リモートアクセスの権限を管理するとき、管理者の時間を本当に奪うのは、難しい技術的課題ではありません。繰り返しの作業です。
従業員 100 人、管理対象のマシン 50 台の企業を考えてみてください。開発部門の全員がすべての開発環境ホストに接続できるようにするには、管理者は権限を 1 件ずつ作成することになります。新入社員が入り、異動があり、退職者が出るたびに、同じ作業が最初からやり直しです。さらに厄介なことに、権限が数千件に積み上がると、「この権限は誰が、なぜ付与したのか」を誰も説明できなくなります。
SOSI 2.2.0 が解決しようとしているのは、この問題です。
人をグループに、マシンをグループに。組み合わせは一度だけ
新バージョンでは 3 つの概念を導入しました。ユーザーグループ、デバイスグループ、そして 2 つを結びつけるグループ権限です。
管理者は開発部門のメンバーをユーザーグループにまとめ、開発環境のホストをデバイスグループにまとめ、「開発部門 → 開発環境ホスト」というグループ権限を 1 件作成します。システムはただちにその宣言を個別の権限へ展開します。グループ内の各メンバーとグループ内の各マシンの組み合わせごとに 1 件ずつです。
5 人 × 4 台で 20 回必要だった操作が、1 回で済みます。利用期間、1 日のうち接続を許可する時間帯、LDAP 自動ログインを使うかどうかといった条件も、一度設定すればグループ全体に適用されます。

人事異動のたびに設定を補う必要はありません
この仕組みの本当の価値は、自動的に維持されることにあります。
新しいメンバーが開発部門のグループに加われば、そのグループ権限が対象とするすべてのマシンへのアクセス権をただちに取得します。退職や他部門への異動があれば、そのグループから生成された権限は自動的に取り消されます。デバイスも同様で、新しい開発ホストをデバイスグループに追加すれば、開発部門の全員が接続できるようになります。
後から開発部門の接続可能時間を終日から就業時間内に変更したい場合も、そのグループ権限 1 件を変更すれば、生成されたすべての権限が併せて更新されます。数十件のリストを 1 つずつ編集する必要も、途中で 1 件見落とす心配もありません。
適用されなかったものと、その理由が見えます
一括操作で最も怖いのは、「本当にすべて成功したのか」が分からないことです。
グループ権限のページには「生成済み / 予定件数」がそのまま表示され、ユーザーとデバイスの各組み合わせの現在の状況も確認できます。適用されなかった組み合わせについては、画面が理由を説明します。多くの場合、そのユーザーがそのマシンに対してすでに管理者が手動で作成した権限を持っている(システムは既存の手動設定を上書きしません)か、そのデバイスの LDAP ログイン方針がユーザーの認証方式と一致していないかのどちらかです。
未適用の組み合わせがあっても一括処理全体が失敗することはなく、他はそのまま有効になります。管理者が原因を解消したうえで「再適用」を押せば、あらためて展開されます。
設定の食い違いを防ぐ
グループから生成された権限は、アクセス許可一覧に出所のグループが表示され、個別に編集・削除することはできません。
この制限は意図的なものです。個別の変更を許してしまうと、次回のグループ同期で上書きされ、管理者は「変更したはずなのに元に戻っている」という不可解な状況に直面します。これらの権限を調整するにはグループ権限を変更し、その変更がグループ全体に適用されます。設定の正しさの拠りどころは常に 1 つだけです。
アクセス許可一覧には絞り込みも追加され、手動作成の権限だけ、あるいはグループ由来の権限だけを表示できます。どのアクセス権が個別対応で、どれが部門のルールによるものかを棚卸しする際に役立ちます。
「この人がこのマシンに接続するときはこのアカウントを使う」という指定が必要な場合は、引き続き手動作成のデバイスアクセス権限をご利用ください。グループ単位ではこれをあえて提供していません。指定した 1 つのアカウントをグループ全体に適用すると、全員が同じログイン ID を共有することになり、監査の際に「誰が操作したのか」に答えられなくなるためです。
デバイスも 1 台ずつ登録する必要はありません
導入初期に最もつまずきやすいのが、数百台のマシンを 1 台ずつ手作業でシステムに入力する工程です。
2.2.0 では、デバイスをスプレッドシートから一括インポートできます。デバイス一覧からテンプレートをダウンロードし、記入してアップロードすると、バックグラウンド処理の完了後に結果と失敗一覧が報告されます。テンプレートの各列見出しにはマウスを合わせるだけで見える説明が付いているため、資料を見返す必要はありません。
重複の判定は、デバイス名ではなくアドレスとポート番号で行います。同じマシンが RDP と SSH で同名の 2 件として登録されることは正当にあり得ます。「同一のサービス」を本当に識別するのは、アドレスとポート番号の組み合わせです。既存のデバイスと重複する行は、設定を上書きするのではなく、登録されずに失敗一覧へ記載されます。
多数のデバイスを管理する管理者は、デバイス一覧をカードから情報密度の高いテーブル表示に切り替えたり、1 ページの表示件数を設定したりもできます。レイアウトはロールごとに設定できるため、管理者はテーブル、一般ユーザーはカードというように、互いに影響せず使い分けられます。
録画の保存コストは、あなたが決められます
セッション録画は監査の基盤である一方、ディスク容量を大きく消費します。
2.2.0 では全体設定に録画画質の 3 段階(高画質・バランス・容量優先)を追加しました。既定値はバランスです。リモートデスクトップは合成された映像であり、広い単色領域と文字が中心で、実写のようなノイズがありません。この種の映像では、最高画質が費やす追加のデータ量はほとんど見分けがつかない一方、ファイルサイズは大きく増えてしまいます。
元の録画ファイルも圧縮して保存するようになり、実測で約 4 割の容量を削減できます。再生や変換への影響はありません。既存の録画も新しい設定で再変換して縮小できます。
さらに、録画解像度は自由入力からプルダウンに変わり、1280x720 から 3840x2160 までの代表的なサイズを選べるようになりました。カスタム入力に切り替えることもでき、形式は自動的に検証されます。この値は変換コマンドにそのまま渡されるため、従来は形式を誤ると変換時に静かに失敗していましたが、保存前に検出されるようになりました。
機能と修正の全一覧は、2.2.0 リリースノートをご覧ください。