①-b 対策:forceLoginOrgUUID と端末状態別の打ち手
技術的には forceLoginOrgUUID で会社Org以外のログインを防げます。ただし効力範囲と端末管理状況の前提を理解しておく必要があります。
| 組織・端末の状態 | 現実的な対策 |
|---|---|
| MDMあり・ローカル管理者権限なし | MDM / OS-level policy で forceLoginOrgUUID・permissions・hooks・MCP制御を配布 |
| MDMあり・sudo/admin 可能 | MDMで再適用+EDR/SIEM/ConfigChange hook で設定変更を検知。sudo常用を見直す |
| MDMなし・会社端末 | file-based managed settings + 構成管理 + 定期監査 |
| BYOD / 外部委託 | server-managed settings + SSO + 利用規程 + ログ監査。高リスク用途は対象外に |
| 小規模組織 | 技術統制より、会社アカウント利用ルール・教育・利用量レビューから始める |
認証アカウントの切替は、企業のセキュリティ境界そのものを切り替える行為。
forceLoginOrgUUID:会社Orgに属さないアカウントの OAuth ログイン+ANTHROPIC_API_KEY / ANTHROPIC_AUTH_TOKEN / apiKeyHelper 起動をブロック。
※ Bedrock / Vertex / Foundry など第三者プロバイダ経由は対象外 → 各クラウド IAM で利用アカウントを制限する。
