BCS Beam · セルフホスト · プライベート展開
リモートサポートを、自社が管理するインフラの上で
BCS Beam は Brocent が自社開発・自社運営するリモートサポート基盤です — 統一されたデバイス台帳の上に、シナリオで役割分担する 2 つの接続エンジン:日常アシストは「その場の同意」、無人アクセスは「強い本人確認」で動きます。従来のサブスクリプション型リモートサポート SaaS を置き換えるために生まれ、顧客が監査でき、セルフホストでき、サブスクリプションではなくシート単位で使える技術基盤に載せ替えます。
要点: BCS Beam は Brocent 自社開発のリモートサポート基盤で、Brocent マネージド IT と共に提供されます。セッションデータは顧客が指定したリージョンの外に出ません。本ページでは全機能をウォークスルーします:デュアルエンジン構成(在席同意 / 強認証無人アクセス)、4 つの独立した承認チャネル、デバイスバインディングと接続ごとのワンタイムコード、ポリシー駆動のセッション録画と監査証跡、3 リージョンの自社中継網、UI プレビュー、そして 2 種類の接続の完全なライフサイクルです。
156
常駐エージェント展開済み端末
4
無人アクセス承認チャネル
3
自社中継リージョン(HK/SG/CN)
100%
全接続がその場の同意またはセッションコードを要求
なぜ従来のサブスクリプション型リモートツールではないのか
機能リストの違いではなく、構造の違い
機能を 1 行ずつ揃えるのは出発点にすぎません。本当の違いは:中継インフラを誰が握るか、セッションデータを誰が読めるか、そして 1 回の接続のコストモデルがどうなっているか、です。
データ主権
自社ホスト中継 — 第三者サーバーを経由しない
本人確認モデル
ゼロトラスト:デバイスバインディング + 接続ごとのワンタイムコード
課金モデル
シート単位のライセンス — 年々膨らむサブスクリプションなし
社内システム連携
チケット / 契約 / 顧客マスターデータと直結
ブランドと見え方
完全ホワイトラベル — 顧客の目に映るのは自社ブランドのみ
全体アーキテクチャ
1 つのデバイス台帳、シナリオで役割分担する 2 つの接続エンジン
無関係な 2 つのツールを貼り合わせたものではありません — すべての端末は初回インストール時から両エンジンで同一のデバイス ID を共有し、「デバイスの持ち主が在席しているか」によってどちらの承認ロジックを通すかをシステムが自動判定します。
日常アシストエンジン
対応シナリオ:持ち主在席の通常サポート
常駐エージェントはインストールと同時にサイレント展開され、サポートチームはブラウザから直接閲覧・操作できます。「いつでも接続でき、全台を見渡せる」日常運用のためのエンジンです。制御の確立前には、必ず端末側に確認ダイアログが表示され、ユーザーが明示的に許可する必要があります。
- · ブラウザ直結 — 専用クライアント不要
- · 複数人の同時閲覧とセッション引き継ぎ
- · 顧客ごとに自動グループ化、デバイスツリーでリアルタイム在線表示
- · ワンタイム共有リンクでアカウント不要の臨時協働
強認証無人アクセスエンジン
対応シナリオ:持ち主不在 / 高コンプライアンス要件
「誰もいなくてもサポートできる」ためのエンジンです — デバイスは一度だけハードウェアバインディングを行いますが、その後も 1 回ごとの接続で必ず専用のワンタイムコードを取得し、4 つのチャネルのいずれかで承認判定を通過しなければなりません。
- · 承認フローから管理者直接接続まで、4 つの独立した承認チャネル
- · ポリシーに該当したセッションは強制録画、再生は独立認証プロキシ経由
- · アクセス時間帯 + IP 許可リスト — 時間外の接続は即拒否
- · 閲覧専用のオブザーバーモードで全操作を遮断
コア機能
画面共有だけではない — すべての接続が判定・フィルタ・記録される
以下の機能は所属エンジンをタグで示しています:
強認証エンジン 日常アシストエンジン 両エンジン共通デバイストラスティーシップ
個人デバイスと会社資産デバイスを一度だけハードウェアレベルでバインドすれば無人アクセスを発起できますが、接続のたびにセッションコードの提示が必要です。
4 つの独立承認チャネル
エンジニア申請承認、メールによる代替認証、管理者直接接続、閲覧専用モード — 互いに代替不可で、異なる現実シナリオをカバーします。
ユーザーのその場同意
日常アシストは「誰かが在席している」前提:制御確立前に端末側の確認ダイアログが表示され、拒否すれば即座に接続が終了します。
強制セッション録画
顧客のコンプライアンスポリシーに該当したセッションは強制録画され、ストリーミングでアーカイブ。保存期限で自動削除され、再生は独立認証プロキシ経由です。
サーバーサイドセッション録画
日常アシストのセッションも必要に応じてサーバー側で録画可能 — エンジニアの端末側設定に依存しません。
アクセス時間帯と IP ポリシー
顧客のタイムゾーンに合わせた接続可能時間帯 + IP 許可リスト。時間外の接続は確立前に拒否されます。
閲覧専用 / オブザーバーモード
キーボード・マウス、クリップボード、ファイル転送、音声取得、リモート再起動を遮断し、対象端末にはシステム通知が表示されます。
顧客単位のグループ管理
デバイスは登録と同時に自動でグループ化され、サポートが見るのはフラットな一覧ではなく「顧客 → デバイス」の構造化された階層です。
エンジン間デバイス相互認識
同一端末にペアインストールされた強認証クライアントの ID を自動検出。高コンプライアンスセッションの発起時に ID を手で書き写す必要はありません。
複数人同時閲覧 / セッション引き継ぎ
同一対象デバイスを複数のエンジニアが同時に閲覧・協働でき、接続を切らずに制御権を引き継げます。
インストール不要の臨時サポート
一回限りのサポート向けのインストール不要アプレット — バックエンドが実際の接続シークレットに触れることはありません。
オフボーディング審査キュー
契約終了後もデバイスは自動削除されません — 人手のレビューキューに入り、確認後に初めてエージェントをアンインストールします。
シートライセンス管理
デバイス単位 / ユーザー単位 / 同時接続数の 3 基準でシートを配分。使用量はリアルタイム計算、CSV エクスポート対応。
本人確認と無人アクセス
まず「誰が在席しているか」:まったく異なる 2 つの検証パス
無人アクセスは弱い検証を意味しません — デバイスバインディングが「これは承認された機器か」に答え、接続ごとのワンタイムコードが「この接続は承認された人か」に答えます。誰かが在席している場合は、検証の主体がそのまま端末ユーザー本人に切り替わります。
日常アシスト:端末ユーザーがその場で決める
拒否すなわち終了 — グレーゾーンなし
- ✓ 「先につないで後から聞く」という中間状態は存在しません
- ✓ 不在時は強認証エンジンに切り替わります — 端末側の同意を回避することはありません
- ✓ 許可 / 拒否の選択そのものも操作記録に残ります
強認証無人アクセス:4 つの現実シナリオに対応する 4 つのチャネル
チャネル 01
エンジニア申請と承認
持ち主不在時、エンジニアがアクセス申請を発起すると、システムがデバイスの登録連絡先へメールを送信。持ち主は承認リンクのクリックか 6 桁の確認コードの提供で許可できます。
チャネル 02
メール代替認証
スタッフのスマートフォン認証アプリが使えない場合、システムがワンタイムのメールコードを代替クレデンシャルとして発行します。
チャネル 03
管理者直接接続
顧客ポータルの管理者は、契約で明示的に許諾されている場合に限り、ユーザー確認なしで直接接続できます。管理者ロール + MFA + セッションコードの三重制限付きで、事後に双方向通知が行われます。
チャネル 04
閲覧専用オブザーバー
セッション確立後、キーボード / クリップボード / ファイル / 音声 / リモート再起動を強制的に遮断し、対象端末にはシステムレベルの通知が表示されます。
録画と監査証跡のコンプライアンス
録画はポリシー該当の結果 — 手軽に切れるスイッチではない
2 つのエンジンそれぞれの録画メカニズムは、最終的に同じ追跡可能なセッション記録に書き込まれます — 顧客が受け取るのは、突き合わせできない 2 つのログではなく、一貫した監査の筋道です。
強制録画(強認証エンジン)
顧客ポリシーに該当したセッションは全編ストリーミング録画でオブジェクトストレージへ。ローカルファイルに依存せず、発起側が途中で切ることもできません。
サーバーサイド録画(日常アシストエンジン)
録画はサーバー側で完結し、エンジニアの端末設定に依存しません。「録り忘れ」も「途中で切った」も起こりません。
保存期間と自動削除
録画とログは顧客と合意した保存サイクルで自動削除。監査要件を満たしつつ、履歴の無限蓄積を防ぎます。
独立認証の再生
再生は専用の再生プロキシと権限チェックを経由します。録画の閲覧そのものも、記録されるアクセス行為です。
操作イベントログ
接続・切断・同意 / 拒否・ファイル転送などの重要イベントは個別のタイムスタンプ付きで記録され、録画とは独立に検索できます。
実接続の証跡
各接続の開始・終了時刻、所要時間、検証方式、閲覧専用モードか否かを記録 — 「リンクを送った」といった弱い証拠ではありません。
グローバル中継網
3 リージョンの自社中継ノード — 接続は第三者サーバーを経由しない
中継鍵は Brocent 自身が保有・署名しており、公共中継ではありません — 両エンジンの画面コンテンツとファイル転送は、顧客が承認したインフラだけを通過します。
なぜ公共中継を使わないのか
画面とファイルが誰のサーバーを通るかが、データ主権の所在を決めます。中継サービスを自社運用するということは:
- · 中継鍵を自社保有 — 第三者サーバーは転送内容を一切復号できません
- · 在線状態は複数ノード共有ストレージで管理し、複数ノードの真の同時稼働に対応
- · 更新チェックサービスも自社運用 — クライアント更新が第三者配信チャネルに依存しません
デバイスのグループ化と運用
フラットなデバイス一覧ではなく、顧客単位で組織化
日常アシストエンジンに加わったデバイスは即座に所属顧客のグループへ。契約終了時もデバイスを黙って削除することはなく、人手のレビューキューに入り、確認後に初めてエージェントを削除 — 使用中デバイスの誤削除を防ぎます。
デバイスグループ(サンプルデータ)
UI プレビュー
クライアントから管理コンソールまで、統一されたブランドとビジュアル
以下はサンプルデータによるイメージ画面で、製品が提示する情報構造を説明するためのものです。実際の顧客環境のスクリーンショットではありません。
この端末の ID
823 456 719
ワンタイムパスワード準備完了 — リモート接続要求を待機中
サポートエンジニア 李 がチケット #TCK-58231 の対応のため、この端末の画面の閲覧と操作を要求しています。許可しますか?
シートライセンス配分
+ 新規配分2 種類の接続の完全なライフサイクル
要求の発起から証跡のアーカイブまで
以下のステップは実際の処理順にループ表示されます(画面録画の代わりの動的イメージです)。
日常アシストエンジン 持ち主在席の通常サポート
01
デバイス選択
顧客グループからオンライン端末を選択
02
接続を発起
エンジニアが「接続」をクリックして要求
03
端末にダイアログ
端末側に許可 / 拒否の確認を表示
04
ユーザーが同意
「許可」のクリックでリモート制御を解放
05
セッション進行
画面操作、ファイル転送、必要に応じ録画
06
切断とアーカイブ
接続終了、イベントログを証跡に書き込み
強認証エンジン 無人 / 高コンプライアンスアクセス
01
要求を発起
エンジニアがチケットからリモート接続を申請
02
本人確認
セッションコード / メール代替コードを取得
03
承認判定
アクセス時間帯 + IP 許可リスト + チャネル権限を検査
04
接続確立
自社ホスト中継ノード経由でセッションを確立
05
ポリシー適用
録画ポリシーに該当すればストリーミング録画を開始
06
終了とアーカイブ
接続証跡を書き込み、録画は保存期限まで保管
リモートサポートを、監査できるインフラの上へ
BCS Beam は Brocent マネージド IT と共に提供されます — 端末展開、承認ポリシー、録画保存サイクルまで、貴社のコンプライアンス要件に合わせて個別に設定できます。デモやスコープのご相談はお気軽にどうぞ。
本ページのすべての画面とデータはイメージおよび匿名化されたサンプルであり、実際の顧客情報は含まれていません。