オンプレミス ロボット エージェントのセキュリティ

メモ

このトピックの情報は、オンプレミスのロボットエージェントを使用して、ACL ロボットで ACLスクリプトを実行する組織にのみ適用されます。

ACL Robotics Professional Edition を有する個人および組織にはオンプレミス ロボット エージェントがありません。HighBond ロボットとワークフロー ロボットの Python/HCL スクリプトはロボット エージェントを使用しません。

ロボット エージェントがインストールされているサーバーへのアクセスをコントロールするためには、オンプレミス ロボット エージェントのセキュリティに関する推奨事項に従い、機密データをセキュアに維持します。

クラウド ベースのロボット アプリへのユーザー アクセスの詳細については、「ロボットアプリのアクセス許可」を参照してください。

暗号化された通信

Analytics をローカルで使用して、オンプレミス ロボット エージェントに保存されている結果テーブルと作業テーブルを開くことができます。Analytics とロボット エージェントの間の通信には、パスワードで保護されたサーバー プロファイルが必要です。さらに、データ送信は、AES-256 暗号化(Analytics/エージェント v.19 以降)または Twofish-128(Analytics/エージェント v.18以前)で保護されています。

詳細については、「 」を参照してください。

一般的なユーザーのアクセス権

一般的なガイドラインとして、必要最低限の権限とアクセス許可を内容とするロボット エージェントへのアクセス権を、必要最小限のアカウントに付与する必要があります。

サーバー管理

ご利用のロボット エージェント サーバーを可能な限りセキュアに維持するには、すべての Windows オペレーティング システムのアップグレードとセキュリティ パッチを速やかに適用してください。

機密性の高いインストール情報

ロボット エージェントのインストールに関連する機密情報をすべて保護します。インストールの処理中に、アカウント資格情報や構成設定などの機密情報が含まれるファイルを 1 つでも作成した場合は、そのファイルを安全な場所に保管する必要があります。

許可リストの URL

ロボット エージェントと Diligent One プラットフォームの間の通信を有効にするには、特定のプラットフォーム URL を組織のネットワーク許可リストに追加する必要があります。

  • Diligent Oneプラットフォームオンプレミス ロボット エージェントを使用するすべての組織は、自社のリージョンの一般的な Diligent One プラットフォーム URLを許可する必要があります。

  • HighBond API組織が ACL ロボットを使用して HighBond API と対話する場合は、リージョンの HighBond API URL を許可する必要があります。

Diligent One アカウントのリージョンを確認するには、プラットフォーム ホームを開き、[プラットフォームの設定]>[組織]を選択します。[リージョン名]の下にリージョンが表示されます。

メモ

Diligent One プラットフォームは現在デュアル ドメインの期間であり、diligentoneplatform.com ドメインと highbond.com ドメインの両方がサポートされています。highbond.com ドメインは 2026 年 7 月 31 日に廃止される予定です。現時点で両方のドメインで URL を許可リストに登録すれば、将来の混乱を避けることができます。詳細については、「サポートされているドメインに関する FAQ」を参照してください。

Diligent One プラットフォーム URL を許可リストに登録する

ポート 443 アウトバウンドに指定された Diligent One プラットフォーム URL を許可リストに登録します。Diligent One アカウントがあるリージョンの URL のみの許可リスト。

注意

アウトバウンド トラフィックのみに対してポート 443 を設定します。インバウンド トラフィックは許可しないでください。

Diligent One のリージョンDiligent One プラットフォーム URL

北米 (米国)

AWS 名:米国東部(バージニア州北部)

  • https://hub.highbond.com

  • https://hub.diligentoneplatform.com

  • https://s3.us-east-1.amazonaws.com

  • https://s3-1.amazonaws.com

アフリカ (南アフリカ)

AWS 名:アフリカ(ケープタウン)

  • https://hub-af.highbond.com

  • https://hub-af.diligentoneplatform.com

  • https://s3.af-south-1.amazonaws.com

アジア太平洋 (オーストラリア)

AWS 名:オーストラリア(シドニー)

  • https://hub-au.highbond.com

  • https://hub-au.diligentoneplatform.com

  • https://s3.ap-southeast-2.amazonaws.com

アジア太平洋(日本)

AWS 名:アジア太平洋(東京)

  • https://hub-jp.highbond.com

  • https://hub-jp.diligentoneplatform.com

  • https://s3.ap-northeast-1.amazonaws.com

アジア太平洋 (シンガポール)

AWS 名:アジア太平洋 (シンガポール)

  • https://hub-ap.highbond.com

  • https://hub-ap.diligentoneplatform.com

  • https://s3.ap-southeast-1.amazonaws.com

ヨーロッパ (ドイツ)

AWS 名:ヨーロッパ(フランクフルト)

  • https://hub-eu.highbond.com

  • https://hub-eu.diligentoneplatform.com

  • https://s3.eu-central-1.amazonaws.com

ヨーロッパ(ロンドン)

AWS 名:ヨーロッパ(ロンドン)

  • https://hub-uk.highbond.com

  • https://hub-uk.diligentoneplatform.com

  • https://s3.eu-west-2.amazonaws.com

北米 (カナダ)

AWS 名:カナダ(中央)

  • https://hub-ca.highbond.com

  • https://hub-ca.diligentoneplatform.com

  • https://s3.ca-central-1.amazonaws.com

南米 (ブラジル)

AWS 名:南米(サンパウロ)

  • https://hub-sa.highbond.com

  • https://hub-sa.diligentoneplatform.com

  • https://s3.sa-east-1.amazonaws.com

HighBond API URL を許可リストに登録する

組織が ACLScript コマンドを使用して、プロジェクト アプリまたはリザルト アプリと ACL ロボットの間でデータを送信する場合は、HighBond API URL を許可リストに登録します。いずれかのアプリと ACL ロボット間でデータを送信する必要がない場合は、この要件を無視することができます。

Diligent One アカウントがあるリージョンの URL のみの許可リスト。

HighBond API の詳細については、HighBond API リファレンスを参照してください。

Diligent One のリージョンHighBond API URL

北米 (米国)

AWS 名:米国東部(バージニア州北部)

  • https://apis-us.highbond.com

  • https://apis.highbond.com

  • https://apis-us.diligentoneplatform.com

  • https://apis.diligentoneplatform.com

メモ

ドメインごとに、両方の URL を許可リストに登録します。

アフリカ (南アフリカ)

AWS 名:アフリカ(ケープタウン)

  • https://apis-af.highbond.com

  • https://apis-af.diligentoneplatform.com

アジア太平洋 (オーストラリア)

AWS 名:オーストラリア(シドニー)

  • https://apis-au.highbond.com

  • https://apis-au.diligentoneplatform.com

アジア太平洋(日本)

AWS 名:アジア太平洋(東京)

  • https://apis-jp.highbond.com

  • https://apis-jp.diligentoneplatform.com

アジア太平洋 (シンガポール)

AWS 名:アジア太平洋 (シンガポール)

  • https://apis-ap.highbond.com

  • https://apis-ap.diligentoneplatform.com

ヨーロッパ (ドイツ)

AWS 名:ヨーロッパ(フランクフルト)

  • https://apis-eu.highbond.com

  • https://apis-eu.diligentoneplatform.com

ヨーロッパ(ロンドン)

AWS 名:ヨーロッパ(ロンドン)

  • https://apis-uk.highbond.com

  • https://apis-uk.diligentoneplatform.com

北米 (カナダ)

AWS 名:カナダ(中央)

  • https://apis-ca.highbond.com

  • https://apis-ca.diligentoneplatform.com

南米 (ブラジル)

AWS 名:南米(サンパウロ)

  • https://apis-sa.highbond.com

  • https://apis-sa.diligentoneplatform.com

AWS GovCloud(米国連邦)
  • https://apis.highbond-gov.com

AWS GovCloud(米国の州、地方、教育機関)
  • https://apis.highbond-gov2.com

アカウントにログインする権限とアクセス許可

2 種類のアカウントには、ロボット エージェントがインストールされているサーバー上に Windows のログイン権限とアクセス許可が必要になります。

  • サービス アカウント2 つのロボット エージェントの Windows サービスの実行に使用される
  • 個々のユーザー アカウントロボットのタスクによって Analytics テーブルの出力にアクセスするために使用されます

    Analytics がデスクトップ上にインストールされた個々のユーザーは、このアプリケーションをデスクトップ クライアントとして使用し、ロボット エージェント サーバー上に格納された出力テーブルに接続することができます。

アカウントごとに必要な具体的なログインの権限とアクセス許可は以下に概説されています。

アカウントのログオン権限

以下のテーブルは、ロボット エージェント サーバーへのアクセスを必要とするアカウントに必要なログオン権限について概説したものです。以下に規定されている内容以上のログオン権限をアカウントに付与しないでください。ログオン権限は、Windows セキュリティ ポリシーの[ユーザー権利の割り当て]領域に規定されています。

ログオン権限を制限することで、誰かがロボット エージェント サーバーに不正アクセスを行うリスクが軽減されます。

アカウントローカル ログオンを許可するローカルでログオンを拒否するサービスとしてログオン
ロボット エージェント サービス アカウントいいえはいはい
ロボットデータサービスアカウントいいえはいはい

ユーザー アカウント

(Analytics ユーザー)

はいいいえいいえ

アカウントのアクセス許可

サービス アカウントのアクセス許可

Windows サービス名ポートサービスを実行するアカウントサービス アカウントに必要なアクセス許可

ロボット エージェント

(スケジュールされたタスクと臨時ロボットのタスクを実行)

443

アウトバウンドのみ

次のいずれかを使用します。

  • 専用のドメイン ユーザー アカウント
  • 一般的な IT ドメインのアカウント

使用してはならないもの:

  • 各従業員のアカウント
  • ローカルのユーザー アカウント
  • ローカル システムのアカウント

メモ

指定するアカウントが、期限が切れるパスワードを使用する場合は、パスワードを常に更新する処理を構築しておく必要があります。

  • ロボット エージェント インストール フォルダーの読み取りおよび実行アクセス権

    デフォルトの場所:

    C:\Program Files (x86)\ACL Software\Robots Agent

  • ロボット エージェント データ フォルダーの読み取り/書き込み/リスト権限

    デフォルトの場所:

    C:\acl\robots\data

ロボットデータサービス

(ユーザーが Analytics でエージェント テーブルを開ける接続性を提供します )

10000 (デフォルト)

0 ~ 65536 で利用できるポートを指定できます

ローカル システム
  • ロボット エージェント インストール フォルダーの読み取りおよび実行アクセス権

    デフォルトの場所:

    C:\Program Files (x86)\ACL Software\Robots Agent

  • ユーザーに属するプレフィックス フォルダーを最初に作成するための \aclse フォルダーへの読み取り/書き込み許可

    デフォルトの場所:

    C:\acl\robots\aclse

ユーザー アカウントのアクセス許可

ロボットのタスクによって出力される Analytics テーブルは、ロボット エージェントがインストールされるサーバーに格納されます。ユーザーは、以下に概説されたアクセス許可を持っている場合は、これらのテーブルに接続し、ローカルにインストールされた Analytics のコピーにこれらを開くことができます。(詳細については、「ACL ロボットのテーブル、ファイル、ログの表示参照してください。)

ロボット エージェント サーバーへのユーザーのアクセス権の制限

貴社が、ユーザーにロボット エージェント サーバーにアクセスを望まない場合は、異なるアプローチをとることができます。ロボットのタスクのアナリティクス スクリプトを、Excel または区切りなどのファイルタイプに出力結果を書き込むことができます。ユーザーは、ロボット エージェント サーバーへのアクセス権を持つ要件なしに、クラウド ベースのロボット アプリから直接これらのファイル タイプをダウンロードできます。

組み合わせたアプローチ

また、タスクの出力結果へのアクセスを提供するために、複合的なアプローチを取ることもできます。

  • 一般ユーザークラウドベースのロボットアプリから、Excel や区切りファイルでの結果ダウンロードを一般ユーザーに要求します。
  • 開発者・アーキテクト分析開発者やデータアーキテクトが、ロボットエージェントサーバー上の分析結果テーブルにアクセスできるようにします。

Analytics ユーザーへのアクセス許可

一部の Analytics ユーザーまたはすべての Analytics ユーザーにロボット エージェント サーバー上での Analytics テーブルへのアクセス権を付与する場合は、以下に概説されたアクセス許可を指定します。

注意

ロボット エージェント サーバー上の C:\acl ディレクトリ全体に、または以下の指定外のフォルダーに対し、個別のユーザーアクセス許可を付与しないでください。

フォルダーのアクセス許可を、必要なアカウントと必要なフォルダーのみに制限することで、ユーザーがロボット エージェント サーバーに不正アクセスを行うリスクが軽減されます。また、Analytics スクリプトが、該当するフォルダーの外部のファイルをアクセスしたり変更したりできないようにします。

アイテム必要なユーザー アカウントのアクセス許可

ロボット データ サービスのインストール フォルダー

  • ロボット データ サービスのインストール フォルダーの読み取りアクセス権

    デフォルトの場所:

    C:\Program Files (x86)\ACL Software\Robots Agent\aclse

ロボット データ サービスの実行可能ファイル

(aclse.exe)

  • ロボット データ サービス実行ファイル(aclse.exe)のフルコントロール アクセス権

    デフォルトの場所:

    C:\Program Files (x86)\ACL Software\Robots Agent\aclse\aclse.exe

ロボット エージェントのデータ フォルダー

(ロボットのタスクによって出力された Analytics 結果テーブルを格納)

  • ロボット エージェント データ フォルダーの読み取りアクセス権

    デフォルトの場所:

    C:\acl\robots\data

メモ

このアクセス許可は \data フォルダー全体に付与したり、次の方法で制限したりすることができます。

  • 開発モード開発モードの結果テーブルのみに接続するアクセス許可を付与します

    C:\acl\robots\data\Development

  • 本番本番の結果テーブルのみに接続するアクセス許可を付与します

    C:\acl\robots\data\Production

  • 特定のロボット特定のロボットのみの結果テーブルに接続するアクセス許可を付与します

    例:

    C:\acl\robots\data\Production\Robot5

ロボット データ サービス プレフィックスのフォルダー

(ロボット エージェント サーバーに接続された場合に直接動作する Analytics は、

Analytics からサーバーに保存された Analytics 出力テーブルとインデックス ファイルを格納します)

  • ユーザーに属するロボット データ サービス プレフィックス フォルダーのフルコントロール アクセス権

    デフォルトの場所:

    C:\acl\robots\aclse\<user_name>