Salesforce Security Center Essentialsを使ってみた
投稿日:
更新日:
#Salesforce #Security Center Essentials
目次
- 1. 無料で始めるセキュリティ設定と強権限ユーザーの棚卸し
- 2. Security Center Essentialsとは
- 3. 検証環境で利用を開始する
- 3.1 1.閲覧権限を付与する
- 3.2 2.初回のメトリクス収集を開始する
- 4. 画面で確認できる情報
- 4.1 実機では強い権限の付与状況も確認できた
- 5. 実際にデータを更新してみた
- 5.1 レポートのエクスポート:76件
- 5.2 「すべてのデータの参照」「すべてのデータの編集」もユーザー単位で確認
- 5.3 セキュリティ状態チェック:スコア60%
- 5.4 接続アプリケーション:35件
- 6. 詳細画面の見方
- 7. 収集結果はホーム画面にも反映される
- 8. 実務での使い方
- 8.1 1.初回は「基準点」を作る
- 8.2 2.リリース前後で差分を見る
- 8.3 3.強い権限を定例レビューする
- 9. 使って分かった注意点
- 10. フル版Security Centerとの違い
- 11. まとめ
- 12. 参考資料
無料で始めるセキュリティ設定と強権限ユーザーの棚卸し
Salesforceのセキュリティ点検では、Health Check、接続アプリケーション、権限セット、プロファイルなど、確認先が分散しがちです。Security Center Essentialsは、それらのうち特に重要な情報をダッシュボードへ集め、直近30日間の変化と現在の状態を確認しやすくします。
今回は検証環境で初期設定からデータ収集までを試しました。この記事では、公式情報だけでなく、実際の画面で確認できた操作、表示項目、初回収集時に注意したい点をまとめます。
なお、本記事は2026年9月時点の検証環境(日本語UI)で行った実機検証をもとにしています。今後のリリースや環境によって、画面表示や利用条件が変わる可能性があります。
Security Center Essentialsは、Health Checkや接続アプリケーションなどの設定状況に加え、強い権限が誰に付与されているかを1つの画面から確認できる機能です。今回の検証では、権限を付与してアプリを開き、メトリクスごとにデータを収集すると、詳細画面とホーム画面の両方に結果が反映されました。初回の棚卸しや定例点検の入口として、実務で使いやすい機能です。
Security Center Essentialsとは
Security Center Essentialsは、Salesforce組織のセキュリティ状態を確認するための無償ダッシュボードです。フル版のSecurity Centerが複数組織の集中管理やアラートなどを担うのに対し、Essentialsはログイン中の1組織を対象に、基本的な棚卸しと変化の確認を行います。
| 項目 | 内容 |
|---|---|
| 対象画面 | Lightning Experience |
| 対象範囲 | ログイン中の1組織 |
| データ保持 | 直近30日間 |
| 自動収集 | 本番、Full Sandbox、Partial Copy Sandboxでは週1回 |
| 今回の検証環境 | 最初にメトリクスデータの収集を開始する |
| 必要な権限 | 「セキュリティセンターページの表示」システム権限 |
| 費用 | Security Center Essentials自体は追加費用なし |
対象エディションについて、2026年7月のSalesforce公式ブログではEnterprise、Unlimited、Performance Editionと案内されています。一方、現在のSalesforce Helpでは「すべてのエディション」と記載されています。利用できるかどうかは、対象組織で確認してください。
検証環境で利用を開始する
1.閲覧権限を付与する
最初に、利用者へ「セキュリティセンターページの表示」システム権限を付与します。専用の権限セットを作成して付与すれば、システム管理者権限を広く渡さずに閲覧者を限定できます。

図1 権限セットで「セキュリティセンターページの表示」を有効化
権限セットをユーザーへ割り当てると、アプリケーションランチャーから「セキュリティセンター」を開けました。アプリを表示するための追加設定は不要です。ただし、今回の検証環境では、別途メトリクスデータの収集開始が必要です。
2.初回のメトリクス収集を開始する
今回の検証環境では、初回アクセス時点ではグラフや件数が空欄でした。画面上部に表示される「メトリクスデータを収集」から収集を開始します。

図2 初回収集前のSecurity Center Essentialsホーム
収集開始後、すべての項目が一度に即時表示されるのではなく、各メトリクスの詳細画面にある「データを更新」から個別に収集できました。処理中は「0/1件のテナントのレポート」、完了後は「1/1件のテナントのレポート」と表示されます。
画面で確認できる情報
公式資料では、構成メトリクスとして次の7項目が案内されています。Health Check、外部連携、パッケージ、IP範囲を一か所から確認できる構成です。
| 分類 | メトリクス | 確認するポイント |
|---|---|---|
| Health Check | セキュリティ状態チェック | 基準への準拠度、スコア、重大・警告・準拠の件数 |
| Health Check | セキュリティ状態チェックのベースライン | 基準の変更や追加・削除 |
| 外部連携 | 接続アプリケーション | アプリ名、バージョン、スコープ、利用状況、更新者 |
| パッケージ | 管理パッケージ | 導入済みパッケージと変更 |
| パッケージ | 未管理パッケージ | 導入済みパッケージと変更 |
| IP範囲 | ログインIPアドレスの制限 | プロファイルに設定されたログイン許可範囲 |
| IP範囲 | 信頼済みIP範囲 | 組織レベルで信頼済みとしたネットワーク範囲 |
実機では強い権限の付与状況も確認できた
今回の画面では、構成メトリクスとは別に「Permissions」カテゴリがあり、次の権限について、付与対象ユーザーと変更状況を確認できました。セキュリティ点検では、こちらの方がすぐに活用しやすい場面も多そうです。
| 確認できた権限 | 主なリスク・確認観点 |
|---|---|
| Apex 開発 | 本番コードを作成・変更できるユーザーが必要最小限か |
| すべてのデータの参照 | 共有設定を超えて全データを参照できる対象が妥当か |
| すべてのデータの編集 | 全データを編集・削除できる対象が妥当か |
| アプリケーションのカスタマイズ | メタデータやアプリ構成を変更できる対象が妥当か |
| ウィークリーデータのエクスポート | 組織データを一括エクスポートできる利用者が適切か |
| メタデータAPI関数を使用したメタデータを変更 | API経由で設定を変更できるユーザーや連携が管理されているか |
| レポートのエクスポート | レポートデータを外部へ出力できる利用者が適切か |
実際にデータを更新してみた
各詳細画面の右上にある「データを更新」を押すと、そのメトリクスの収集が始まります。今回の検証では、複数のメトリクスを同じ時間帯に順番に更新できました。同一メトリクスを短時間に再実行した場合の制限は、今回の検証では確認していません。
レポートのエクスポート:76件
「レポートのエクスポート」では、権限を持つユーザーが一覧化されました。明細にはテナント、ユーザー、ユーザーメール、ユーザーライセンス、コンテキスト種別、コンテキスト、アクション、アクション日が表示されます。権限がプロファイル経由なのか、権限セットなど別の経路なのかを追うための手掛かりになります。

図3 「レポートのエクスポート」の初回収集結果
初回収集では、以前から存在していた割り当てもアクション「Added」として取り込まれました。そのため、初日の棒グラフに表示された76件を「その日に76人へ権限を追加した」と読むのは誤りです。初回は現在状態を取り込んだ基準点として扱い、2回目以降の差分から変更監視を始めるのが安全です。
「すべてのデータの参照」「すべてのデータの編集」もユーザー単位で確認
同じ手順で「すべてのデータの参照」は12件、「すべてのデータの編集」は7件が表示されました。組織固有の件数なので数値そのものに一般性はありませんが、強い権限の保有者を一画面で棚卸しできることは確認できました。

図4 「すべてのデータの参照」の収集結果

図5 「すべてのデータの編集」の収集結果
セキュリティ状態チェック:スコア60%
Security Health Checkの結果もSecurity Center Essentials内で確認できます。検証環境ではスコア60%、重大16件、警告8件、準拠20件でした。スコアだけでなく内訳が表示されるため、重大と判定された設定から優先的に確認できます。

図6 セキュリティ状態チェックの収集結果
ただし、スコアが100%でないことが直ちに問題を意味するわけではありません。自社の認証方式や運用要件により、Salesforceの標準ベースラインと異なる設定を意図的に採用している場合があります。設定理由、代替統制、承認者を確認したうえで対応を判断します。
接続アプリケーション:35件
接続アプリケーションでは35件が収集されました。明細には、アプリケーション名、バージョン、アクション、インストール日、インストール実行者、範囲・スコープ、最終使用日、最終更新者、最終更新日などが表示されます。単に数を把握するだけでなく、使われていない連携や担当者不明の連携を洗い出すための材料になります。

図7 接続アプリケーションの初回収集結果
詳細画面の見方
Security Health Check以外の詳細画面には、「変更」と「すべてのデータ」の表示があります。似ていますが、確認する目的が異なります。
| 表示 | 何が分かるか | 使いどころ |
|---|---|---|
| 変更 | 日ごとの追加・削除などの変化と、合計件数の推移 | リリース後や定例点検で想定外の変更を探す |
| すべてのデータ | 指定日時点で存在する設定や割り当ての全体 | 現状の棚卸し、所有者や用途の確認 |
| 日付別の変更 | 選択した期間内の変更明細 | 対象ユーザー、コンテキスト、実行日を追う |
| フィルター/ダウンロード | 表示対象の絞り込みと明細の出力 | レビュー対象の限定、社内台帳への記録 |
公式Helpでは、「合計件数のトレンド」は収集日時点の総数、「1日の変更」はその日に発生した追加・削除の件数と説明されています。初回収集直後は既存状態の取り込みが変更として見えるため、前述のとおり基準点として扱う必要があります。
収集結果はホーム画面にも反映される
各詳細画面でデータ収集が完了すると、ホーム画面のカードにも結果が表示されました。今回の環境では、セキュリティ状態チェックのスコア60%と内訳、接続アプリケーション35件がホームから確認できました。

図8 データ収集後のホーム画面
ホーム画面は全体像をつかむ場所、詳細画面は推移と明細を調べる場所、と考えると分かりやすいです。ホームの数字だけで判断せず、変化があったカードから詳細へ入り、対象ユーザーや設定内容まで確認します。
実務での使い方
1.初回は「基準点」を作る
まず全メトリクスを収集し、現在の状態を棚卸しします。接続アプリケーションや強い権限について、用途、業務担当、技術担当、廃止可否を整理します。見覚えがないものをすぐ削除すると連携や業務が停止するおそれがあるため、影響確認を先に行います。
2.リリース前後で差分を見る
権限セットの変更、パッケージ導入、接続アプリケーション追加などを伴うリリースでは、変更前後に同じメトリクスを確認します。初回収集時の数字ではなく、基準点を作った後の「変更」を見ることが重要です。
3.強い権限を定例レビューする
「すべてのデータの参照」「すべてのデータの編集」「メタデータAPI関数を使用したメタデータを変更」などは、漏えいや誤操作時の影響が大きい権限です。月次または四半期ごとに、在籍状況、担当業務、付与経路、期限付き付与の終了日を確認するとよいでしょう。
| タイミング | 確認内容 | 残しておく情報 |
|---|---|---|
| 初回 | 全メトリクスを収集し、現在状態を棚卸し | 用途、担当者、承認者、対応要否 |
| リリース前後 | 権限、接続アプリ、パッケージ、IP範囲の差分 | リリース番号、変更票、確認結果 |
| 月次・四半期 | 強い権限の保有者と利用状況 | 付与理由、期限、継続・削除判断 |
| 管理者交代時 | 所有者不明の設定や連携 | 引継ぎ先、廃止予定、影響調査 |
使って分かった注意点
- 初回収集の「Added」は、当日に新しく付与・追加されたものとは限りません。既存状態を取り込んだ初期値として読みます。
- 更新はメトリクスごとに実行します。必要な項目を更新した後、ホーム画面へ戻って集約結果を確認します。
- 保持期間は30日間です。長期の監査証跡が必要な場合は、ダウンロードした明細やレビュー結果を別の管理先へ残します。
- 件数の増減だけではリスクを判断できません。対象、付与経路、利用目的、承認の有無まで確認します。
- 本記事で確認したダッシュボード機能は、セキュリティ設定の可視化と棚卸しが中心です。問題設定を自動修正する機能ではないため、表示内容を確認し、管理者が対応を判断します。
- 今回、同一メトリクスを短時間に繰り返し更新した場合の挙動、外部クライアントアプリケーションの収集範囲、実際の権限削除後の履歴表示は未検証です。確認できていない点を断定しないよう注意が必要です。
フル版Security Centerとの違い
| 比較項目 | Essentials | フル版Security Center |
|---|---|---|
| 対象 | 現在の1組織 | 複数組織を集約 |
| 履歴 | 30日間 | 6か月 |
| メトリクス | 基本的な構成・権限の確認 | より多くのセキュリティメトリクス |
| アラート | 基本ダッシュボード中心 | カスタムアラートに対応 |
| ポリシー | 組織横断の配布なし | 複数組織へ統一ポリシーを展開 |
単一組織の棚卸しから始めるなら、まずEssentialsで十分に価値があります。複数組織を横断した監視、長期保管、アラート、統一ポリシーが必要になった段階でフル版を検討するのが現実的です。
まとめ
Security Center Essentialsは、設定画面を行き来していたセキュリティ点検を、ひとつの入口にまとめてくれます。今回の検証では、権限セットを1つ付与するだけでアプリを開け、検証環境でもメトリクスデータを収集できました。
特に有用だったのは、接続アプリケーションやHealth Checkだけでなく、「すべてのデータの参照」「すべてのデータの編集」「レポートのエクスポート」といった強い権限の保有者をユーザー単位で確認できた点です。初回収集を基準点として扱い、その後の変更を定例で追う運用にすると、追加費用なしでもセキュリティ棚卸しの精度を上げられます。
一方、30日を超える記録や、Essentialsの対象外となる監視は別途検討が必要です。Security Center Essentialsだけで完結させず、変更管理や定例レビューの入口として使うのが適しています。
参考資料
- Salesforce Help:Security Center Essentials
- Salesforce Help:Security Center Essentials Metrics and Use Cases
- Salesforce Help:Understand and Manage Your Org’s Security Health Check Score
- Salesforce Help:Understand and Track Security Center Essentials Metric Changes
- Salesforce公式ブログ:Simplify Security Visibility with Security Center Essentials
- Salesforce Admins:Security Center Essentials
<Salesforce>
弊社ではSalesforceをはじめとするさまざまな無料オンラインセミナーを実施しています!
>>セミナー一覧はこちら
また、弊社ではSalesforceの導入支援のサポートも行っています。ぜひお気軽にお問い合わせください。
>>Salesforceについての詳細はこちら
>>Salesforceの導入支援実績はこちらからご覧いただけます!
医療業界に特化した営業支援、顧客管理(SFA/CRM)のコンサルティングも提供しております。こちらもぜひお気軽にお問い合わせください。
>>顧客管理(SFA/CRM)のコンサルティングの詳細はこちら


