総務や一人情シスをしていると、「このサービスのパスワード誰が知っていますか?」という場面が出てきます。

担当者個人のメモやブラウザだけに保存されていると、異動・退職・急な休みで業務が止まることがあります。

一方で、全員が見られるExcelへパスワードを書けばよいわけでもありません。

最初にアカウントを種類で分ける

  • 社員個人のアカウント
  • 部署共有アカウント
  • システム管理者アカウント
  • 外部サービスの契約管理アカウント
  • 機器設定用アカウント

特に管理者アカウントは、日常利用のアカウントと分け、利用者を限定します。

個人のパスワードを総務が一覧管理しない

社員個人のパスワードを総務が把握する運用は避けます。

必要なのは、パスワードそのものではなく、管理者がリセットできる仕組みや復旧手順を持つことです。

共有アカウントは「誰が使えるか」を管理する

共有アカウントを使う場合、認証情報だけでなく、利用権限者を記録します。

部署異動や退職があったら、利用者から外す、必要ならパスワードを変更する、といったルールを決めます。

MFAを有効にした後の復旧方法まで決める

多要素認証は有効にして終わりではありません。

スマートフォン紛失・機種変更時に誰が復旧できるか、管理者側の手順を確認しておきます。

退職者のアカウントは「削除」より先に止める

退職時にいきなり削除すると、データやメールの引き継ぎができなくなることがあります。

まずサインイン停止、必要データの引き継ぎ、共有先の確認を行い、その後に削除やライセンス解除へ進む方が安全です。

管理者アカウントを1人に依存させない

管理者が1人しかいないと、その人がログインできないだけで設定変更が止まります。

必要最小限の複数管理者を用意し、誰が何の権限を持つかを記録します。

まとめ

社内パスワード管理は、パスワードを集める仕事ではありません。

個人・共有・管理者を分け、権限と復旧手順を管理することが重要です。

Microsoft 365のアカウント運用は、Microsoft 365のユーザー管理も参考にしてください。