ナレナビ

活用ガイド / 権限・セキュリティ

全社に安全に広げる。ログイン統合(SSO)と権限管理で“見せていい情報だけ”をAIに渡す

社内AIの不安の多くは「権限のない資料まで見えてしまうのでは」という点です。ナレナビはシングルサインオン(SSO)と権限管理に対応し、共有されたAIエージェントの範囲だけをAIが参照します。安全に全社展開するための考え方をまとめました。

社内AIを全社に広げるとき、必ず出てくるのが「権限のない情報まで、AIが答えてしまわないか」という不安です。

ナレナビはSSO(シングルサインオン)と権限管理に対応しています。権限の単位は「AIエージェントへの共有」。共有した相手だけが、そのエージェントと、接続されたデータベースを使えます。この一点を押さえておけば、全社に広げても境界は崩れません。

権限の単位は「エージェントへの共有」

参照範囲は、共有されたAIエージェントと、そこに接続されたデータベースだけ。

共有されていない相手には、エージェントは一覧に表示されず、利用もできません。

機密資料は「機密を扱うエージェントにだけ接続し、そのエージェントを人事グループにだけ共有する」という形で守ります。データベースの参照権限は、参照元エージェントの共有設定にそのまま従うため、境界がぶれません。

営業部 佐藤さん が利用できるAIエージェント
営業支援エージェント 共有: 営業グループ
サポートエージェント 共有: 組織に公開
人事評価エージェント 共有されていないため表示されません
人事部 高橋さん が利用できるAIエージェント
人事評価エージェント 共有: 人事グループ
サポートエージェント 共有: 組織に公開

権限の単位はエージェントへの共有。機密の人事評価DBは人事評価エージェントにだけ接続し、そのエージェントを人事グループにだけ共有する——これがそのまま機密の境界になります。共有されていないエージェントは、一覧に表示されず利用もできません。

安全に広げる進め方

1

SSOで入口を一本化する ID管理を既存基盤に寄せる

既存のID基盤とSSOで連携し、サインインの入口を一本化します。個別のID・パスワード配布が不要になり、アカウント管理の手間を減らせます。

2

データベースを機密度で分ける 機密DBと全社DBを混ぜない

人事・経営情報などの機密DBと、全社共有のFAQ DBを分けて作ります。参照範囲は「どのエージェントに接続するか」で決まるため、この分け方がそのまま権限設計の土台になります。作り方はデータベース機能のガイドを参照してください。

3

部署ごとにエージェントを共有する 役割 × 共有範囲

AIエージェントを役割で分けて接続するDBを絞り、必要な部署(グループ)にだけ共有します。役割と共有範囲の両面から、参照範囲を管理できます。

共有は、公開範囲と役割で決める

共有は、「誰まで使えるか(公開範囲)」と「何ができるか(役割)」の2軸で決めます。公開範囲は 制限付き公開 の2択。役割は 編集者閲覧者 です。接続したデータベースを見られる範囲も、この設定のまま決まります。

サポートエージェント を共有
アクセスできるユーザー
田中(サポートリード)tanaka@example.co.jp
編集者
アクセスできるグループ
サポートグループグループ
閲覧者
共有設定
制限付きアクセス権を持つユーザーのみ利用できます リンクをコピー

共有は公開範囲(制限付き/組織に公開/ライブラリに公開)とロール(編集者・閲覧者)の2軸。接続したデータベースの参照権限も、このエージェントの共有設定に従います。

管理を任せる範囲も、1つずつ決められる

ここまでは「メンバーが何を見られるか」の話でした。もうひとつ、管理する側の権限も細かく分けられます。

ナレナビの管理業務は 8つの管理メニューに分かれていて、ユーザーごとに1つずつ付与できます。組織管理者にしなくても、任せたい仕事だけを任せられます。

ユーザーを編集 権限
佐藤 花子 sato@example.co.jp 一般ユーザー
組織管理者 すべての管理メニューを一括で付与します(ON 後に個別で外せます)
管理メニュー このユーザーに付与する管理メニューを選択します
チャットログ閲覧 全メンバーの会話履歴を閲覧(既定はマスク表示)
実名で閲覧(マスク解除) 履歴の氏名を実名で表示(個人情報・監査担当向け)
チャットログのエクスポート 履歴を CSV / Excel で書き出し
チャットログの削除 履歴の削除
利用状況ダッシュボード トークン使用量・フィードバック統計の閲覧
メンバー管理 メンバーの招待・削除・ロール変更(管理者への昇格は不可)
リソース管理 エージェント・データベース・テンプレート・用語集・ユーザーグループの管理(履歴はマスク)
組織設定 組織情報・ロゴ・外部連携・IP制限の変更
キャンセル 保存

権限は8つの管理メニューに分かれており、ユーザーごとに個別に付与できます。この例は監査担当:履歴を実名で確認・書き出しできますが、メンバー管理も組織設定も持ちません。

配り方は、たとえばこうなります。

  • 推進担当:利用状況ダッシュボードだけを付与。定着状況は追えますが、会話履歴は見えません
  • 運用担当:リソース管理だけを付与。エージェント・データベース・ユーザーグループを整備できます
  • 監査担当:チャットログ閲覧に加えて、実名で閲覧(マスク解除)を付与

管理を任せることと、全権を渡すことは、分けて設定できる。

権限を配れるのは組織管理者だけ。メンバー管理を任された人でも、自分や他人に権限を足すことはできません。

なお、組織の最後の管理者を降格・削除することはできません。「誰も管理できない組織」ができないよう、システム側で止まります。

情シス・管理部門の安心材料

  • 入力情報の学習利用はしない:社内情報が外部モデルの学習に使われることはありません
  • アクセス制御:SSO・権限管理で「誰が何を見られるか」を統制
  • 監査のしやすさ:参照範囲が「エージェントの共有設定と接続DB」で決まるため、説明責任を果たしやすい

次に読むなら:エージェント設計

権限で絞った情報を、役割ごとにどう答えさせるか。エージェント設計のガイドです。

ガイドを読む
資料請求・ご相談