# ブラウザーの拡張機能でできるアクセス管理の範囲

拡張機能は、それを入れたブラウザーの中で、決めたサイトのページを読み取り、入力し、動作を変えられます。ブラウザーの外のアプリと、拡張機能の入っていないブラウザーや端末には届きません。この線引きが選ぶときの基準です。

更新日: 2026-09-18

ブラウザーの拡張機能でできるアクセス管理には、決まった範囲があります。その拡張機能を入れたブラウザーの中で、許可されたサイトに対して、です。ID 管理サービスの代理入力も、パスワードを見せずに代わりに入力するツールも、この範囲の中で働きます。

## 拡張機能とは何か

Google の Chrome 拡張機能の開発者向けドキュメントは、拡張機能をブラウザーの使い勝手を広げるものと説明しています。広げ方の例は、画面の見た目を変える、ブラウザーの出来事を受け取る、ウェブページの中身を変える、です。ブラウザーの出来事とは、タブを閉じる、ブックマークを消すなどを指します。ウェブサイトと同じ技術(HTML、CSS、JavaScript)で作られます。主な部品は 3 つです。ページの中で動く仕組み、ブラウザーの出来事を受け取って裏で動く部分、ツールバーのボタンです。ページの中で動く仕組みは、ドキュメントでは content scripts と呼びます。

## 拡張機能ができること

できることは 4 つに分けられます。

- ページを読み取る: ページの中で動く仕組みが、表示中のページの内容を読みます。ログイン画面の ID とパスワードの欄を見つけるのがこれに当たります。
- ページに入力する・書き換える: 同じ仕組みが、ページの内容を変えます。ID とパスワードを欄に入れて送る、ダウンロードのボタンを消す、といった動きです。
- 決めたサイトだけで動く: どのサイトで動くかを、拡張機能の設定であらかじめ宣言します。会社が決めたサービスのログイン画面だけで動かせます。
- ブラウザーの出来事に反応する: タブを開いた・閉じた、ダウンロードが始まった、といった出来事を受け取ります。業務用の窓を閉じたら記録を締める、といった動きです。

Chrome のドキュメントによれば、ページの中で動く仕組みは、表示しているページの内容を読み取り、変更できます。読み取った内容を、親の拡張機能に伝えることもできます。どのページで動くかは、設定ファイルに書いた対象のパターンで決まります。拡張機能が使う権限は設定ファイルで宣言し、どのサイトとやり取りできるかを決める権限(ホスト権限)もここに含まれます。警告の出る権限が複数あるときは、利用者が拡張機能を入れるときに一覧で表示されます。ページの中で動く仕組みは、ページや他の拡張機能から触れない隔離された環境で動きます。Okta の公式ヘルプは、自社の拡張機能の安全機能を 2 つ挙げています。入力する認証情報をアプリから読めない場所に一時的に置き、サインインが終わると消すことです。もう一つは、アプリの URL の文字列が Okta の持つものと一致するかを確かめてから入力することです。

## 拡張機能ができないこと

拡張機能の範囲はブラウザーの中に限られます。ドキュメントが挙げる働きは、いずれもブラウザーの画面とウェブページに対するものです。パソコンに入れた別のアプリ(メールソフト、会計ソフト、遠隔操作のアプリなど)の中で起きることには関われません。拡張機能を入れていないブラウザーや端末にも届きません。同じサービスに、拡張機能のないブラウザーやスマホのアプリからログインすれば、拡張機能の管理は働かないためです。したがって、拡張機能で管理できるのは、担当者がそのブラウザーを通ってサービスを使うときだけです。パスワードを担当者が知っている限り、別の経路から使う余地は残ります。

## ID 管理サービスの代理入力と拡張機能

ID 管理サービス(Okta や Microsoft Entra ID など、社員の ID を一か所で管理する仕組み)には、代理入力の機能があります。SAML(ID 管理サービスとつなぐための規格)につながらないサービス向けのもので、拡張機能で動いています。仕組みの全体は[SSO(シングルサインオン)とは](/guides/access-basics/what-is-sso)にまとめています。

Microsoft の公式ドキュメントによれば、password-based SSO のアプリにサインインするには拡張機能が要ります。名前は My Apps Secure Sign-in Extension です。利用者は、初めて開くときに拡張機能を入れるよう促されます。拡張機能は Chrome、Microsoft Edge、Internet Explorer 向けに配布されています。スマホでは、Microsoft Edge のモバイル版を使うよう案内しています。Okta の公式ヘルプは、Okta Browser Plugin を、SAML に対応せず利用者の認証情報を求めるアプリで SSO を使うためのものとしています。Okta 対応アプリのサインインページを開くと、認証情報を自動で入れます。どちらも、拡張機能のあるブラウザーから使うことが前提です。

## 会社が拡張機能を管理するには

会社が入れてよい拡張機能を決め、業務に使う拡張機能を配る仕組みが、ブラウザーの管理機能です。Google の Chrome Enterprise Core の公式ヘルプは、管理コンソールから 100 種類以上の設定を適用できると説明しています。不審な拡張機能をブロックし、ブラウザーの利用のレポートを見ることもできます。設定は、登録した管理対象のブラウザーに、利用者が Google アカウントにログインしていなくても適用されます。拡張機能について、公式ヘルプは 3 つの形を挙げています。管理者がブロックしたもの以外を入れられる形と、許可したものだけを入れられる形を選べること。会社が許可していない権限を求める拡張機能を動かせなくできること。自動でインストールして利用者が外せなくする形があることです。特定のサイトでは拡張機能を動かさない、という設定もあります。

## Enterprise Browser との違い

Enterprise Browser(管理されたブラウザー)は、拡張機能とは違う考え方です。ブラウザーそのものを、会社の管理の単位にします。上位の有料版である Chrome Enterprise Premium は、機密データの持ち出しを防ぐ制御を挙げています。ほかに、利用者・場所・端末の状態に応じた SaaS へのアクセス制御、脅威の検知、拡張機能の管理、レポートです。Microsoft Edge for Business は、Entra ID のアカウントでログインすると有効になります。仕事用と個人用の窓を分け、お気に入り・パスワード・保存データを窓の間で共有しません。会社の管理下にない端末向けには、Intune のアプリ保護の設定と組み合わせる形が案内されています。

| 観点 | 拡張機能 | 管理されたブラウザー |
| --- | --- | --- |
| 管理の単位 | 入れた拡張機能が動くサイト | ブラウザー全体(すべてのタブとサイト) |
| できること | 決めたサイトでの読み取り・入力・動作の変更 | 持ち出しの制限、アクセスの条件、拡張機能の管理、レポート |
| 届かない範囲 | ブラウザーの外、拡張機能のないブラウザーと端末 | ブラウザーの外、そのブラウザーを使わない端末 |
| 私物端末 | 入れたブラウザーでだけ動く | 登録したブラウザーか、仕事用の窓に分けたブラウザーが対象 |

どちらも、ブラウザーの外には届かない点は同じです。違いは、管理の単位を「決めたサイトでの動作」にするか「ブラウザー全体」にするかです。私物端末に入れるものの大きさも変わります。私物端末の選択肢の全体は[SaaS のログインを会社が管理する方法の全体像](/guides/access-basics)にまとめています。


## よくある質問

**拡張機能を入れればそのサービスの利用を全部管理できますか**

できません。拡張機能が働くのは、それを入れたブラウザーからの利用だけです。別のブラウザーやスマホのアプリから同じサービスを使えば、管理の外になります。

**拡張機能はパスワードを読み取れますか**

ページの内容を読む権限を持つので、作りによっては読めます。会社は、許可した拡張機能だけを入れられる設定と、求める権限による制限で絞ります。

**Okta や Entra ID の代理入力に拡張機能は要りますか**

要ります。Microsoft は代理入力に My Apps の拡張機能が必要とし、Okta も Okta Browser Plugin で SAML 非対応のアプリに ID とパスワードを入れると説明しています。

**管理されたブラウザーと拡張機能はどちらを選びますか**

管理したいのが決めたサービスの利用なら拡張機能、ブラウザー全体の持ち出しやアクセスの条件なら管理されたブラウザーです。両方を組み合わせることもできます。

## 参考資料

- [Chrome for Developers「Get started」(Chrome Extensions)](https://developer.chrome.com/docs/extensions/get-started)
- [Chrome for Developers「Declare permissions」](https://developer.chrome.com/docs/extensions/develop/concepts/declare-permissions)
- [Chrome for Developers「Content scripts」](https://developer.chrome.com/docs/extensions/develop/concepts/content-scripts)
- [Chrome Enterprise and Education ヘルプ「Chrome Enterprise Core」](https://support.google.com/chrome/a/answer/9116814?hl=ja)
- [Chrome Enterprise and Education ヘルプ「アプリや拡張機能を許可またはブロックする」](https://support.google.com/chrome/a/answer/6177431?hl=ja)
- [Chrome Enterprise and Education ヘルプ「Chrome アプリと拡張機能のポリシーを設定する(Windows)」](https://support.google.com/chrome/a/answer/7532015?hl=ja)
- [Microsoft Learn「My Apps portal overview - Microsoft Entra ID」](https://learn.microsoft.com/en-us/entra/identity/enterprise-apps/myapps-overview)
- [Microsoft Learn「Add password-based single sign-on to an application - Microsoft Entra ID」](https://learn.microsoft.com/en-us/entra/identity/enterprise-apps/configure-password-single-sign-on-non-gallery-applications)
- [Okta Help Center「Okta Browser Plugin」](https://help.okta.com/en-us/content/topics/browser-plugin/browser-plugin-main.htm)
- [Okta Help Center「Security features of the Okta Browser Plugin」](https://help.okta.com/en-us/content/topics/browser-plugin/plugin-security.htm)
- [Google「Chrome Enterprise Premium」](https://chromeenterprise.google/products/chrome-enterprise-premium/)
- [Microsoft Learn「Microsoft Edge for Business」](https://learn.microsoft.com/en-us/deployedge/microsoft-edge-for-business)

## Junify の場合

**人手で続けると** SSO や多要素認証を入れても、対応していないサービスと共有のまま残るアカウントは手作業に残り、どこまでを仕組みで覆えているかを自分で把握し続けることになります。

**Junify なら** Junify がパソコンに入れるのはブラウザーの拡張機能だけです。担当者は自分のスマホで本人確認をしてカードをクリックし、管理者が登録した ID とパスワードを拡張機能が入力します。カードから開いた窓は履歴を残さないモードで動き、閉じればパスワードも痕跡も残りません。MDM は要りません。

Junify は、パスワードを渡さずに社内外の担当者へ仕事を任せるためのアクセス管理サービスです。担当者はスマホで本人認証し、カードをクリックするだけで必要なアカウントにログインできます。パスワードは開示されず、誰がいつどのアカウントを使ったかは個人単位で記録されます。

- [登録不要の体験デモを見る](https://www.junify.jp/bpo/try)
- [30 分デモを予約する](https://www.junify.jp/bpo/demo)

## 同じテーマの記事

- [監査ログと、監査で示す記録の違い](/guides/access-basics/audit-log-vs-evidence): 監査ログは、システムが動作や利用のたびに自動で残す記録です。監査で示す記録は、そこから誰が・いつ・何をしたかを説明できるように選び、改ざんを防いで決めた期間保存し、管理者以外が点検したものを指します。
- [私物端末(BYOD)で業務システムを使わせるときの選択肢](/guides/access-basics/byod-options-mdm-vdi-browser): 選択肢は 5 つです。端末全体を管理する MDM、仕事のアプリだけを管理する MAM、画面だけを映す仮想デスクトップ、会社が管理するブラウザー、パスワードを見せずに代わりに入力する仕組み。会社が何を管理するかで分かれます。
- [SaaS のアカウントを管理するツールの種類と違い](/guides/access-basics/comparison-of-access-management-tool-categories): ID 管理サービス、パスワードマネージャー、特権 ID 管理(PAM)、Enterprise Browser、SaaS 管理ツール、代わりに入力する仕組みの 6 種類を、何を解くか、対象、記録の単位など 5 点で比べます。
