ライセンス API · 99.98%
+995 574 856 856 [email protected] ジョージア、クタイシ
Revit Server security

Revit Server Guard

Autodesk Revit Serverインフラストラクチャのアクセス制御、監査、管理、安全な運用。

バージョン 1.1.4 Flagship solution
What’s new

バージョン履歴

このページには現在、バージョン履歴が公開されていません。

説明

RSG · 詳細

RSG とは何か、なぜ必要なのか。

Revit Server Guard は Autodesk Revit Server と同じホストにインストールされるソフトウェアゲートウェイです。RS ポートの TCP/HTTP トラフィックをインターセプトし、メタデータ(どのユーザー、どのプロジェクト、どのセクション、どの操作)を読み取り、Revit Server には標準で存在しないアクセスルールを適用します。

概要この画面では概要を管理します。データ、フィルター、操作、エクスポートを RSG パネルに集約します。 プロジェクトこの画面ではプロジェクトを管理します。データ、フィルター、操作、エクスポートを RSG パネルに集約します。 ロールこの画面ではロールを管理します。データ、フィルター、操作、エクスポートを RSG パネルに集約します。 監査ログこの画面では監査ログを管理します。データ、フィルター、操作、エクスポートを RSG パネルに集約します。

01 — 概要

RSG とは何か、なぜ必要なのか。

Revit Server Guard は Autodesk Revit Server と同じホストにインストールされるソフトウェアゲートウェイです。RS ポートの TCP/HTTP トラフィックをインターセプトし、メタデータ(どのユーザー、どのプロジェクト、どのセクション、どの操作)を読み取り、Revit Server には標準で存在しないアクセスルールを適用します。

標準の Revit Server には、ユーザー、プロジェクト、セクション、操作ごとに明確なアクセス権を設定する仕組みがありません。参加者がサーバーへアクセスできる場合、RS にはその参加者を担当範囲だけに確実に制限する組み込みモデルがありません。小規模チームでは許容できる場合もありますが、多数の会社、一時参加者、異なる責任レベルが関わるプロジェクトでは、教育や社内規定だけでは不十分です。RSG はこの技術的な制約を解消します。

誰に必要か

  • 設計会社が複数顧客を同時に担当し、顧客 A のチームに顧客 B の作業を見せたくない場合。
  • BIM コーディネーターがセクション単位で権限を分けたい場合 — 構造担当は構造を見て編集、MEP 担当は自分の専門だけを見る、など。
  • 協力会社やフリーランサーに一時的なプロジェクト/セクション権限を与え、契約終了後にワンクリックでロックしたい場合。
  • コンプライアンス要件のあるチーム(政府案件、アクセス制限施設)で「誰がいつ何を開いたか」のログが必要な場合。

01 概要この画面では概要を管理します。データ、フィルター、操作、エクスポートを RSG パネルに集約します。

02 — アーキテクチャ

4 つのコンポーネント、1 台の Windows ホスト。

RSG は 1 つのモノリスですが、同時にインストールされる 4 つの独立したモジュールで構成されています。これは意図した設計です。各コンポーネントは自分の領域を担当し、必要に応じて個別に再起動できます。

各コンポーネントの役割

  1. RSG.Proxy — デフォルト RS ポートではなく 8086 を待ち受ける TCP/HTTP プロキシ。Revit Server SOAP エンベロープを解析し、要求メタデータを抽出して、RSG.Server に「許可か?」を問い合わせ、許可なら通し、拒否ならクライアントに 403 を返します。
  2. RSG.Server —.NET 8 ベースの Windows サービス。ローカル SQLite/SQL Server にアクセスルールを保持し、監査ログを管理し、ライセンスを検証し、License API と通信します。ソリューションの「頭脳」です。
  3. RSG.AdminPanel — React SPA。localhost:5080 で開けます(または企業ネットワーク内で HTTPS 配信)。管理者はユーザー、プロジェクト、ルールを作成し、監査ログを確認します。
  4. RSG.LicenseTool — オフラインアクティベーション用の独立 CLI ツール。閉域ネットワークでのみ使用します。通常のオンラインインストールでは不要です。

重要

Revit Server は そのままです。RSG はバイナリを変更せず、データベースを書き換えず、設定を置き換えません。横に並んで動作し、標準ネットワークインターフェースを使います。RSG をオフにすると、Revit Server は RSG 導入前と同じように動作します。

02 RS ゲートウェイこの画面ではRS ゲートウェイを管理します。データ、フィルター、操作、エクスポートを RSG パネルに集約します。

03 — アクセス制御

プロジェクト、セクション、操作の 3 層権限。

RSG の認可は「全部許可/全部禁止」ではなく、細かく制御できます。「サーバーへのアクセス権」を与えるのではなく、「プロジェクト X、Architecture セクション、読み取り専用アクセス」を与えます。内部では Revit Server の SOAP リクエスト層で操作タイプを確認し判断します。

ユーザーと AD グループはロールに割り当てられます。ロールは、特定プロジェクトとそのセクションに対する権限セットです。同じユーザーが、あるプロジェクトでは「コーディネーター」、別のプロジェクトでは「閲覧者」、3 つ目では「アクセスなし」になれます。

階層

  • プロジェクト。 基本単位はサーバー上のプロジェクトのルートフォルダーです。ユーザーは一覧でプロジェクトを確認できますが、開くことはできません。
  • モデル区分。 建築、構造、設備、調整 — 各区分ごとに個別の権限を設定できます。協力会社のエンジニアは自分の区分だけを開き、それ以外は Revit クライアントにも読み込まれません。
  • 操作。readedit。編集なしの閲覧は、公開なしの編集とは別の権限です。

03 プロジェクトこの画面ではプロジェクトを管理します。データ、フィルター、操作、エクスポートを RSG パネルに集約します。

ロールとグループ

管理パネルではこのように表示されます。行はプロジェクト、列はロール、セルには権限状態が表示されます。

凡例: フルアクセス · 読み取り専用 · セクション別混在 · なし

ルール設定例

各ルールは JSON ドキュメントとして表現され、UI から編集できるほか、内部ツールから移行する場合は CSV/JSON で一括インポートできます。

04 ロールこの画面ではロールを管理します。データ、フィルター、操作、エクスポートを RSG パネルに集約します。

04 — 管理パネル

CLI とレジストリの代わりに Web パネルで管理。

すべての管理は RSG ホスト上でローカルに利用できる React SPA から行います。regeditgpedit、XML の手編集は不要です。管理者はブラウザでダッシュボード、ライセンス、監査、権限マトリクスを確認できます。リモートアクセスが必要なら TLS 付きリバースプロキシの背後に置けます。

最初の画面はダッシュボードです。上部に当日の 4 つの数値、下部にイベントフィードとライセンスパネルが表示されます。

05 ユーザーこの画面ではユーザーを管理します。データ、フィルター、操作、エクスポートを RSG パネルに集約します。

06 セクションこの画面ではセクションを管理します。データ、フィルター、操作、エクスポートを RSG パネルに集約します。

05 — 監査

すべての操作がログに入ります。

監査はオプション機能ではなく、主要フローの一部です。RSG.Proxy を通るすべてのリクエストについて、誰が、どのプロジェクト/セクションに、どの操作を行い、結果は何で、どの IP から、どの Revit バージョンかが記録されます。ログはローカルに保存され、CSV/JSON/SIEM にエクスポートできます。

管理パネルには、すべての列をフィルタできる表があります。行をクリックするとイベントの完全な JSON が開きます。

何が記録されるか

  • ID:AD ログイン、IP、Revit クライアントバージョン、ユーザーマシン名。
  • 対象:プロジェクト ID、ファイル名、セクション/workset、要素 ID(該当する場合)。
  • 操作:open、sync_to_central、reload_latest、create_local、publish、delete_local、borrow_workset など。
  • 結果:allow / deny / warn(warn はブロックせず、レビュー対象としてマーク)。
  • コンテキスト:どのルールが判断したか、タイムゾーン付きタイムスタンプ、操作時間。

保存期間

標準ではログを 18 か月保持します。設定で変更できます。webhook(JSON payload)で SIEM にストリーミング、会社の SQL Server に書き込み、または CLI で一括エクスポートできます。

07 監査ログこの画面では監査ログを管理します。データ、フィルター、操作、エクスポートを RSG パネルに集約します。

08 バックアップこの画面ではバックアップを管理します。データ、フィルター、操作、エクスポートを RSG パネルに集約します。

06 — ライセンス

マシンに紐づく署名済みライセンス。

RSG ライセンスは署名済みエンベロープ(LicenseEnvelope)で、権限 payload と署名を含みます。署名は当社側の ECDSA P-256 秘密鍵で生成され、クライアント側では RSG バイナリに埋め込まれた公開鍵で検証されます。

つまり、秘密鍵なしにライセンスを偽造したり、同じ URL で「自前の License API」を動かしたりすることはできません。Keygen は物理的に存在しません — ECDSA P-256 を破る(現実的ではない)か、当社 HSM から秘密鍵を盗むしかありません。

マシンフィンガープリント

ライセンスはフィンガープリントによりマシンに紐づきます。これはマシン名とネットワークインターフェースの MAC アドレスから組み立てた決定的な文字列の SHA-256 です。

インターフェースはソートされます。これは重要です。システムに複数の MAC がある場合、OS が異なる順序で列挙することがあるため、ソートで不安定性を除去します。マシン名も同じ理由で大文字化されます。

オンラインおよびオフライン有効化

ホストが当社ドメインへアウトバウンド HTTPS 接続できる場合、管理パネルから 1 クリックで有効化できます。RSG.Server はフィンガープリントとメタデータを含む JSON を送信し、License API は署名済みエンベロープを返し、それが即座に適用されます。

ネットワークがない場合(閉域、政府セグメント、隔離テスト環境)、有効化はファイルで行います:

  1. 管理パネル → 「ライセンス要求を生成」 → request.rsgreq を USB メモリに保存。
  2. サイトの顧客キャビネット → 「オフライン有効化」 → .rsgreq をアップロード → license.rsglic を受け取る。
  3. .rsglic を管理パネルにアップロード。完了です。

期限切れ時

トライアル または 期間ライセンスが切れると、RSG は bypass モードに切り替わります — 保護はオフになり、Revit Server は RSG 導入前と同じように動作します。これは意図的な設計です。金曜 23:50 に顧客の本番環境を止めたくないためです。ライセンスが戻ると、RSG は自動で full に戻ります。

09 設定この画面では設定を管理します。データ、フィルター、操作、エクスポートを RSG パネルに集約します。

07 — インストール

インストーラーから最初のロールまで、1 晩で。

RSG は Windows インストーラー(MSI または EXE)でインストールします。docker、kubernetes、外部依存は不要です。ただし.NET 8 LTS Runtime は必要です。通常 Windows Server 2022/2025 にはすでに入っているか、インストーラーが取得します。

インストール前に必要なもの

  • Revit Server と同じホスト上の Windows Server 2019 / 2022 / 2025。
  • そのホストの管理者権限を持つアカウント。
  • RS データベースへの読み取り専用アクセス(RSG は書き込まず、プロジェクトメタデータだけを読みます)。
  • 空いている TCP ポート 1 つ(標準は 8086)— RSG.Proxy がバインドします。
  • インストールには約 250 MB、6 か月分の監査ログには約 5 GB のディスクが必要です。

手順

  1. 顧客キャビネットから RSG-Setup-1.0.0.exe をダウンロード。
  2. 管理者としてインストーラーを実行。プロキシポートと RS データベースパスを指定。
  3. http://localhost:5080 を開く — 初回ウィザードで管理パネルのスーパーユーザーを作成します。
  4. AD からユーザーをインポート(1 クリック)または手動追加。
  5. テストプロジェクトで最初のアクセスルールを作成。
  6. Revit クライアントを新しいプロキシポートに向ける(DNS またはグループポリシー)。

設定

ほとんどの設定は RSG.Server の appsettings.json にあります。多くの管理者は触る必要がありません — すべて UI から設定できます — ただし必要になる場合があります。

08 — 互換性

既存環境と連携します。

RSG はグリーンフィールドだけでなく、既存インストール向けに設計されています。新しい Windows、新しい Revit Server、クリーンなインフラは不要です。既存の環境に適応します。

パフォーマンス

典型的な負荷では、プロキシはリクエストあたり約 3〜8 ms のレイテンシを追加します(Xeon E-2336、Windows Server 2022、同時 Revit クライアント 100 で測定)。ユーザーはほぼ気づきません — そもそも Revit のネットワーク越し動作は瞬間的ではありません。

  • RAM:100 アクティブユーザーで常駐 200〜400 MB。
  • CPU:ピーク時でも 1 コアの 5% 未満。
  • ディスク I/O:100 ユーザーで監査ログ約 15 MB/時。
  • ネットワーク:ほぼオーバーヘッドなし — RSG はバッファリングせず、プロキシトラフィックをストリーミングします。

10 統計この画面では統計を管理します。データ、フィルター、操作、エクスポートを RSG パネルに集約します。

09 — セキュリティ

RSG が守るもの、守らないもの。

正直に言うと、RSG は万能薬ではありません。解決するのは特定の問題 — Revit Server のアクセス認可です。以下は脅威モデルに含まれるもの、含まれないものです。

RSG の脅威モデル内

  • 正当な AD アクセスを持つ内部ユーザーが他人のプロジェクトを読もうとする。対応済み:各リクエストでプロジェクト + セクション + 操作を確認します。
  • 契約終了済みの協力会社だが AD アカウントがまだ無効化されていない。対応済み:validUntil denyOnExpired: true を持つルール。
  • 偽サイトまたは偽 License API による漏えい。対応済み:ライセンスは ECDSA P-256 で署名され、キーはクライアントに埋め込み。秘密鍵なしではサイトを置き換えられません。
  • ライセンスを他のマシンに移動する。対応済み:payload にマシンフィンガープリントが含まれ、サービス起動ごとに検証します。

RSG の脅威モデル外

  • AD サーバーの侵害。攻撃者が DA 権限を得た場合、RSG.AdminPanel にもアクセスできます。これは RSG ではなく AD セキュリティの問題です。
  • RSG ホストへの物理アクセス。ローカル管理者はサービスを停止できます。BitLocker、物理管理などインフラ側の保護が必要です。
  • スクリーンショットや写真。ユーザーが合法的にプロジェクトを見られるなら、撮影もできます。RSG は DLP ソリューションではありません。
  • ローカル Revit ファイル経由の漏えい。Revit クライアントがプロジェクトのローカルコピーをダウンロードすると、ファイルはユーザーのディスクに存在します。ディスク暗号化と DLP が必要です。

暗号方式

  • ライセンス署名:ECDSA P-256 + SHA-256、形式 IEEE P1363、64 バイト。
  • License API 通信:TLS 1.2+、証明書検証。
  • 内部 AdminPanel ↔ RSG.Server トラフィック:標準は自己署名証明書による HTTPS(企業証明書に置換可)。
  • 当社側の署名秘密鍵:ローテーションポリシー付きマネージド key vault に保存。

10 — よくある質問

RSG に関するよくある質問。

RSG.Server が夜間に落ちた場合は?

その場合、RSG.Proxy は fail_open または fail_closed モードに切り替わります(設定可能)。標準は fail_open です。「頭脳」が到達不能な場合、プロキシはチェックなしで Revit Server へトラフィックを通します(RSG がない状態と同じ)。これにより RSG 障害時でも業務を継続できます。会社のポリシーが逆 — 漏えいリスクより全停止を選ぶ — なら fail_closed を設定します。

ネットワークカードの MAC が変わった場合は?

フィンガープリントが変わり、ライセンスは拒否されます。解決策は 2 つです:購入時に quantity = 2 を設定する(2 つのフィンガープリントに有効で、追加アクティベーション 1 回分)、または顧客キャビネットで再発行を依頼する — 無料で即時です。

RSG は HA 構成(2 ノード)で動作しますか?

現時点(v2.4.x)ではいいえ、単一インスタンスです。HA 構成は v3.0 のロードマップにあります。現実的な暫定策は、同じ設定の「コールド」第 2 ノードを保持し、障害時に DNS を切り替えることです。

RSG は .rvt ファイルを読みますか?

読みません。RSG は Revit Server のネットワークプロトコル層で動作します — SOAP リクエスト、プロジェクトメタデータ、セクション名を見るだけです。モデル内容を解析・保存しません。モデル内容に基づく制御(DLP)が必要なら別ソリューションが必要です。

Revit Server が 2 台ある場合、ライセンスはいくつ必要ですか?

2 つです。各ライセンスは 1 つのフィンガープリントに紐づき、2 台のホストは異なるフィンガープリントを持ちます。マルチサーバー構成の割引は個別見積もりです。info@ へお問い合わせください。

社内自作ソリューションから移行できますか?

「ユーザー × プロジェクト × 権限」マトリクス(Excel/CSV/SQL)があれば、rsg-import CLI で RSG にインポートできます。自作ソリューションがより複雑なロジック(モデル内ジオメトリ属性に基づく権限など)を持つ場合、その部分は RSG の範囲外であり、元のソリューションを残す必要があります。

試す準備はできましたか?

Revit Server の横に RSG を今日インストール。90 日間トライアル、カード不要。

顧客キャビネットからインストーラーをダウンロードし、RS と同じホストに置いて、30 分ほど時間を取ってください。夕方には、Revit Server 標準ではできないことを RSG が実現するのを確認できます。

コミュニティ

ユーザーレビュー

このソリューションを「いいね」するか、使用経験を共有してください。登録なしでレビューを投稿できます。

0 件のレビュー

レビュー

承認済みのレビューはまだありません。

レビューを書く

レビューは公開前にモデレーションされます。登録は不要です。 Privacy

あなたの評価