# アカウントポリシー
## 定義
アカウントポリシーとは、組織が利用者アカウントの発行から削除までのライフサイクルにおいて、利用者に許可・禁止する行為と、システム側が保証する強制執行(mandatory enforcement、例: ゴミファイルの整理)を明文化した規則群である。単なる技術的な設定手順ではなく、利用者との間の暗黙の合意を明文化することで、ルールが理解され遵守される確率を高める狙いを持つ。ルールは複雑で特定の作者にしか意図が分からないものほど利用者に軽んじられやすいため、可能な限り単純であることが望ましいとされる(Principle 20: Simplest is best)。(Source: [[@2004__Wiley__Principles of Network and System Administration - Chapter 5 User management]] §5.3)
アカウントポリシーが対象とする範囲は、アカウント発行時の標準化(ユーザー名・パスワードの共通化、§5.2.1)にとどまらず、弱いパスワードが見つかった場合のアカウント即時凍結、ゲストアカウント・共有アカウントの原則禁止(§5.3)、ディスク資源の制御(クォータ vs 自動整理、§5.6)、退職者のアカウント削除手順(§5.6.5, §5.10.3)まで、利用者アカウントに関わるほぼ全ての運用局面に及ぶ。クォータのような硬い制限は利用者の自由感情を損ない士気を下げるため、cfengineによる期限付き自動整理(tidying)のような目立たない代替策の方が望ましいとされる(Principle 22: Freedom)。(Source: [[@2004__Wiley__Principles of Network and System Administration - Chapter 5 User management]] §5.6.1-§5.6.2)
アカウントポリシーは技術的な手順の集合であると同時に、管理者の権限行使を利用者に対して正当化する倫理的な枠組みでもある。管理者は利用者のファイル・メール・プロセスに介入できる強大な権限を持つため、SAGE倫理規定のような明文化された職業倫理と組み合わさって初めて、アカウントポリシーは利用者からの信頼を得られる(§5.9.2, §5.9.4)。(Source: [[@2004__Wiley__Principles of Network and System Administration - Chapter 5 User management]] §5.9)
## 横断的知見
- (単一ソースからの立ち上げのため、複数ソースの突き合わせによる知見は未蓄積。[[プライバシーエンジニアリング]]・[[データのプライバシーと同意]]など、管理者・組織側の権限行使を扱う既存 concept との突き合わせは今後の ingest で追記する。)
## 未解決の問い
- 2004年時点のアカウントポリシーはNIS・LDAP・Kerberos・DCEのような組織内蔵の認証基盤を前提としているが、SSO・IdP連携やゼロトラスト前提の現代的なID管理と比べて、「単純さ最優先」(Principle 20)という原則はどこまで維持できるか。
- クォータ(硬い制限)と自動整理(目立たない制限)という二項対立は、現代のクラウドストレージ課金モデルやオブジェクトストレージのライフサイクルポリシーにどう対応づけられるか。
- SAGE倫理規定という明文化された職業倫理は、アカウントポリシーという技術的規則の遵守を利用者にどこまで実効的に担保できるのか。倫理規定は管理者側の自己拘束であり、利用者側の行動を直接規律するものではない点に注意が必要。
## 関連
- ソース: [[@2004__Wiley__Principles of Network and System Administration - Chapter 5 User management]]
- 概念: [[プライバシーエンジニアリング]](管理者・組織側の権限行使の倫理という観点で接続しうる) / [[データのプライバシーと同意]](監視・同意という観点で接続しうる)
- 実体: [[Mark Burgess]] / [[cfengine]](ファイル整理の実装手段) / [[SAGE]](倫理規定の策定主体) / [[Thomas A. Limoncelli]](Nine Step Model による利用者支援の定式化)
- 書籍: [[wiki/entities/Principles of Network and System Administration|Principles of Network and System Administration]]
## 出典
- [[@2004__Wiley__Principles of Network and System Administration - Chapter 5 User management]](§5.2-§5.3, §5.6, §5.9-§5.10)