SaaS のログインを会社が管理する方法の全体像
SaaS のログインを会社が管理する方法は、ID 管理サービスによる SSO、パスワードマネージャー、特権 ID 管理、管理されたブラウザー、代わりに入力する仕組みなどに分かれ、アカウントの種類ごとに組み合わせます。
会社が SaaS(インターネット経由で使う業務ソフト)のログインを管理する方法は一つではなく、アカウントの種類ごとに組み合わせます。
何を管理しようとしているのか
管理の目的は、誰が、どのアカウントで、どの端末からログインし、何をしたかを会社が決めて、あとから確かめられる状態にすることです。IPA の「中小企業の情報セキュリティ対策ガイドライン」第 4.0 版は、ユーザー ID と管理者 ID の発行から削除までの手続を定めるよう勧めています。付ける権限を必要最小限にすることも、同じ項目にあります。共有 ID はなるべく使わず、やむを得ず使う場合は、使った人を特定できる仕組みを整えるようにも勧めています。以下の方法は、この勧めのどの部分を受け持つかが違います。
なぜ一つの方法では済まないのか
SaaS のアカウントには、社員一人に一つずつ発行できるものと、そうでないものがあります。ID 管理サービス(Okta や Microsoft Entra ID など)は、社員の ID を一か所で管理する仕組みです。一人一つの ID にでき、そのサービスがこれとつながるなら、SSO(シングルサインオン)で済みます。Microsoft の公式ドキュメントは、SSO を「一度サインインすれば多くのアプリに入れる」仕組みと説明しています。その方法として SAML(ID 管理サービスとつなぐための規格)などを挙げています。
しかし、この形に収まらないアカウントが残ります。SAML などにつながらないサービス、1 つしか作れない管理者アカウント、SNS や広告のように複数人で使う共有アカウント、ID 管理サービスにアカウントのない短期の担当者や委託先です。Microsoft も Okta も、つながらないサービス向けに、預かったパスワードを代わりに入力する機能を別に用意しています。同じ会社の中に、方法の違うアカウントが並ぶのはこのためです。
方法にはどんなものがあるか
| 方法 | 受け持つこと | 受け持たないこと |
|---|---|---|
| ID 管理サービスと SSO | 社員の ID の台帳と本人確認、SAML などでつながるサービスへのログイン | つながらないサービス |
| ID 管理サービスの代理入力(Okta の SWA、Entra ID の password-based SSO) | つながらないサービスのログイン画面への代わりの入力 | ID 管理サービスにアカウントのない人 |
| パスワードマネージャー | ID とパスワードの保管、自動入力、複数人での共有 | パスワードを知る人を増やさずに使わせること |
| 特権 ID 管理(PAM) | 管理者用アカウントの利用申請と承認、権限の付与、操作の記録 | 日常の業務アカウント |
| 管理されたブラウザー(Chrome Enterprise など) | ブラウザーの設定と拡張機能の管理、データ持ち出しの制限、利用のレポート | ログインそのもの |
| SaaS 管理ツール | 使っている SaaS とアカウントの一覧、入退社に合わせた発行と削除 | 日々のログインの本人確認と記録 |
| パスワードを見せずに代わりに入力する仕組み(アクセス管理ツール) | 本人確認した担当者に代わってのパスワードの入力と、担当者ごとの記録 | サービス側に残るパスワードそのもの |
表に収まらない点を、行ごとに補います。SSO は、ID 管理サービスにアカウントのない人には届きません。代理入力では、サービス側のパスワードはなくならず、使うにはブラウザーの拡張機能が要ります。パスワードマネージャーでは、共有した相手はパスワードを使える状態になり、サービス側の記録は共有アカウントの名前で残ります。特権 ID 管理は、ブラウザーで使う管理画面を対象にするかが製品ごとに違います。管理されたブラウザーは、共有アカウントのパスワードを誰が知っているかまでは扱いません。SaaS 管理ツールは、契約プランと費用の見直しまで受け持ちます。パスワードを見せずに代わりに入力する仕組みは、ログイン画面のあるサービスが対象で、ID 管理サービスにアカウントのない人も対象にできます。使うには、スマホのアプリやブラウザーの拡張機能を入れます。
ID 管理サービスの働きはIdP(ID 管理サービス)とはにまとめています。代理入力の機能を Microsoft と Okta が何と呼び、どのアプリで使えるかはSAML に対応していない SaaS に SSO に近い運用を作る方法にあります。パスワードマネージャーの共有機能と限界はパスワードマネージャーとはにまとめています。特権 ID 管理は特権 ID 管理(PAM)とはにあります。
管理されたブラウザーについて、Google の公式ヘルプは、Chrome ブラウザーをクラウドの管理画面から管理できると説明しています。設定(ポリシー)は、利用者が Google アカウントにログインしていなくても適用されます。上位の Chrome Enterprise Premium は、機密データの持ち出しを防ぐ制御と、社内ネットワークの外からでも条件つきで SaaS へのアクセスを制御する機能を挙げています。SaaS 管理ツールは、たとえばジョーシスの公式サイト(英語)が、管理外のアプリの検知、契約プランと費用の見直し、アクセス権の付与と回収の自動化を挙げています。
私物端末ではどんな選択肢があるか
私物端末で SaaS を使わせる場合、上の方法に端末側の選択肢が加わります。Microsoft Intune の公式ドキュメントは、端末全体を登録して管理する MDM と、仕事のアプリとその中のデータだけを管理する MAM を分けています。MAM は私物端末で使う典型的な形で、退職時は個人のデータに触れずに会社のデータだけを消せるとしています。仮想デスクトップ(VDI)は、クラウド上で動くデスクトップやアプリを手元の端末に映す方式です。Azure Virtual Desktop の公式ドキュメントによれば、専用アプリかブラウザーから接続します。
総務省の「テレワークセキュリティガイドライン」第 5 版は、テレワークの方式を 7 つに整理しています。VPN、リモートデスクトップ、仮想デスクトップ、セキュアコンテナ、セキュアブラウザ、クラウドサービス、スタンドアロンです。方式ごとに私物端末についての考慮事項が書かれていて、可否は組織が決めます。セキュアブラウザ方式は、専用のブラウザーからオフィスのシステムにアクセスする方法です。製品によってデータが端末から消えるタイミングが違うため、製品の仕様を確かめるよう求めています。ガイドラインの読み方は総務省テレワークセキュリティガイドライン第 5 版と私物端末にまとめています。
何から始めるか
使っている SaaS とアカウントの一覧を作るところから始めます。サービスごとに、一人一つの ID にできるか、ID 管理サービスとつながるかを書き出します。共有のまま残るか、使う人が全員 ID 管理サービスにいるか、私物端末から使うかも並べます。この一覧ができると、上の表のどの行がどのアカウントに当てはまるかが決まります。
次に、一人一つの ID にできて ID 管理サービスとつながるものは SSO に寄せ、つながらないものと共有のまま残るものの扱いを別に決めます。共有のまま残るものは、IPA のガイドラインが勧める「使った人を特定できる仕組み」をどう満たすかを選びます。ID 管理サービスの代理入力、貸出の台帳、アクセス管理ツールのどれかです。ID 管理サービスがある会社でそれでも残るアカウントの整理はOkta・Entra ID がある会社で、それでも残る共有の管理者アカウントにまとめています。つなげない管理画面の扱いはドメイン・DNS・決済など ID 管理サービスとつなげない管理画面の ID をどう扱うかにあります。
このテーマの記事
-
監査ログと、監査で示す記録の違い
監査ログは、システムが動作や利用のたびに自動で残す記録です。監査で示す記録は、そこから誰が・いつ・何をしたかを説明できるように選び、改ざんを防いで決めた期間保存し、管理者以外が点検したものを指します。
-
ブラウザーの拡張機能でできるアクセス管理の範囲
拡張機能は、それを入れたブラウザーの中で、決めたサイトのページを読み取り、入力し、動作を変えられます。ブラウザーの外のアプリと、拡張機能の入っていないブラウザーや端末には届きません。この線引きが選ぶときの基準です。
-
私物端末(BYOD)で業務システムを使わせるときの選択肢
選択肢は 5 つです。端末全体を管理する MDM、仕事のアプリだけを管理する MAM、画面だけを映す仮想デスクトップ、会社が管理するブラウザー、パスワードを見せずに代わりに入力する仕組み。会社が何を管理するかで分かれます。
-
SaaS のアカウントを管理するツールの種類と違い
ID 管理サービス、パスワードマネージャー、特権 ID 管理(PAM)、Enterprise Browser、SaaS 管理ツール、代わりに入力する仕組みの 6 種類を、何を解くか、対象、記録の単位など 5 点で比べます。
-
最小権限の原則を SaaS の共有アカウントに当てはめる
共有アカウントでは権限が ID に付き、使う人全員に同じ権限が渡るため、人ごとには絞れません。まず SaaS 側の権限の種類(閲覧・編集・管理者)で個人に分け、共有が残る部分は、使える人の一覧、期間、記録の 3 つで補います。
-
QR コードでログインする方式と、フィッシングへの強さ
QR コードでログインする方式は、パソコンの画面の QR をログイン済みのスマホで読み、スマホ側で承認する仕組みです。パスワードを打たない分だけ盗まれにくく、他人が表示させた QR を承認すると入られる弱さがあります。
-
SAML に対応していない SaaS に SSO に近い運用を作る方法
SAML などに対応しない SaaS でも、ID 管理サービスの代理入力、パスワードマネージャーの共有、代わりに入力する仕組みで SSO に近い形にできます。違いは担当者がパスワードを知るかと記録の単位です。
-
IdP(ID 管理サービス)とは
IdP(ID 管理サービス)とは、社員の ID を一か所で保ち、ログイン時の本人確認を引き受け、つながるサービスに使ってよい人を決める仕組みです。Okta や Microsoft Entra ID が代表です。
-
最小権限の原則とは
最小権限の原則とは、人やプログラムに与える権限を、その仕事に必要な最小限にとどめる考え方です。NIST が設計の原則として定義し、IPA も ID の割り当てを必要最小限にするよう勧めています。
-
多要素認証(MFA)とは
多要素認証とは、知っているもの(パスワード)、持っているもの(スマホや IC カード)、本人自身(指紋や顔)の 3 種類のうち 2 つ以上でログイン時に本人を確かめる方式です。パスワードが漏れてもすぐには入られないようにします。
-
パスワードレスとは
パスワードレスとは、パスワードの代わりに端末の中の鍵などで本人を確かめるログイン方式です。パスキー(FIDO)が代表です。パスワードを見せずに代わりに入力する方式は、パスワードが残るので別の仕組みです。
-
セッション録画(画面操作の記録)とは
セッション録画とは、ログインしてから終えるまでの利用を、画面の映像や入力した文字として残す仕組みです。何が残り何が残らないかは製品ごとに違い、本人への明示も要ります。
-
SSO(シングルサインオン)とは
SSO(シングルサインオン)とは、一度ログインすれば、使ってよい複数のサービスにログインし直さずに入れる仕組みです。ID 管理サービスと SAML などの規格でつながるサービスにだけ使え、つながらないサービスには別の方法が要ります。
-
ゼロトラストとは
ゼロトラストとは、社内ネットワークにいるからといって信頼せず、利用のたびに利用者と端末を確かめてから最小限のアクセスを許す考え方です。NIST SP 800-207 が定義し、総務省は「決して信頼せず、必ず確認せよ」と言い表しています。
よくある質問
SSO を入れればパスワードの管理は要らなくなりますか
ID 管理サービスと SAML などの規格でつながるサービスの分は要らなくなります。つながらないサービスと共有アカウントには、代わりに入力する機能や別の方法が残ります。
パスワードマネージャーと ID 管理サービスは何が違いますか
パスワードマネージャーは保管と自動入力の道具で、共有した相手はパスワードを使える状態になります。ID 管理サービスは本人確認を引き受け、つながるサービスへのログインを受け持ちます。
私物端末で SaaS を使わせるにはどうしますか
MDM(端末全体の管理)、アプリだけの管理、仮想デスクトップ、専用のブラウザーがあります。総務省のガイドラインは、VPN・クラウドサービス・スタンドアロンの 3 方式で、リスクを評価して可否を決めるよう求めています。
小さな会社はどこから始めればよいですか
使っている SaaS とアカウントの一覧を作り、一人一つの ID にできるもの、共有のまま残るもの、ID 管理サービスにつながるものを分けるところからです。
Junify の場合
- 人手で続けると
- SSO や多要素認証を入れても、対応していないサービスと共有のまま残るアカウントは手作業に残り、どこまでを仕組みで覆えているかを自分で把握し続けることになります。
- Junify なら
- Junify は、表の「パスワードを見せずに代わりに入力する仕組み」に当たります。管理者が ID とパスワードを登録して担当者に割り当て、担当者は自分のスマホで本人確認をしてクリックするだけでログインします。ID 管理サービスは置き換えず、SAML につながらないサービスと共有アカウントの分を受け持ちます。私物端末に入れるのはブラウザーの拡張機能だけです。
参考資料
- IPA「中小企業の情報セキュリティ対策ガイドライン」第 4.0 版
- Microsoft Learn「What is single sign-on in Microsoft Entra ID?」
- Microsoft Learn「Add password-based single sign-on to an application - Microsoft Entra ID」
- Okta Help Center「About Secure Web Authentication」
- Okta Help Center「Configure Single Sign-On options」
- Chrome Enterprise and Education ヘルプ「Chrome Enterprise Core の概要」
- Google「Chrome Enterprise Premium」
- ジョーシス公式サイト(Josys)
- Microsoft Learn「What is Microsoft Intune?」
- Microsoft Learn「What is Azure Virtual Desktop?」
- 総務省「テレワークセキュリティガイドライン 第 5 版」(令和 3 年 5 月)