Enterprise Shield (エンタープライズシールド) は、すでに高度なセキュリティを備えた Lucid のプラットフォーム上のアカウントに、強化されたセキュリティと制御のレイヤーを追加します。このアドオンにより、アカウントの管理者は、機密データの保護プロセスを合理化し、コンプライアンス管理を強化するための堅牢なコンテンツライフサイクル管理機能を利用できるようになります。
この記事で説明されている機能は、主にアカウント所有者、アカウント管理者、ドキュメント管理者、Shield 管理者が Lucid 管理者パネルを通じてセットアップおよび使用できます。Enterprise Shield アドオンを購入するには営業担当者にお問い合わせください。
Enterprise Shield センターにアクセス
Enterprise Shield センターでは、利用可能なすべての Enterprise Shield 機能をご確認いただけます。機能の価値と目的を理解するためのヒントとして、ユースケースをご確認ください。
Enterprise Shield センターにアクセスするには、次の手順に従ってください。
- Lucid で、左下隅にあるその他のメニューから管理者をクリックします。
- 左側のパネルから [アドオン] を選択します。
- ドロップダウンから [Enterprise Shield センター] を選択します。
機密データを保護
規制や社内ガイドラインに従ってデータを処理するために、文書を継続的にスキャンして個人識別情報 (PII) や個人データなどの情報を探し、機密データの識別を一括で自動化します。
文書が電子メールや共有リンクを介して組織外で共有されるのを制限する強力な分類管理により、不正なデータアクセスや機密情報の誤った取り扱いを防止します。特定の文書の外部共有を一括で取り消すための正確な制御を採用します。
コンテンツ検査ポリシーを作成する
この機能はアカウント管理者、文書管理者、Shield 管理者が利用でき、アカウント上のすべてのドキュメントをキューに入れて、特定のカテゴリの機密データをスキャンします。キューがアクティブになると、Lucid はすべてのアカウント文書を継続的にスキャンします。最初のスキャンの後は、変更された文書のみをスキャンすることに重点を置きます。スキャン結果は結果タブに表示され、検出された機密データの一致を文書ごとに確認できます。コンテンツ検査は文書コンテンツの評価を支援することを目的としていますが、データプライバシー法または規制の対象となるすべてのコンテンツを識別することはできないため、強力な法令遵守プログラムの代替として使用しないでください。この機能の手順については、記事「Lucid 管理パネル : コンプライアンス設定」を参照してください。
コンテンツ検査はドキュメントに対して機能し、他の Lucid オブジェクトには機能しません。例えば、インサイトダッシュボード内のデータはコンテンツ検査によってスキャンされません。ただし、インサイトは Lucid ドキュメント内のロールアップフィールドから取得されるため、その最初の出現箇所はコンテンツ検査によってスキャンされ、元の場所にある機密データにフラグが付けられます。また、ドキュメントから機密コンテンツが削除またはマスキングされた場合でも、過去のダッシュボードインサイトではアクセラレーターマネージャーに引き続き表示される点にご注意ください。
注 : コンテンツ検査は、機密カテゴリーと情報タイプのコミュニティ投稿で詳述されている機密データの非網羅的なリストに基づいてデータを評価します。すべての機密データのカテゴリーが検出できるわけではなく、検出された機密データを正確に分類できない場合もあります (例えば、名前は一般的な個人情報として分類されているため、システムは特定の名前が EU 由来のものかどうかを識別できません)。コンテンツ全体を検査しても、すべてのシナリオで100%の精度が得られるわけではなく、データプライバシー法や規制の対象となるすべてのコンテンツを特定できるわけではありません。お客様は、適用法に基づく法的義務およびコンプライアンス上の義務を果たすために、必要に応じて独自のコンテンツを独自に評価する責任があります。
分類管理を設定
Lucid は分類機能を強化し、機密情報の機密性を維持する方法を求めるエンタープライズアカウント向けに特別に設計された、よりインテリジェントな機能を Enterprise Shield アドオンと共に提供しています。「機密」などの文書分類や、対応するアクションを伴うその他の適切な指定をカスタマイズすることで、組織は特定の種類の情報にアクセスできるユーザーを制御できます。
分類ラベルの作成時に、アカウント所有者、アカウント管理者、文書管理者、Shield 管理者は、各分類に関連するコントロールを設定し、Lucid 内での外部共有、複製、公開、エクスポート、印刷を制限できます。これらのコントロールは通常、組織のデータガバナンスポリシーと一致します。分類管理を設定する手順については、記事「Lucid 管理パネル : コンプライアンス設定」を参照してください。
分類コントロールは、アクセル内のロールアップフィールドには適用されません。また、アクセルマネージャー用のダッシュボードに表示されるインサイトにも適用されません。
文書管理 APIで検索
Lucid のドキュメント管理 API を使用すると、アカウント所有者、文書管理者、Shield 管理者は、組織内のドキュメントとフォルダーを効率的に検索して取得できます。管理者は特定のエンドポイントを通じてすべてのドキュメントとフォルダーの詳細にアクセスできます。技術的な詳細については、文書の検索 と フォルダーの検索 のリソースを Lucid API ドキュメントから参照してください。
コンテンツへのアクセスを制御
このセクションでは、ユーザーのニーズに基づいてセキュリティ設定を行う方法を学びます。
- 組織グループレベルで共有権限を設定
- IP 許可リスト、最大セッションタイムアウト、アイドルセッションのタイムアウトで不正アクセスを制限
- Lucid キー管理システム (KMS) の利用
これらの機能を使用することで、コンテンツへのアクセスをカスタマイズし、機密データへの不正アクセスを防ぐことができます。このセクションで説明されている機能は、アカウント所有者、アカウント管理者、Shield 管理者が利用できます。
組織グループレベルで共有権限を設定する
Lucid の組織グループを使用すると、アカウント所有者、アカウント管理者、Shield 管理者は、組織内のさまざまなユーザーの共有可能リンク設定、公開設定、埋め込み設定をカスタマイズできます。これを行うには、アカウントに設定されている [組織グループ] からグループを選択し、記事「Lucid 管理者パネル : セキュリティ設定」に記載されている手順に従って共有設定を調整する前に、共有可能リンク設定を調整します。
最大セッションのタイムアウトをカスタマイズ
この機能では、アカウント上のユーザーの最大セッション時間を定義できます。アクティビティに関係なく、設定されたセッション制限を超えると、ユーザーは再認証が必要になります。期間は2時間から365日までの間で設定できます。Enterprise Shield アカウントのデフォルトは30日に設定されています。
アカウントのニーズに合わせて最大セッションタイムアウトを有効化およびカスタマイズするには、記事「Lucid 管理者パネル : セキュリティ設定」の手順を参照してください。
アイドルセッションのタイムアウトを設定
この機能を使って、非アクティブな期間の後に強制的にログアウトさせることができます。非アクティブ状態が15分から14日の間で設定された時間を超えると、アカウントのユーザーはログインしてアクティビティを再開する必要があります。アカウント所有者、アカウント管理者、または Shield 管理者としてアイドルセッションのタイムアウト制限を設定する手順については、記事「Lucid 管理者パネル : セキュリティ設定」を参照してください。
注 : FedRAMPアカウントの場合、このアイドルセッションタイムアウト機能はエンタープライズアカウントで利用できる標準機能です。この記事で説明するその他の機能は、Enterprise Shield for Lucid GovSuite アドオンの一部です。
IP 許可リストを設定する
アカウント所有者、アカウント管理者、または Shield 管理者としてこのサービスを使用し、アカウントにアクセスできる IP アドレスを選択します。この機能では CIDR 表記法で IP 範囲を示す必要があります (例:192.168.2.0/24)。詳細については、記事「Lucid 管理者パネル : セキュリティ設定」を参照してください。
Lucidキー管理サービスを利用する
Lucid キー管理サービス (KMS) を使用すると、暗号化キーを制御できます。キーが侵害されたという証拠がある場合は、Lucid 管理者パネルの KMS ページからマスターキーをローテーションできます。詳細については記事「Lucid 管理パネル : セキュリティ設定」を参照してください。
ユーザーのログインを組織アカウントのみに制限
この機能により、企業ネットワーク内から Lucid 製品にアクセスできるのは承認済みの Lucid アカウントのユーザーのみに制限され、すべての個人用アカウントまたは管理対象外のアカウントがブロックされます。この機能の導入には、IT チームと Lucid 間の連携が必要です。
利用を開始するには、テスト用および本番用のアカウントを含め、許可するアカウント ID を Lucid に提供してください。これを行うには、アカウントマネージャーに連絡するか、Lucid サポートにお問い合わせください。
開始後、この制限に対応するように、プロキシサーバーとすべての企業クライアントデバイスの両方を設定する必要があります。以下に記載の通りに設定を完了しない場合、この機能は正しく動作しません。
クライアント設定
- lucid.app へのすべての送信トラフィックを組織のウェブプロキシサーバー経由でルーティングします。
-
SSL プロキシを信頼するように各クライアントデバイスを設定してください:
- プロキシで使用される内部ルート認証局(CA)をデプロイします。
- すべてのデバイスで内部 CA を信頼済みとしてマークします。
プロキシの構成
- プロキシサーバーで SSL インターセプトを有効にしてください。
- lucid.app へのすべてのリクエストをインターセプトします。
-
HTTP ヘッダーを追加: X-Lucid-Allowed-AccountIds
- 一覧表示されているアカウント ID は、以前 Lucid に提供したものと一致する必要があります。
-
複数のアカウントを許可する場合は、カンマ区切りのアカウント ID リストを使用します。
例: X-Lucid-Allowed-AccountIds: 123456,789012
注:HTTP ヘッダー名と値を含むすべての設定では、大文字と小文字が区別されるため、表示されているとおりに正確に入力する必要があります。
コンテンツライフサイクル管理
法的措置や監査に直面した場合に、関連するすべての文書とデータを効果的に管理および保存します。Lucid ユーザーを迅速に特定してホールドを適用し、誤ってまたは意図的に削除されるのを防ぎます。コンテンツライフサイクル管理によりコンプライアンスとデータ ガバナンスを強化します。
データの保持および廃棄方法に関するルールを設定することで、組織のコンプライアンスとガバナンスの要件をサポートします。
文書保持ポリシーを設定する
この機能は、組織のデータ ライフサイクルを管理するためのシームレスなソリューションを提供します。指定された基準に基づいて文書を削除する自動ポリシーを設定することで、規制基準や社内データ管理プロトコルへの準拠を確保できます。詳細については、記事「Lucid 管理パネル : コンプライアンス設定」をご覧ください。
監査ログにアクセス
Lucid の監査ログを使用すると、アカウント全体の重要なイベントのログにアクセスできます。これらのイベントは、ユーザーアクティビティ、コンテンツ管理、システム管理に関する貴重なインサイトを提供し、強固なセキュリティとコンプライアンスを確保します。以下の1つ以上でフィルターを適用できます。
- 日付
- イベントの種類
- アクター
フィルターを適用すると、検索条件に一致するすべてのイベントがテーブルに表示されます。検索条件に応じて、日付 (UTC)、IP アドレス、アクター、イベント、ターゲットのリストから最大5つの列が表示される場合があります。
イベントをクリックすると、右パネルでその監査ログの詳細が開きます。 テーブル右上にある [エクスポート] ボタンを使用して、結果を JSON または CSV 形式でエクスポートすることもできます。
また、Lucid Developer Docs の API ドキュメントで説明されているように、監査ログ API を利用してログにアクセスし、SIEM (セキュリティ情報およびイベント管理) やその他のログ集約システムに転送することも可能です。
Lucid の監査ログ API は、以下を含む幅広い主要イベントを追跡します。
- ユーザーがログインに成功した、アカウントに参加した、パスワードログインに失敗した場合などのユーザーアクセスイベント
-
Lucid MCP サーバーを介して接続するために、ユーザーが AI ツール(Claude や ChatGPT など)を認証または再認証した場合などの、AI ツールへのアクセスイベント。
- AI ツールを再認可すると、たとえば新しい権限を付与した後に再接続すると、初回の接続時だけでなく、その都度新しい監査ログイベントが生成されます。
- 文書の作成、ダウンロード、開く、削除など、Lucid 内でのユーザーアクション
- 新規ユーザーの作成、アカウントからのユーザーの削除、ユーザーロールの更新など、管理者パネル内での操作
- ユーザーが削除されて匿名化されると、そのアカウントはシステムから削除されますが、180日間の監査ログ保持期間中は、ユーザーの名前、メールアドレス、ユーザーIDが監査ログに表示されたままになる場合があります。
現在記録されているすべてのイベントの完全なリストについては、開発者向けドキュメントをご覧ください。
Lucid の訴訟ホールド API を使用
訴訟ホールド API は、法的手続や監査中にユーザーのドキュメントを保護するためのツールを、アカウント所有者、文書管理者、Shield 管理者に提供します。この API を使うと、重要な文書がプロセス全体で永久に削除されないよう、訴訟ホールドを効果的に作成および管理できます。
注: 訴訟ホールドは文書に適用され、その他の Lucid オブジェクトには適用されません。 たとえば、インサイトダッシュボードは訴訟ホールドには含まれません。 インサイトが Lucid 文書にエクスポートされた場合、保管者がアクセスできる限り、その文書は訴訟ホールドに含まれます。
管理者は API を通じて訴訟ホールドを作成でき、以下のオプションを含めることができます。
- 訴訟ホールドに名前を付けます。
- ホールドに関するオプションの説明を追加します。
- ホールドの開始日と終了日を設定します。必要に応じて、終了日より前に手動でホールドを解除できます。
- 訴訟ホールドの影響を受けるユーザーを追加します。これらのユーザーは「保管者」と呼ばれます。これは、ホールドの開始前に行うことができます。デフォルトでは、保管者が所有または共有しているすべての文書が含まれます。
- ホールドの範囲を絞り込むには、現在の文書の内容をキーワード検索で絞り込むことができます (ただし、過去のバージョンの文書は含まれないことに注意してください)。これにより、保管者がアクセス可能で、現在特定のキーワードを含む文書のみが訴訟ホールドに含まれることが保証されます。
訴訟ホールド対象のユーザーは、ごみ箱から文書を削除できません。訴訟ホールド対象のユーザー (別名「保管者」) がホールド開始時にアクセスできた、またはホールドにアクセスしたすべてのアカウント文書は、訴訟ホールドに追加されます。スケジュールされたまたはアクティブな訴訟ホールドの保管者は Lucid から削除できません。訴訟ホールドの文書を持つユーザーはアカウントを切り替えることができますが、訴訟ホールドにある文書は (訴訟ホールドを維持するために) アカウントのデフォルト文書所有者に転送されます。ただし、訴訟ホールドの文書をエンタープライズアカウント以外のユーザーに転送することはできません。訴訟ホールドはアカウントが所有する文書のみを保持します。訴訟ホールド対象のユーザーと共有されている外部所有の文書は保持されません。
Lucid は、訴訟ホールド対象のユーザーに通知しません。これは、法務チームと管理者の判断に委ねられています。さらに、ユーザーがホールド中の文書を削除しようとすると、管理者が削除を禁止していることが目立たないように通知されます。訴訟ホールドの期限が切れると、文書は解除され、永久に削除可能になります。手順については、訴訟ホールド API ドキュメントを参照してください。
注 : この API は、アカウントに設定されている保持設定に関係なく同様に機能します。訴訟ホールド中の文書は、保持設定で定められた削除基準を満たしていても、完全に削除することはできません。
Discovery を使って文書を管理する
発見機能を活用して、アカウントが所有するすべての文書を検索してアクセスします。この機能の大部分はすべてのエンタープライズアカウントで利用可能ですが、Enterprise Shield アドオンを使用すると、メタデータの CSV や PDF をエクスポートしたり、外部共有を一括で取り消したり、アカウント内のすべての文書の改訂履歴を確認できます。詳細については記事「Lucid 管理パネル : コンプライアンス設定」を参照してください。
よくある質問 (FAQ)
コンテンツ検査にはどのオブジェクトが含まれていますか?
コンテンツ検査スキャンには以下のオブジェクトが含まれています。
- 図形
- テキストボックス
- 付箋
- コメント
Lucid アカウント内のどの文書がコンテンツ検査に含まれますか?
すべてのアクティブな文書、つまり [文書] ページ内のすべての文書が検査されます。ごみ箱内の文書は除外されます。
文書の保持期間の最小と最大はどれくらいですか?
保持期間オプションには、以下の最小および最大の制限があります。
- 30~999日
- 1~180か月
- 1~15年
この記事へのフィードバックをお寄せください
この記事に関するフィードバックはありますか?体験の内容についてこちらから教えてください。