セキュリティ・信頼性
EM-OS のアクセス制御・監査・信頼性(SLO)に関する情報を、各マニュアルページから横断的にまとめたものです。詳細な仕様は各リンク先を参照してください。
このページは既存マニュアルの該当セクションを集約した概要です。認証取得状況や契約条件など、マニュアルに記載のない事項については組織の管理者または営業担当にお問い合わせください。
アクセス制御 (RBAC)
最小権限の原則に基づき、3つのロールでアクセスを制御します。
| ロール | 主な権限 |
|---|---|
| Org Admin | 組織全体の設定、メンバー招待、全データの閲覧・編集 |
| Lead(マネージャー) | 担当チームのメンバー管理、1on1、ADR承認、評価、スキル更新の承認 |
| Member(一般ユーザー) | 自身のプロフィール更新、1on1参加、データ閲覧(非公開設定を除く) |
監査ログ
「いつ、誰が、何をしたか」を以下のカテゴリで記録します。
- 認証系: ログイン、ログアウト、ログイン失敗
- 組織系: チームの作成・削除、メンバーのロール変更、招待の発行
- 管理系: 契約プランの変更、各種システム設定の変更
- データ系: ADR の削除、機密性の高い成果物の操作
詳細: 管理者機能 > 監査ログ
機密情報の可視性制御
給与や単価などの金銭的情報は、システム設定 financial_visibility によって公開範囲を制御できます。工数実績分析における人件費算出も、この設定に基づき可視性が制限されます。
詳細: 管理者機能 > システム設定
決済情報の取り扱い
サブスクリプションの決済は Stripe 連携を通じて行われ、クレジットカード情報の登録・請求履歴の確認・プランのアップグレードが可能です。
外部サービス連携の範囲
| 連携先 | 連携内容 |
|---|---|
| GitHub | Four Keys メトリクス収集、Issue とバックログの同期、ユーザープロフィールの同期 |
| Slack | アラート通知、承認フロー(スキル更新・ADR等)の通知 |
詳細: 管理者機能 > 外部ツール連携
信頼性 (SLO management)
システムの信頼性を、以下の3つの概念で定量的に管理します。
- SLI (Service Level Indicator): 計測すべき指標(例: API レイテンシ < 300ms の割合)
- SLO (Service Level Objective): SLI の達成目標値(例: 99.9%)
- Error Budget: 目標値に対する余裕分。イノベーションへの投資か信頼性向上かの判断基準として利用
詳細: テクニカルマネジメント > サービスレベル目標 (SLO Management)
インシデント対応
重大なインシデントや SLO 違反発生時は、ポストモーテム(振り返り)のプロセスで対応します。
- 根本原因分析 (RCA): 5 Whys を用いて構造的な問題を特定
- タイムライン記録: 発生から検知・対応・復旧までを時系列で記録
- アクションアイテム連携: 再発防止策を「技術的負債」として登録し、完了まで追跡
- 責めのない文化 (Blameless): 個人の責任追及ではなく、システムの脆弱性改善にフォーカス
