久的に保持されます。
Broad 実行の後もユーザーが Users and Groups に残っているのはなぜですか?
これは仕様です。ポリシーと Broad 実行は、収集済みの利用データの中のユーザー情報を匿名化するもので、Users and Groups のユーザーエントリの名前変更や削除は行いません。Users and Groups を変更するのは Absolute 匿名化だけです — 選択したユーザーを削除し、そこにある匿名化済みデータも約 1 週間後に削除されます。影響を受けるデータを参照してください。
OpenLM_Everyone グループを選択できないのはなぜですか?
OpenLM_Everyone は全ユーザーを含むため、組織全体を一度に匿名化してしまうことを防ぐ目的で、匿名化からブロックされています。より具体的な条件やグループでユーザーを指定してください。
実行が History から消えたのはなぜですか?
Absolute の単発匿名化を除き、履歴は 90 日間保持された後、自動的に削除されます。Absolute の実行は恒久的に保持されます。データ保持を参照してください。
何も作成・実行できないのはなぜですか?
読み取り専用の閲覧者ロールである可能性が高いです。OpenLM 管理者に Anonymization 管理者ロールを依頼してください。画面が表示されず権限不足のメッセージが出る場合は、まだどちらのロールも付与されていません。