14 / Part 2. 公式機能

①-b 対策:forceLoginOrgUUID と端末状態別の打ち手

技術的には forceLoginOrgUUID で会社Org以外のログインを防げます。ただし効力範囲と端末管理状況の前提を理解しておく必要があります。

組織・端末の状態 現実的な対策
MDMあり・ローカル管理者権限なし MDM / OS-level policy で forceLoginOrgUUID・permissions・hooks・MCP制御を配布
MDMあり・sudo/admin 可能 MDMで再適用+EDR/SIEM/ConfigChange hook で設定変更を検知。sudo常用を見直す
MDMなし・会社端末 file-based managed settings + 構成管理 + 定期監査
BYOD / 外部委託 server-managed settings + SSO + 利用規程 + ログ監査。高リスク用途は対象外に
小規模組織 技術統制より、会社アカウント利用ルール・教育・利用量レビューから始める

認証アカウントの切替は、企業のセキュリティ境界そのものを切り替える行為。

forceLoginOrgUUID:会社Orgに属さないアカウントの OAuth ログイン+ANTHROPIC_API_KEY / ANTHROPIC_AUTH_TOKEN / apiKeyHelper 起動をブロック。

※ Bedrock / Vertex / Foundry など第三者プロバイダ経由は対象外 → 各クラウド IAM で利用アカウントを制限する。