5.1 概念と用語 5.1.1 最小権限 5.1.2 ゼロトラストネットワーキング 5.1.3 ゼロタッチ 5.2 リスクに基づくアクセスの分類 5.3 ベストプラクティス 5.3.1 小さく機能的なAPI 5.3.2 非常ボタン 5.3.3 監査 5.3.4 テストと最小権限 5.3.5 アクセス拒否の診断 5.3.6 グレースフルな障害と非常ボタンの仕組み 5.4 導入例:設定の配布 5.4.1 OpenSSH経由のPOSIX API 5.4.2 ソフトウェア更新API 5.4.3 OpenSSHのカスタムForceCommand 5.4.4 カスタムHTTPレシーバー(サイドカー) 5.4.5 カスタムHTTPレシーバー(インプロセス) 5.4.6 トレードオフ 5.5 認証と認可を判断するためのポリシーフレームワーク 5.5.1 高度な認可制御の使用 5.5.2 広く使われている認可フレームワークへの投資 5.5.3 潜在的な落とし穴の回避 5.6 高度な制御 5.6.1 マルチパーティ認可(Multi-Party Authorization = MPA) 5.6.2 3要素認可(Three-Factor Authorization = 3FA) 5.6.3 ビジネス上の正当性 5.6.4 一時アクセス 5.6.5 プロキシ 5.7 トレードオフと緊張関係 5.7.1 セキュリティの複雑さの増大 5.7.2 コラボレーションと企業文化への影響 5.7.3 セキュリティに影響を与える高品質のデータとシステム 5.7.4 ユーザーの生産性への影響 5.7.5 開発者の複雑さへの影響 5.8 まとめ