IOSOR ガイド
送信、承認、エクスポートの権限分離
送信、承認、エクスポートの権限を分離し、財務の月末CSV出力によって本番SMSが誤送信されるのを防ぎます。Live昇格をランウェイとコンプライアンスの判定に紐付けます。
前払い型メッセージングのリスクは、送信、承認、エクスポートという3つの操作に集約されます。送信操作は本番SMSを投入し、ウォレット残高を消費します。
IOSORでは、これらの動詞(操作権限)を明確に分割することを求めています。エクスポート権限は財務およびプロダクトレポート担当に、承認権限はランウェイのグリーン条件を監視するローンチおよびコンプライアンス責任者に割り当てます。
3つの動詞を3名の担当者にマッピングする
「担当者/グループ → 送信 / 承認 / エクスポート」の明示的なマトリクスを作成します。少人数チームであっても別々の席を割り当てることが推奨されます。1人の人間が一時的に兼務する必要がある場合は、その二重役割と終了予定日をドキュメントに記録します。恒久的な「神権限(スーパー管理者)」を作成してはなりません。
送信には、本番送信API、コンソールのいっせい送信ツール、パイプラインから離脱可能な自動化アイデンティティが含まれます。承認には、キャンペーンのLive化、テンプレートの公開、ドラフトをLive状態に切り替える一切の操作が含まれます。
財務のエクスポート権限に送信権限を継承させない
月末午前02:00のエクスポートは財務の仕事です。元帳データをダウンロードするアカウントが、本番の送信権限を保持していてはなりません。財務部門が特定回線の利用額を検証する必要がある場合は、送信コンソールではなく、エクスポート権限と閲覧専用のステータスビューを付与します。
ロール変更のたびに分離テストを実施してください。エクスポート権限のアカウントでログインし、送信機能が非表示または拒否されることを確認します。UIに送信ボタンが残っている場合、そのマトリクスは管理機構ではなく単なる資料に過ぎません。パートナーが「1つの管理者アカウントですべてを行いたい」と要求した場合は、プリペイドの原則に基づいて答えてください。送信権限を持つエクスポートアカウントは、サイレントタイムやSTOP処理が誤って迂回される最大原因です。操作を分離するか、Live化を延期してください。
承認はランウェイとコンプライアンスの前に配置する
承認は形だけのチェックボックスではありません。これはDay-1ランウェイのグリーン信号と本番コンプライアンスゲートに直接結合しています。キャンペーンをLiveに承認する担当者は、マーケティングカレンダーだけでなく、Webhookのハートビート更新状況、メッセージ配信準備状態、コンプライアンスステータスを確認する必要があります。「既に管理者権限を持っているから」という理由でエクスポート担当者にLive切替を承認させてはなりません。ランウェイの根拠がない承認は、残高のあるウォレットでも解決できないトラブルを引き起こします。ランウェイがレッド表示の場合、ウォレットがグリーンであっても承認は拒否されなければなりません。
最初のLive前に共有スーパー管理者を全廃する
財務、エンジニアリング、運用で1つのパスワードを共有すると、3つの動詞の分離が無効化されます。最初の本番送信前に、名前付きの個別アカウントへ移行してください。送信を行う自動化アイデンティティには、「共有ボット」ではなく、送信権限の隣に人間の責任者を明記する必要があります。パートナーのホワイトレーベル管理者も同じルールに従います。テナントのエクスポートロールは送信パスから完全に除外し、表面ゲートとコンプライアンス基準の整合性を維持します。
関連する運用パス
IOSORで始める
IOSOR コンソールでアクティブなチームシートを監査し、各ユーザーを「送信」「承認」「エクスポート」のいずれかに厳格に割り当ててください。元帳のエクスポート権限を必要とする財務または経理のプロファイルからは、直ちに本番環境の送信権限を剥奪してください。チームの人員が現在限られている場合は、明示的な終了日を設定した一時的な兼務例外を設け、ライブ提出のゲートに到達する前に共有のスーパー管理者アカウントが存在しない状態を確保してください。
IOSORの要点
月末のレポート作成用シートにライブ配信機能が保持されている場合、広範なアクセス権限は深刻な運用リスクをもたらします。3つの主要な動詞を分離することで、日常的な02:00の元帳ダウンロードが誤って本番環境のSMS一斉送信を引き起こしたり、コンプライアンス承認をバイパスしたりするのを確実に防ぎます。
財務および経理のシートはエクスポートと読み取り専用のステータス表示に制限し、承認権限はWebhookの稼働状況やコンプライアンスゲートを監視するチームリードに厳格に紐付けてください。共有のスーパー管理者アカウントに依存したり、自動送信スクリプトを名前のない人間の所有者なしで放置したりしないでください。
このガイドは役に立ちましたか?
関連ガイド
- 送信権限と API キーローテーションの運用設計
人のロールが送信権限を決定します。API キーのローテーションとサンドボックスの切り替えは Developers の管轄に維持し、シート権限の付与とシークレットのライフサイクルを混同しないでください。
- エクスポート権限でメッセージを送信させてはならない
プリペイドモデルにおける最小権限の原則:監査およびGDPRデータ抽出権限は配信実行の席ではありません。レポート用ロールは本番メッセージ経路において常に読み取り専用に保ちます。