Junify
基礎知識

SaaS のログインを会社が管理する方法の全体像

SaaS のログインを会社が管理する方法は、ID 管理サービスによる SSO、パスワードマネージャー、特権 ID 管理、管理されたブラウザー、代わりに入力する仕組みなどに分かれ、アカウントの種類ごとに組み合わせます。

更新日 2026-09-18

会社が SaaS(インターネット経由で使う業務ソフト)のログインを管理する方法は一つではなく、アカウントの種類ごとに組み合わせます。

何を管理しようとしているのか

管理の目的は、誰が、どのアカウントで、どの端末からログインし、何をしたかを会社が決めて、あとから確かめられる状態にすることです。IPA の「中小企業の情報セキュリティ対策ガイドライン」第 4.0 版は、ユーザー ID と管理者 ID の発行から削除までの手続を定めるよう勧めています。付ける権限を必要最小限にすることも、同じ項目にあります。共有 ID はなるべく使わず、やむを得ず使う場合は、使った人を特定できる仕組みを整えるようにも勧めています。以下の方法は、この勧めのどの部分を受け持つかが違います。

なぜ一つの方法では済まないのか

SaaS のアカウントには、社員一人に一つずつ発行できるものと、そうでないものがあります。ID 管理サービス(Okta や Microsoft Entra ID など)は、社員の ID を一か所で管理する仕組みです。一人一つの ID にでき、そのサービスがこれとつながるなら、SSO(シングルサインオン)で済みます。Microsoft の公式ドキュメントは、SSO を「一度サインインすれば多くのアプリに入れる」仕組みと説明しています。その方法として SAML(ID 管理サービスとつなぐための規格)などを挙げています。

しかし、この形に収まらないアカウントが残ります。SAML などにつながらないサービス、1 つしか作れない管理者アカウント、SNS や広告のように複数人で使う共有アカウント、ID 管理サービスにアカウントのない短期の担当者や委託先です。Microsoft も Okta も、つながらないサービス向けに、預かったパスワードを代わりに入力する機能を別に用意しています。同じ会社の中に、方法の違うアカウントが並ぶのはこのためです。

方法にはどんなものがあるか

方法 受け持つこと 受け持たないこと
ID 管理サービスと SSO 社員の ID の台帳と本人確認、SAML などでつながるサービスへのログイン つながらないサービス
ID 管理サービスの代理入力(Okta の SWA、Entra ID の password-based SSO) つながらないサービスのログイン画面への代わりの入力 ID 管理サービスにアカウントのない人
パスワードマネージャー ID とパスワードの保管、自動入力、複数人での共有 パスワードを知る人を増やさずに使わせること
特権 ID 管理(PAM) 管理者用アカウントの利用申請と承認、権限の付与、操作の記録 日常の業務アカウント
管理されたブラウザー(Chrome Enterprise など) ブラウザーの設定と拡張機能の管理、データ持ち出しの制限、利用のレポート ログインそのもの
SaaS 管理ツール 使っている SaaS とアカウントの一覧、入退社に合わせた発行と削除 日々のログインの本人確認と記録
パスワードを見せずに代わりに入力する仕組み(アクセス管理ツール) 本人確認した担当者に代わってのパスワードの入力と、担当者ごとの記録 サービス側に残るパスワードそのもの

表に収まらない点を、行ごとに補います。SSO は、ID 管理サービスにアカウントのない人には届きません。代理入力では、サービス側のパスワードはなくならず、使うにはブラウザーの拡張機能が要ります。パスワードマネージャーでは、共有した相手はパスワードを使える状態になり、サービス側の記録は共有アカウントの名前で残ります。特権 ID 管理は、ブラウザーで使う管理画面を対象にするかが製品ごとに違います。管理されたブラウザーは、共有アカウントのパスワードを誰が知っているかまでは扱いません。SaaS 管理ツールは、契約プランと費用の見直しまで受け持ちます。パスワードを見せずに代わりに入力する仕組みは、ログイン画面のあるサービスが対象で、ID 管理サービスにアカウントのない人も対象にできます。使うには、スマホのアプリやブラウザーの拡張機能を入れます。

ID 管理サービスの働きはIdP(ID 管理サービス)とはにまとめています。代理入力の機能を Microsoft と Okta が何と呼び、どのアプリで使えるかはSAML に対応していない SaaS に SSO に近い運用を作る方法にあります。パスワードマネージャーの共有機能と限界はパスワードマネージャーとはにまとめています。特権 ID 管理は特権 ID 管理(PAM)とはにあります。

管理されたブラウザーについて、Google の公式ヘルプは、Chrome ブラウザーをクラウドの管理画面から管理できると説明しています。設定(ポリシー)は、利用者が Google アカウントにログインしていなくても適用されます。上位の Chrome Enterprise Premium は、機密データの持ち出しを防ぐ制御と、社内ネットワークの外からでも条件つきで SaaS へのアクセスを制御する機能を挙げています。SaaS 管理ツールは、たとえばジョーシスの公式サイト(英語)が、管理外のアプリの検知、契約プランと費用の見直し、アクセス権の付与と回収の自動化を挙げています。

私物端末ではどんな選択肢があるか

私物端末で SaaS を使わせる場合、上の方法に端末側の選択肢が加わります。Microsoft Intune の公式ドキュメントは、端末全体を登録して管理する MDM と、仕事のアプリとその中のデータだけを管理する MAM を分けています。MAM は私物端末で使う典型的な形で、退職時は個人のデータに触れずに会社のデータだけを消せるとしています。仮想デスクトップ(VDI)は、クラウド上で動くデスクトップやアプリを手元の端末に映す方式です。Azure Virtual Desktop の公式ドキュメントによれば、専用アプリかブラウザーから接続します。

総務省の「テレワークセキュリティガイドライン」第 5 版は、テレワークの方式を 7 つに整理しています。VPN、リモートデスクトップ、仮想デスクトップ、セキュアコンテナ、セキュアブラウザ、クラウドサービス、スタンドアロンです。方式ごとに私物端末についての考慮事項が書かれていて、可否は組織が決めます。セキュアブラウザ方式は、専用のブラウザーからオフィスのシステムにアクセスする方法です。製品によってデータが端末から消えるタイミングが違うため、製品の仕様を確かめるよう求めています。ガイドラインの読み方は総務省テレワークセキュリティガイドライン第 5 版と私物端末にまとめています。

何から始めるか

使っている SaaS とアカウントの一覧を作るところから始めます。サービスごとに、一人一つの ID にできるか、ID 管理サービスとつながるかを書き出します。共有のまま残るか、使う人が全員 ID 管理サービスにいるか、私物端末から使うかも並べます。この一覧ができると、上の表のどの行がどのアカウントに当てはまるかが決まります。

次に、一人一つの ID にできて ID 管理サービスとつながるものは SSO に寄せ、つながらないものと共有のまま残るものの扱いを別に決めます。共有のまま残るものは、IPA のガイドラインが勧める「使った人を特定できる仕組み」をどう満たすかを選びます。ID 管理サービスの代理入力、貸出の台帳、アクセス管理ツールのどれかです。ID 管理サービスがある会社でそれでも残るアカウントの整理はOkta・Entra ID がある会社で、それでも残る共有の管理者アカウントにまとめています。つなげない管理画面の扱いはドメイン・DNS・決済など ID 管理サービスとつなげない管理画面の ID をどう扱うかにあります。

このテーマの記事

よくある質問

SSO を入れればパスワードの管理は要らなくなりますか

ID 管理サービスと SAML などの規格でつながるサービスの分は要らなくなります。つながらないサービスと共有アカウントには、代わりに入力する機能や別の方法が残ります。

パスワードマネージャーと ID 管理サービスは何が違いますか

パスワードマネージャーは保管と自動入力の道具で、共有した相手はパスワードを使える状態になります。ID 管理サービスは本人確認を引き受け、つながるサービスへのログインを受け持ちます。

私物端末で SaaS を使わせるにはどうしますか

MDM(端末全体の管理)、アプリだけの管理、仮想デスクトップ、専用のブラウザーがあります。総務省のガイドラインは、VPN・クラウドサービス・スタンドアロンの 3 方式で、リスクを評価して可否を決めるよう求めています。

小さな会社はどこから始めればよいですか

使っている SaaS とアカウントの一覧を作り、一人一つの ID にできるもの、共有のまま残るもの、ID 管理サービスにつながるものを分けるところからです。

Junify の場合

人手で続けると
SSO や多要素認証を入れても、対応していないサービスと共有のまま残るアカウントは手作業に残り、どこまでを仕組みで覆えているかを自分で把握し続けることになります。
Junify なら
Junify は、表の「パスワードを見せずに代わりに入力する仕組み」に当たります。管理者が ID とパスワードを登録して担当者に割り当て、担当者は自分のスマホで本人確認をしてクリックするだけでログインします。ID 管理サービスは置き換えず、SAML につながらないサービスと共有アカウントの分を受け持ちます。私物端末に入れるのはブラウザーの拡張機能だけです。

参考資料