クラウドストレージの権限設計|部署・役割・社外共有の考え方

クラウドストレージの権限は、個人ではなく「役割」と「情報」で設計します。部署、役割、プロジェクト、社外共有、管理者を分け、異動・退職時に変更しやすい構造を作ります。

基本は4種類のグループ

グループ 用途 例
全社 全員が読む規程・様式 全社閲覧、管理部のみ更新
部署 継続的な部門業務 営業、経理、総務、開発
役割 職務に応じた限定情報 管理職、人事担当、請求担当
プロジェクト 期限付きの横断業務 案件A、監査対応、製品開発

権限表は「読む・書く・共有・削除・管理」で作る

閲覧と編集だけでは不十分です。社外共有リンクを発行できる人、削除できる人、権限そのものを変えられる人を分けます。重要フォルダーでは、更新担当者でも共有・削除はできない設計を検討します。

下の表は業務上の希望を整理するひな形です。すべての製品で「更新は許可、削除・再共有は拒否」を個別に設定できるとは限りません。契約プラン、フォルダーの種類、権限の継承、他グループや個人への付与も確認し、実際にできる操作と照合してください。

対象 読む 書く 社外共有 削除 管理
一般利用者 業務上必要 担当範囲 原則不可または申請 限定 不可
部署責任者 部署全体 可 承認範囲 可 部署内のみ
システム管理者 運用上必要 必要時 設定管理 復旧手順に従う 全体設定
外部協力者 案件範囲 必要時のみ 不可 不可 不可

個人への直接付与を減らす

個人へ例外権限を付け続けると、異動時に残りやすくなります。原則はグループへ権限を付け、利用者はグループへ所属させます。例外は理由、承認者、終了日を記録します。

管理者も日常利用は一般アカウントで:管理権限を持つアカウントは設定変更時だけ使い、メール添付や日常のファイル編集に使わない運用を検討します。

入社・異動・退職の変更手順

  1. 人事・所属変更の連絡元を決める
  2. 利用開始日・停止日と担当者を決める
  3. 標準グループを職務別に用意する
  4. 異動時は旧所属を外してから新所属を追加する
  5. 退職・委託終了時はアカウント、共有リンク、所有データを確認する
  6. 四半期ごとに所属と権限を棚卸しする

権限変更を記録する

重要フォルダーの権限追加・変更・削除は、申請者、承認者、対象、理由、開始日、終了日を記録します。期限付きプロジェクトや外部協力者には終了日を設定し、定期棚卸しを待たずに停止できるようにします。操作ログが取得できても、変更の業務上の理由までは分からないため、申請記録と対応付けます。

権限テストは別ユーザーで行う

管理者画面だけで設定を確認せず、一般利用者、部署外利用者、外部協力者のテストアカウントから、見えるフォルダーと実行できる操作を確認します。「見えるべきものが見える」だけでなく、「見えてはいけないものが見えない」「削除・再共有できない」ことも合格条件にします。

権限テスト6ケース|許可と拒否の両方を確認

会社で利用を認めたテストアカウントと、機密情報を含まないダミーデータで試します。次は当サイトの試験計画例です。許可・拒否の期待値を先に決め、Webと同期アプリなど利用する経路ごとに確認してください。本番データを削除したり、確認のために認証・アクセス制限を一律に無効化したりしないでください。

自社の要件と利用製品に合わせて調整する試験表
対象・経路 確認する操作 期待する結果の例
1. 閲覧担当 許可フォルダーの表示・閲覧と、更新・削除・再共有を試す。 閲覧はでき、許可していない操作はできない。ダウンロード可否は別に要件化する。
2. 更新担当 担当範囲の編集・作成と、権限変更・社外共有を試す。 必要な更新はでき、担当外の管理や共有はできない。操作の分離が不可能なら代替運用か候補見直しへ。
3. 権限を付けていない利用者 一覧表示と、テスト対象を直接開くURLの両方を試す。 許可していない内容を参照できない。管理者で見えることを合格の根拠にしない。
4. 複数所属・例外・継承 複数グループ、個人付与、親フォルダーを含む設定と実際の操作を照合。 最終的なアクセスが権限表の期待値に一致する。ひとつの所属を外しただけで拒否になると決めつけない。
5. 社外共有リンク 承認済みテスト共有で、公開前承認・対象範囲・期限・停止後の参照を確認。 自社が禁止する未承認公開や範囲外の参照ができない。アカウント共有とURL共有を別に判定する。
6. 異動・委託終了後 テスト用の所属・例外権限・共有リンク・アカウント状態を確認し、予定した停止手順後に再検査。 不要になった参照経路が停止する。取得済みコピーや端末内ファイルまでリンク停止だけで消去できるとは判断しない。

必須の拒否条件を満たせない場合は、切替を保留して管理者へ報告します。仕様上できない分離を「設定できたこと」にせず、実現できる別の設定・承認運用・候補を検討し、改めて試験してください。フォルダー名や共有URLなどの証跡は、社内の承認済み保管先へ記録します。

コピーして使える権限試験の記録

対象フォルダー/利用製品・プラン:
試験ケース(1〜6)/Web・同期アプリ等の経路:
テスト利用者の役割・所属・個人付与・継承元:
事前に決めた許可操作/拒否操作:
実施日時・担当者/実際の結果:
証跡の社内保管先/不一致・原因・是正内容:
必須/任意/対象外と理由:
判定(未確認/合格/不合格/保留)・再試験結果:
切替判断・責任者:

ひな形は社内文書などへコピーして使います。実際の機密ファイル名・共有URL・アカウント情報をこのサイトへ送信する必要はありません。表の閲覧だけで権限検査が実行されるわけではありません。

XServerドライブでの設計例

公式案内では、グループフォルダーは専用サーバーを除く定額のスモールビジネス・ビジネス・ビジネスプラスが対象です。グループ単位の基本設定は書き込み・共有・削除の3種類。フォルダー管理権限を付けたうえで使う詳細ルールは、読み込み・書き込み・作成・削除・共有の5種類です。通常共有と詳細ルールを同じ設定だと考えず、利用プランと対象フォルダーを確認します。出典:XServerドライブのグループフォルダー設定。

アカウント内のユーザー・グループへの共有と、アカウントを持たない相手へ渡すURLリンク共有も別の経路です。所属を外した後も共有用URLで参照できないか、承認済みのテストで確認します。リンクのパスワード・有効期限は、閲覧者の本人確認や全経路の停止と同じ意味ではありません。出典:グループ・ユーザー別共有、URLリンク共有。この設定範囲は2026年10月9日に公式資料で確認しました。

必要な制御が足りないときだけ、比較と試用へ

既存契約と運用で必須の許可・拒否条件を満たせる場合は、追加契約を急ぐ必要はありません。実現できない条件がある場合は、法人クラウドストレージ5社の料金・用途比較で候補と利用プランを整理します。

例えば「社外共有リンクを公開する前の承認」を必須にする場合は、ABLENETストレージとXServerドライブの比較も確認できます。ABLENETの公開承認機能とIPアドレス制限はProの機能で、Basicには含まれません。これだけで自社の権限表をすべて実現できるとは判断せず、対象・操作・経路を確認します。出典:ABLENET公式プラン表(2026年10月9日確認)。

候補を絞ったら、無料トライアルの確認リストと上の6ケースの権限テストで合否を判断します。必要なプランの試用範囲・期間を確認し、未検証の必須項目が残る場合は採用を保留します。

リンク先の比較記事には広告が含まれます。購入や申し込み自体を合格条件にせず、必須条件を満たさなければ見送りも選択してください。

参考資料

本記事は一般的な権限設計例です。自社の職務分掌、規程、契約上の守秘義務に合わせて調整してください。6ケースの試験表と記録ひな形は2026年10月9日に追加した計画例で、実機検証・移行体験や安全性の保証を示すものではありません。

タイトルとURLをコピーしました