1. はじめてのセットアップ
Circumflex Security の初回設定は以下 3 ステップです。各ガイドの手順に従ってください。
- Google Cloud プロジェクト連携
/cspm スラッシュコマンド設定と承認者管理。worker-sa への IAM 付与手順も含みます。
- Slack 連携・Signing Secret 設定
Slack App 作成・OAuth インストール・Signing Secret 登録の手順。
- Domain Restricted Sharing 対応
顧客 Google Cloud に Domain Restricted Sharing 制約がある場合の対応手順。
設定が完了したら、Web の ダッシュボード から最初のスキャンを実行できます。
2. 検知ルール解説
Circumflex Security が対応している検知ルールの一覧は、機能ページの「対応している検知ルール」セクションをご覧ください。
機能ページの検知ルール一覧へ →個別ルールの詳細解説(修復前後のリソース変化・誤検知防止のヒント)は今後追加予定です。
3. FAQ
Q. 検知ルールを OFF にしたい
A. Web の「設定 → プロジェクト → ルール」(/settings/projects/[id]/rules) で個別にトグルできます。OFF にしたルールはそのプロジェクトのスキャンで除外されます。複数プロジェクトをご利用の場合、プロジェクト単位で個別に設定します。
Q. Slack の通知チャンネルを変えたい
A. Web の「設定 → Slack 連携」から Slack App を再 OAuth インストールしていただくと、新しい通知チャンネルを選択できます。既存のチャンネル設定は上書きされます。
Q. 承認者を追加したい
A. Web の「設定 → Slack → 承認者管理」で Slack User ID を登録できます。Slack User ID は Slack の任意のチャンネルで `/cspm whoami` を実行すると、ephemeral で表示されます(自分以外には見えません)。
Q. 検知のみ(修復しない)モードにしたい
A. Web の「設定 → プロジェクト → 修復モード」で「検知のみ」を選択してください。Slack 通知から承認ボタンが非表示になり、修復処理は実行されません。AI による分析結果と検知内容の通知は引き続き行われます。
4. トラブルシューティング
修復が failed のまま動かない
主な原因は Google Cloud API のレート制限 (Cloud Logging の 429 Too Many Requests 等) または依存性違反です。
Slack に「dependency-skipped」通知が来ている場合は、自動学習によって次回スキャンで自動除外されます(手動操作は不要)。 それ以外の failed については、サポートまでご連絡ください: support@circumflex.jp
onboarding で IAM binding が弾かれる
顧客 Google Cloud の組織ポリシー「Domain Restricted Sharing」(constraints/iam.allowedPolicyMemberDomains) が原因です。組織管理者に Circumflex の組織を許可リストへ追加していただく必要があります。
詳細手順は Domain Restricted Sharing 対応ガイド をご覧ください。
「dependency-skipped」通知が来る意味
unused-api ルールにおいて「依存先 API として実機学習された」状態を表します。 他の API から内部的に呼び出されているため、自動で検知対象から除外されています。再有効化やコード変更により依存関係が解消されると、次回以降のスキャンで自然に検知対象に戻ります。手動操作は不要です。
5. 用語集
- Finding
- 検知された 1 件のリスク。リソース ID + ルール ID で一意に識別されます。
- 検知ルール
- 公開バケット・SA キー長期放置等の判定ロジック単位。core レジストリで管理されます。
- 修復 (Repair)
- 検知された違反を解消する操作。disable や設定変更等の可逆操作のみで行われます。
- 元に戻す (Undo)
- 修復前の状態にロールバックする操作。修復実行前のスナップショットを使って復元します。
- 例外 (Exception)
- 「無視」した Finding。次回以降の AI 診断対象から除外されます。
- 承認者
- Slack 上で承認ボタンを押せる利用者。Web の「設定 → Slack → 承認者」で Slack User ID を登録します。
- 検知のみモード
- 検知通知のみを行い Slack 承認ボタンを非表示にする運用モード。修復処理は実行されません。
- canary ルール
- 一部プロジェクトで先行検証中のルール。本番リリース前のお試し段階です。
- dependency-skipped
- unused-api ルールの依存性自動学習により検知対象から除外された状態。Slack に通知が届きます。
- cspmDetect / cspmRepair
- 顧客 Google Cloud プロジェクトに付与する 2 つのロール。検知用と修復用に分離されています。
6. 承認・運用フロー
承認者管理
Slack の任意のチャンネルで
/cspm whoamiを実行して Slack User ID を取得し、Web の「設定 → Slack → 承認者」で登録します。詳細は /cspm スラッシュコマンドガイドをご覧ください。検知のみモード
初回導入時は「検知のみモード」での運用を推奨します。全リスクを可視化し、内容を確認した後で修復モードへ切り替えると、運用上の安全性が高まります。Web の「設定 → プロジェクト → 修復モード」で切替できます。
スーパーアドミン承認ゲート
新規 onboarding 時は Customer ステータスが「承認待ち」となり、当社サポートチームによる接続確認後に「アクティブ」になります。承認の進捗確認は support@circumflex.jpまでご連絡ください。