> ## Documentation Index
> Fetch the complete documentation index at: https://docs.corgea.app/llms.txt
> Use this file to discover all available pages before exploring further.

# コンテンツアクセス管理

> チームやメンバーごとにプロジェクトへのアクセスを制御

コンテンツアクセス管理は、Corgeaのプロジェクトレベルのアクセス制御システムです。組織内で誰が特定のプロジェクトやセキュリティデータを閲覧・操作できるかを管理できます。

<Note>コンテンツアクセス管理はTeamsに依存しており、チーム管理を含むプランで利用可能です。</Note>

デフォルトでは、会社のすべてのユーザーがすべてのプロジェクトにアクセスできます。コンテンツアクセス管理を有効にすると、ユーザーが明示的にアクセス権を与えられたプロジェクトだけを見るように制限できます。

この機能は、以下のようなニーズを持つ組織にとって不可欠です:

* 異なるチームや部署間でのアクセス分離
* 機密プロジェクトを特定の個人に限定する
* アクセス分離を求めるセキュリティポリシーの遵守
* 請負業者または外部コンサルタントのアクセス管理

## 仕組み

コンテンツアクセス管理は2つのレベルで機能します:

### 会社レベルの設定

会社全体のアクセスモデルは、**Project Access Control**トグルで設定します。

* **無効（デフォルト）**:オープンアクセス。会社のすべてのユーザーがすべてのプロジェクトにアクセスできます
* **有効**:制限付きアクセス。ユーザーは明示的にアクセス権を付与されたプロジェクトだけにアクセスできます

### プロジェクトレベルのアクセス

プロジェクトアクセス制御を有効にすると、ユーザーは以下の3つの方法のいずれかでプロジェクトにアクセスできます。

<Tabs>
  <Tab title="チームメンバー">
    プロジェクトに割り当てられたチームに所属するユーザーは自動的にメンバーレベルのアクセス権を得ます。これは直接メンバーと同じ権限を提供しますが、プロジェクトごとではなくチームレベルで管理されます。

    チームの詳細は[チームガイド](teams)を参照してください。
  </Tab>

  <Tab title="プロジェクトメンバー">
    メンバーはプロジェクトデータにアクセスできますが、管理能力は限定的です:

    * すべてのセキュリティ問題と脆弱性を閲覧
    * スキャン結果および過去のデータへのアクセス
    * 修正のレビューとインタラクション
    * 問題に関する議論への参加
    * プロジェクト設定の変更やプロジェクト削除ができません
  </Tab>

  <Tab title="プロジェクトオーナー">
    オーナーはプロジェクトを全面的に管理でき、次の操作が可能です。

    * すべてのプロジェクトセキュリティデータの閲覧(問題、スキャン、修正)
    * プロジェクト設定の変更
    * プロジェクト統合の管理
    * 他のユーザーやチームの追加/削除
    * プロジェクトの削除
  </Tab>
</Tabs>

### 特別なケース

<Note>**APIアクセス**:アクセス制御はウェブインターフェースとAPI呼び出しの両方に適用されます。ユーザーは適切な権限を持っていなければAPIを通じてプロジェクトデータにアクセスできません。</Note>

## コンテンツアクセス管理の実装方法

<Steps>
  <Step title="Project Access Controlを有効にする">
    <Tip>**必要な権限**:会社管理者権限</Tip>

    1. **Company Settings**に移動する
    2. **Project Access Control**設定を見つける
    3. **Project Access Control**トグルを有効にする
    4. 変更を保存する

    <Warning>有効にすると、明示的にアクセス権を付与されていないプロジェクトにユーザーがアクセスできなくなります。事前に導入計画を立ててください。</Warning>
  </Step>

  <Step title="プロジェクトへのアクセスを割り当てる">
    <Tip>**必要な権限**:`Change Project`権限またはプロジェクトオーナーロール</Tip>

    Project Access Controlを有効にした後、ユーザーにプロジェクトへのアクセス権を付与します。

    1. **Content Access**ページに移動する
    2. プロジェクトまたはメンバーを検索するか、チームまたはプロジェクトで一覧を絞り込む
    3. 各プロジェクトで次の操作を行う:
       * 現在のメンバーとチームを表示
       * 新しいユーザーをオーナーまたはメンバーとして追加
       * プロジェクトにチームを追加する
       * 既存のアクセス権を削除
    4. **Edit Members**を使用して、複数のプロジェクトにアクセス権の変更を一括適用する

    <Tabs>
      <Tab title="個別ユーザーの追加">
        1) 管理したいプロジェクトをクリックします
        2) **Add Member**または**Add Owner**を選択する
        3) 自社のユーザーリストからユーザーを選択する
        4) 役割の選択:
           * **オーナー**:プロジェクト全体の管理権
           * **メンバー**:セキュリティデータの閲覧および操作
        5) 追加内容を確認する
      </Tab>

      <Tab title="チームの追加">
        1. 管理したいプロジェクトをクリックします
        2. **Add Team**を選択する
        3. 自社のチームリストからチームを選ぶ
        4. 追加内容の確認
        5. そのチームの現役および将来のメンバー全員がメンバーレベルのアクセス権を持つ

        チームの作成と管理については[チームガイド](teams)を参照してください。
      </Tab>

      <Tab title="一括更新">
        1. **Edit Members**をクリックする
        2. 更新したいプロジェクトを絞り込みまたは検索する
        3. 対象プロジェクトの選択
        4. アクションを選択する:
           * ユーザーをメンバーまたは所有者として追加
           * メンバーおよび所有者からユーザーを削除
           * チームの追加または削除
           * ある所有者を別の所有者に置き換える
           * 選択されたプロジェクトから非アクティブなユーザーを削除する
        5. 更新内容を確定する
      </Tab>
    </Tabs>
  </Step>

  <Step title="アクセスの確認">
    アクセスを割り当てた後:

    1. Content Accessページで割り当てが正しいことを確認する
    2. ユーザーアカウントで適切なプロジェクトにアクセスできるかどうかをテストします
    3. アクセス権のないユーザーに制限対象のプロジェクトが表示されないことを確認する
  </Step>

  <Step title="継続的な管理">
    組織の進化に伴い:

    * **新規プロジェクト**:新規プロジェクト作成時にオーナーとメンバーを割り当てる
    * **新規ユーザー**:関連するプロジェクトやチームに追加
    * **役割変更**:役割が変更された際にアクセスを更新し、プロジェクトオーナーを一括で置き換える
    * **離脱**:非アクティブユーザーはアクティブアクセスリストから非表示になり、選択されたプロジェクトから非アクティブユーザーを一括で削除できます
  </Step>
</Steps>

## ベストプラクティス

<AccordionGroup>
  <Accordion title="有効化する前に計画" icon="calendar">
    プロジェクトアクセスコントロールを有効にする前に:

    * どのユーザーがどのプロジェクトにアクセスできるべきかを文書化すること
    * まずチーム作成を検討し、割り当てを簡素化すること
    * 組織への変更を伝える
    * 一部のプロジェクトを対象とする試験導入を検討する
  </Accordion>

  <Accordion title="Teamsを活用して大規模環境に対応" icon="users">
    複数のユーザーが参加するプロジェクトでは、個別ではなくチーム単位で割り当てます。

    * ✅ 10プロジェクト(10オペレーション)に「バックエンドチーム」を追加
    * ❌ 10プロジェクト(150のオペレーション)に15人の個別ユーザーを追加

    Teamsは継続的な管理も非常に容易にします。
  </Accordion>

  <Accordion title="プロジェクトごとに1人以上のオーナーを割り当て" icon="user-shield">
    各プロジェクトに、次の操作が可能なオーナーを1人以上割り当てます。

    * プロジェクト設定の管理
    * 他のユーザーの追加/削除
    * プロジェクト固有の構成を扱う

    <Warning>オーナーがいないと、プロジェクトの管理が難しくなります。</Warning>
  </Accordion>

  <Accordion title="オーナーとメンバーを区別" icon="user-gear">
    オーナーロールは必要なユーザーだけに割り当てます。

    * **オーナー**:プロジェクトリーダー、マネージャー、プロジェクトを担当するシニアエンジニア
    * **メンバー**:コントリビューター、レビュアー、閲覧権限が必要な関係者

    <Tip>全員をオーナーにすると、担当が不明確になり、セキュリティリスクが高まります。</Tip>
  </Accordion>

  <Accordion title="定期的なアクセス監査" icon="clipboard-check">
    プロジェクトアクセスの定期的なレビューをスケジュールする:

    * 四半期または半年ごとに、各プロジェクトへのアクセス権を確認
    * 不要なユーザーのアクセス権を解除する
    * 役割が変更されたユーザーのアクセスを更新すること
    * フィルタリングされたプロジェクト間で古くなった割り当てをまとめて整理するための一括アクション
    * コンプライアンス目的でのアクセスデータのエクスポート
  </Accordion>

  <Accordion title="検索機能を使用" icon="magnifying-glass">
    コンテンツアクセスページには検索機能とフィルターが含まれています:

    * 特定のプロジェクトを素早く見つける
    * アクティブユーザーまたは非アクティブユーザーを検索し、割り当てられたプロジェクトを確認します
    * アクセスのレビューや一括変更の適用前にチームやプロジェクトごとにフィルタリングする
  </Accordion>

  <Accordion title="アクセスデータをエクスポート" icon="download">
    <Tip>**必要な権限**:View Content Access権限</Tip>

    次の用途にアクセス設定をエクスポートできます。

    * コンプライアンス監査
    * セキュリティレビュー
    * 文書化目的
    * 大量変更を行う前のバックアップ

    Content Accessページの**Export**ボタンを使用して、有効なプロジェクトアクセス割り当てをCSV形式でダウンロードします。
  </Accordion>

  <Accordion title="ワークフローを考慮" icon="diagram-project">
    組織の実際の運用方法にアクセス制御を合わせます。

    * チームがサイロ化(フロントエンド/バックエンド/モバイルが別々)の場合、厳格なアクセス制御を適用します
    * チーム構成が流動的で共同作業が多い場合は、オープンアクセスが適していることがあります
    * ハイブリッド方式を採用:ほとんどのプロジェクトはオープンアクセス、機密プロジェクトは制限付きアクセス(ただし一部のプロジェクトは別の会社スペースに置く必要があります)
  </Accordion>

  <Accordion title="変更を伝える" icon="megaphone">
    アクセスを変更する際:

    * アクセス権を失う前に影響を受けるユーザーに通知する
    * アクセスが許可または取り消される理由の説明
    * アクセスポリシーを文書化し、ユーザーがルールを理解できるようにする
  </Accordion>

  <Accordion title="最小限の権限から開始" icon="shield">
    迷った時:

    * 所有者アクセスではなくメンバーアクセスを付与する
    * 必要に応じて、ユーザーは権限の追加を申請できます
    * 過剰な権限を取り消すより、必要に応じて権限を追加する方が容易です
  </Accordion>
</AccordionGroup>

## よくある質問

<AccordionGroup>
  <Accordion title="プロジェクトアクセス制御を有効にしたとき、既存ユーザーに何が起こりますか?">
    オーナー、メンバー、またはチームとして明示的に割り当てられていないプロジェクトには、直ちにアクセスできなくなります。事前に計画し、機能を有効にする前または直後にアクセス権を割り当ててください。
  </Accordion>

  <Accordion title="一部のプロジェクトではアクセス制御を有効にしても、他のプロジェクトでは無効にできますか?">
    できません。Project Access Controlは会社全体の設定であり、会社内のすべてのプロジェクトに対して有効または無効になります。
  </Accordion>

  <Accordion title="オーナーとメンバーの違いは何ですか?">
    オーナーはプロジェクト設定とアクセス権を管理でき、`Can delete project`権限も持つ場合はプロジェクトを削除できます。メンバーはセキュリティデータを表示、操作できますが、プロジェクト設定やアクセス権は変更できません。
  </Accordion>

  <Accordion title="もし誰かが直接のメンバーであり、同時にプロジェクトに割り当てられたチームの一員でもある場合、どうなるのでしょうか?">
    両方の経路でアクセスできます。チームから削除しても直接付与されたメンバー権限には影響せず、その逆も同様です。
  </Accordion>

  <Accordion title="アクセス権がなくても、どのプロジェクトが存在するか確認できますか?">
    いいえ。プロジェクトアクセス制御を有効にすると、ユーザーは自分がアクセスできるプロジェクトのみを見ることができます。アクセスできないプロジェクトは完全に隠されています。
  </Accordion>

  <Accordion title="統合はアクセス制御を尊重しますか?">
    はい。API呼び出しと連携にも、Webインターフェースと同じアクセス制御ルールが適用されます。
  </Accordion>

  <Accordion title="何かをテストするために一時的にアクセス制御を無効にすることはできますか?">
    はい、プロジェクトアクセスコントロールのオン・オフを切り替えることができます。ただし、無効化・再有効化するたびに、アクセス割り当てが適切かどうかを確認する必要があります。
  </Accordion>

  <Accordion title="誰がプロジェクトアクセスの割り当てを管理できますか?">
    プロジェクトオーナーは担当プロジェクトのアクセス権を管理できます。会社管理者はすべてのプロジェクトのアクセス権を管理できます。通常のメンバーはアクセス権を管理できません。
  </Accordion>

  <Accordion title="ユーザーが非アクティブ化された場合、何が起こるのでしょうか?">
    無効化されたユーザーは、Content Accessの表、メンバーモーダル、CSVエクスポートで、有効なプロジェクトオーナーまたはメンバーとして表示されなくなります。会社管理者は**Edit Members**を使用して、選択したプロジェクトから無効化されたユーザーを一括削除できます。
  </Accordion>

  <Accordion title="これはスキャンや修正の方法に影響しますか?">
    いいえ。アクセス制御は、プロジェクトとそのデータを*閲覧*できる人にのみ影響します。Corgeaがリポジトリをスキャンしたり修正を生成したりする方法は変わりません。
  </Accordion>
</AccordionGroup>

***

**関連ドキュメント:**

* [チームガイド](teams) - 効率的なアクセス制御に使用するチームの作成と管理
* [ユーザー管理](user_management) - 組織内のユーザー管理

**サポートが必要な場合** 組織のコンテンツアクセス管理の設定や運用については、Corgeaサポートにお問い合わせください。
