社内パスワード管理を総務任せにしない|共有・退職・管理者アカウントの基本ルール
総務や一人情シスをしていると、「このサービスのパスワード誰が知っていますか?」という場面が出てきます。
担当者個人のメモやブラウザだけに保存されていると、異動・退職・急な休みで業務が止まることがあります。
一方で、全員が見られるExcelへパスワードを書けばよいわけでもありません。
最初にアカウントを種類で分ける
- 社員個人のアカウント
- 部署共有アカウント
- システム管理者アカウント
- 外部サービスの契約管理アカウント
- 機器設定用アカウント
特に管理者アカウントは、日常利用のアカウントと分け、利用者を限定します。
個人のパスワードを総務が一覧管理しない
社員個人のパスワードを総務が把握する運用は避けます。
必要なのは、パスワードそのものではなく、管理者がリセットできる仕組みや復旧手順を持つことです。
共有アカウントは「誰が使えるか」を管理する
共有アカウントを使う場合、認証情報だけでなく、利用権限者を記録します。
部署異動や退職があったら、利用者から外す、必要ならパスワードを変更する、といったルールを決めます。
MFAを有効にした後の復旧方法まで決める
多要素認証は有効にして終わりではありません。
スマートフォン紛失・機種変更時に誰が復旧できるか、管理者側の手順を確認しておきます。
退職者のアカウントは「削除」より先に止める
退職時にいきなり削除すると、データやメールの引き継ぎができなくなることがあります。
まずサインイン停止、必要データの引き継ぎ、共有先の確認を行い、その後に削除やライセンス解除へ進む方が安全です。
管理者アカウントを1人に依存させない
管理者が1人しかいないと、その人がログインできないだけで設定変更が止まります。
必要最小限の複数管理者を用意し、誰が何の権限を持つかを記録します。
まとめ
社内パスワード管理は、パスワードを集める仕事ではありません。
個人・共有・管理者を分け、権限と復旧手順を管理することが重要です。
Microsoft 365のアカウント運用は、Microsoft 365のユーザー管理も参考にしてください。


