技術ブログ

RAGO-X

RAGO-Xのユーザー・アクセス管理:招待から異動・退職まで

所有者・管理者・一般ユーザーの役割とグループ、文書キャビネットのアクセス権を、入社・異動・退職の例で説明します。

RAGO-X公開 更新
#Access Control#User Management#RAG#API
組織の役割とグループ所属を区別し、グループを許可された文書キャビネットに接続する構成

新入社員に業務文書を提供し、異動した社員の閲覧範囲を変え、退職者の利用を終了することも知識管理の一部です。文書を整理していても、誰が何を閲覧できるかが不明確だと運用は難しくなります。

RAGO-Xでは、組織のユーザー役割文書キャビネットへのアクセス用グループを分けて管理します。招待、管理者への指定、特定キャビネットの許可はそれぞれ別の設定です。

本記事はユーザー管理・権限管理画面とアクセス制御の動作を基にしています。部署や人物は設定を説明する架空の例です。

役割とアクセスグループの違い

二つの質問を分けます。

  • 組織運営や設定変更を担当する必要があるか?
  • 業務上、どの文書キャビネットを使う必要があるか?

前者は役割、後者はキャビネットのアクセスグループです。

区分 目的
組織の役割 管理権限の区分 所有者、管理者、一般ユーザー
ユーザーグループ 同じ業務上のアクセス範囲を持つ人をまとめる 全社員、人事運用、顧客対応
キャビネットのアクセスグループ 利用を許可するグループを指定 顧客対応グループと対応マニュアルの接続
ユーザー状態 有効・無効の管理 退職者のアカウント無効化

グループ名を「管理者」にしても組織管理者の役割は付与されません。特定キャビネットを見せるために管理者へ昇格させる必要もありません。

所有者・管理者・一般ユーザー

役割は OWNERADMINMEMBER に分かれます。

役割 運用上の用途 注意点
所有者(OWNER 組織運営とユーザー役割の責任者 日常の文書閲覧だけが必要な人には付与しません。
管理者(ADMIN ユーザー、グループ、管理可能なスペースの運用 所有者と同一ではなく、他の管理者・所有者の変更や昇格に制限があります。
一般ユーザー(MEMBER 許可されたキャビネットの利用 有効なグループ所属とキャビネット設定を併せて確認します。

グループ設定が所有者・管理者の閲覧範囲を一般ユーザーと同じように制限するとは考えないでください。 一部の参照処理では所有者・管理者がグループ検査の例外になります。文書利用だけの社員には一般ユーザーを付与することが出発点です。

管理者に見えるキャビネットでも、すべての設定を変更できるとは限りません。参照権限と管理権限は異なり、管理可能なスペース内で設定します。

事例1:新入社員に必要な文書だけを提供

顧客対応チームの新入社員には共通案内と対応マニュアルが必要ですが、人事運用資料は不要だとします。

1. 一般ユーザーとして招待

ユーザー管理でメールアドレスと役割を確認し、MEMBER として招待します。本人が招待手続きを完了し、一覧に登録されたか確認します。

招待の送信と登録完了は別です。未完了なら招待状態とメールを確認し、人数上限に達した場合は組織の利用状況を確認します。

2. 業務に基づくグループを作成

権限管理 → ユーザーグループ → 新規グループで設定します。

グループ 目的 この例の構成員
全社員 共通の組織案内 新入社員を含む案内対象者
顧客対応 対応方針と業務マニュアル 顧客対応担当者
人事運用 人事担当者用資料 該当する担当者のみ

名前と説明を入力し、有効状態を確認します。グループを選び、グループメンバーで登録済みユーザーを追加します。新入社員は「全社員」と「顧客対応」に追加し、「人事運用」には追加しません。

「全社員」はこの例で作るグループであり、全員が自動所属する特別なシステムグループではありません。招待後に必要なグループへ追加します。

3. キャビネットにグループを指定

権限管理 → キャビネットアクセスでスペースとキャビネットを選び、許可するグループを選択してアクセスグループを保存します。

text
新入社員 — MEMBER
    ├─ 全社員グループ   → 共通案内キャビネット
    └─ 顧客対応グループ → 対応マニュアルキャビネット

人事運用グループ        → 人事運用キャビネット

キャビネットの作成だけで一般ユーザーに公開されるわけではありません。本人が所属する有効なグループとの接続が必要です。接続がないキャビネットは全員公開として扱いません。

4. 一般ユーザーのアカウントで確認

管理画面だけで完了とせず、本人の視点で確認します。

  • 共通案内と対応マニュアルを選択できるか?
  • 許可されたキャビネットで質問を開始できるか?
  • 人事運用キャビネットは利用できないか?

管理者はより広い参照権限を持つ場合があるため、その表示だけで一般ユーザーの設定を検証できません。

同じ閲覧対象の文書を同じキャビネットへ

権限管理で指定するのはキャビネット単位のアクセスグループです。文書ごとに別のユーザーを指定したり、ファイル別に読み取り・編集権限を細分化したりする画面ではありません。

全社員向け福利厚生案内と人事担当者向け運用資料は対象が異なります。ファイル名だけで区別せず、キャビネットを分けると設定が分かりやすくなります。

キャビネット 文書の例 グループの例
共通案内 共通業務手順、組織案内 全社員
顧客対応マニュアル 対応方針、対応手順 顧客対応
人事運用 人事担当者の業務資料 人事運用

追加前に「この中の文書は同じ人々に提供してよいか」を確認します。主題に加えて閲覧対象も分類基準です。

事例2:異動時に権限も整理

顧客対応担当者が人事運用へ異動したとします。新しいグループへの追加だけでは、以前のアクセス権は消えません。

複数の有効なグループに所属している場合、一つでもキャビネットの許可グループに一致すればアクセス経路が残ります。 一つの所属を外しても、別のグループ経由で利用できる場合があります。

異動後に必要な権限を先に決める

  1. 新業務で必要なキャビネットを決めます。
  2. 新しい業務グループに追加します。
  3. 不要になった以前のグループから削除します。
  4. 共通案内など引き続き必要な所属を維持します。
  5. 別グループ経由の旧キャビネットへのアクセスが残っていないか確認します。

この例では「全社員」を維持し、「顧客対応」から外して「人事運用」に追加します。アクセスの空白や重複期間をどう扱うかに応じて、移行日程に合う順序を決めます。

一人の所属削除と、キャビネットからグループ全体を解除することは異なります。一人の異動のために後者を行うと、他のメンバーにも影響します。

事例3:共同作業の終了時に権限を回収

一時的な部署横断の作業には「新製品共同作業」などのグループを作り、必要な人だけを追加できます。終了時は停止対象に応じて操作を選びます。

目的 操作 影響範囲
一人の参加終了 グループから本人を削除 本人のそのグループ経由のアクセス
グループ全体の停止 グループを無効化 そのグループ経由の全アクセス
特定キャビネットのみ解除 キャビネット設定からグループを外して保存 そのキャビネットとグループの接続
組織サービスの利用停止 ユーザーを無効化 アカウントの有効状態

グループを無効にしても、別の有効なグループがアクセスを許可する場合があります。ユーザー状態、所属、キャビネット接続は互いに代替できる設定ではありません。

権限変更は今後のサービス利用範囲を調整するものであり、ダウンロード済み文書や外部へコピーした回答を遠隔回収する機能ではありません。

事例4:退職者とAPI連携を併せて点検

アカウント状態だけでなく、本人が運用していた外部連携も確認します。

アカウントの整理

ユーザー管理で対象を選び、編集 → 状態 → 無効に変更して保存します。所属グループも整理し、後任者の権限を確認します。

管理者が他の管理者や所有者の状態を変更する操作は制限される場合があります。役割変更や管理者アカウントの整理は所有者に依頼します。自分自身の役割や状態変更にも保護制限があるため、運用担当者を確保して進めます。

無効化後にログインと保護機能の利用を確認します。既存セッションや処理中タスクを確認せず「すべての接続が即座に終了した」とは判断しません。

APIキーは別に確認

外部連携は組織単位のAPIキーと、そのキーに許可されたキャビネットを使います。一般ユーザーのグループ設定とは別です。

  • どのサーバー・業務がキーを使っているか?
  • 後任者が連携を継続する必要があるか?
  • キャビネットと送信元IPの範囲は適切か?
  • 新キーをサーバーに適用してから旧キーを失効できるか?

ユーザー無効化がキーの失効も兼ねるとは考えません。失効で連携が止まるため、継続が必要なら引き継ぎと交換順序を決めます。

外部システムのユーザー別アクセス制御はRAGO-X APIガイドをご覧ください。

キャビネットが見えないときの確認順序

権限を広げる前に接続関係を点検します。

  1. 登録と状態: 招待は完了し、ユーザーは有効か?
  2. 役割: 一般ユーザーとして確認しているか?
  3. 所属: 必要なグループに実際に追加されているか?
  4. グループ状態: グループは有効か?
  5. 接続: 正しいスペース・キャビネットに指定したか?
  6. 保存と再確認: 保存を完了し、ユーザー画面を再確認したか?

逆に多く見えすぎる場合は、所有者・管理者の役割と他の有効なグループを確認します。解決のために安易に管理者へ昇格させると、意図より広い権限を与えます。

アクセス設定が正しくても、文書の準備状態やクレジットなどで質問処理が失敗する場合があります。キャビネットの表示と回答生成の失敗を分けて確認してください。

運用基準を一枚にまとめる

管理項目 記録する内容
グループの目的 どの業務のために誰をまとめるか
接続キャビネット どのキャビネットを利用するか
変更責任者 入社・異動・退職時に誰が変更するか
点検時期 人事変更・共同作業終了後にいつ確認するか
例外的権限 所有者・管理者の役割が必要な理由
外部連携 関連キーと運用担当者

必要な人に必要な知識を届けることが目的です。一般ユーザーの招待、業務グループへの追加、キャビネットへの接続、本人の視点での確認を基本の流れにします。

機能範囲は製品概要セキュリティ案内、回答生成の流れはRAGO-Xのアーキテクチャ、環境別の設定はサポートをご確認ください。

LinkedInで共有