# SaaS のアカウントを管理するツールの種類と違い

ID 管理サービス、パスワードマネージャー、特権 ID 管理(PAM)、Enterprise Browser、SaaS 管理ツール、代わりに入力する仕組みの 6 種類を、何を解くか、対象、記録の単位など 5 点で比べます。

更新日: 2026-09-18

SaaS(インターネット経由で使う業務ソフト)のアカウントを管理するツールを、この記事では 6 つに分けて比べます。名前が似ていても、解く問題が違います。取り上げるのは、ID 管理サービス、パスワードマネージャー、特権 ID 管理(PAM)、Enterprise Browser(会社が管理する専用のブラウザー)、SaaS 管理ツール、アクセス管理ツールです。[SaaS のログインを会社が管理する方法の全体像](/guides/access-basics)では、ID 管理サービスの働きを SSO と代理入力に分けて 7 行にしています。他社製品の事実は、代表的な製品の公式ドキュメントと公式ページで確認できた範囲だけを書きました。

## 6 つの種類と確認した製品

| 種類 | 何をするか | 確認した製品と資料 |
| --- | --- | --- |
| ①ID 管理サービス | 社員の ID を一か所で持ち、本人確認を引き受け、つながるサービスにログインさせる(つながらないサービスには代理入力の機能) | Okta(Okta Help Center)、Microsoft Entra ID(Microsoft Learn) |
| ②パスワードマネージャー | ID とパスワードを保管庫に保管し、ログイン画面に自動で入力する(保管庫は複数人で共有できる) | 1Password(1Password Support) |
| ③特権 ID 管理(PAM) | 管理者用アカウントの利用の申請と承認、権限の付与、操作の記録を一つの仕組みで行う | SecureCube Access Check(NRI セキュア)、Idira PAM(Palo Alto Networks) |
| ④Enterprise Browser | ブラウザーの設定と拡張機能を会社が管理し、データの持ち出しを制限し、利用を記録する | Chrome Enterprise Core / Premium(Google)、Island |
| ⑤SaaS 管理ツール | 使っている SaaS とアカウントの一覧を作り、入退社に合わせて発行と削除を行い、契約プランと費用を見直す | ジョーシス(公式サイト) |
| ⑥アクセス管理ツール | 本人確認した担当者にパスワードを見せずに代わりに入力し、本人ごとに記録する(Junify を含む) | Junify(製品ページ) |

①の働きは[IdP(ID 管理サービス)とは](/guides/access-basics/what-is-idp)に、②は[パスワードマネージャーとは](/guides/shared-accounts/what-is-password-manager)にまとめています。③は[特権 ID 管理(PAM)とは](/guides/privileged-access/what-is-pam)にあります。

## 比較表

⑥の列は Junify の製品ページの範囲で書いています。製品ページに契約プランと費用の記載はないため、この表では扱いません。確認できなかった項目は「未確認」としています。

| 比べる点 | ①ID 管理サービス | ②パスワードマネージャー | ③特権 ID 管理(PAM) | ④Enterprise Browser | ⑤SaaS 管理ツール | ⑥アクセス管理ツール(Junify) |
| --- | --- | --- | --- | --- | --- | --- |
| 何を解くか | 社員の ID の台帳と本人確認。つながるサービスへの一度のログイン | 保管と配布。覚えなくてよい | 管理者用アカウントの申請・承認・記録 | ブラウザーの設定、拡張機能、持ち出しの制限、利用の記録 | 何を使っているかの一覧、入退社、契約プランと費用 | パスワードを配らずに使わせ、本人ごとに記録する |
| 対象になるサービス | SAML などでつながるサービス。つながらないものは代理入力(ログイン画面があるもの) | ログイン画面があるもの全部 | サーバー、ネットワーク機器、クラウドサービス(SecureCube)。SaaS も対象(Idira)。対応するサービスの範囲は未確認 | ブラウザーで開くもの全部。ログインそのものは扱わない | 対応するサービスの ID の一覧と作成・削除 | ログイン画面があるもの(SSO がなくても)。対応を確かめたサービスの一覧は未確認 |
| 担当者がパスワードを知るか | SAML ではサービス側のパスワードがない。代理入力では知らないが、サービス側のパスワードは残る | 見る権限があれば見える | SecureCube は利用者に開示せず自動でログイン。Idira は未確認 | Island は利用者ごとにパスワードを保存・呼び出しできる。共有アカウントを誰が知るかの管理は確認したページにない | 扱わない | 知らない。サービス側のパスワードは残る |
| 記録の単位 | 誰がいつどのアプリにサインインしたか(個人単位)。代理入力ではサービス側の記録は共有アカウントの名前のまま | 保管庫側の操作(使用状況レポート)。サービス側は共有名 | 申請と操作の記録を対応づける | ブラウザーの利用と設定のレポート | 誰がどの ID を持っているか | 本人確認した人ごと。サービス側の記録は共有アカウントの名前のまま |
| 端末の前提 | 代理入力は拡張機能(Entra ID は Edge か Chrome の My Apps 拡張機能、Okta はブラウザープラグイン) | ブラウザーの拡張機能かアプリ | SecureCube はゲートウェイ型で端末に入れるものがない | Chrome は登録したブラウザー。Island は専用ブラウザーか拡張機能 | なし(管理画面で使う) | スマホの Junify アプリとブラウザーの拡張機能。対象のサービスを別のブラウザーやスマホのアプリから使う場合は範囲外 |

## ①〜⑤の根拠

①について、Microsoft の公式ドキュメントは、Entra ID が本人を確かめて結果をアプリに伝えると説明しています。アプリは自分でユーザー名とパスワードを管理しなくてよくなります。つながらないアプリには password-based SSO があります。Entra ID が ID とパスワードを保管し、アプリに送ります。共有アカウントを使う利用者は、実際のパスワードを見ません。Entra ID はサインインの記録を残すので、管理者は誰がいつアプリにアクセスしたかを確かめられます。Okta の SWA は、SAML などに対応しない外部の Web アプリに SSO の働きを与える技術です。ブラウザープラグインが、サインイン画面に ID とパスワードを自動で入れます。Application Usage レポートで、期間内に誰がアプリにサインインしたかが分かります。

②について、1Password の公式ヘルプは、共有した保管庫の項目をメンバーが見たり編集したりできるとしています。Teams の閲覧の権限は隠されたパスワードの表示を含みます。使用状況レポートは、メンバーごとに、使った項目と最後にアクセスした日時、行った操作(入力、表示、コピーなど)を示します。レポートの多くは Business の機能です。Teams と Teams Starter Pack では、1Password に料金を直接支払っている場合に、無料の試用で使えるとしています。ブラウザーの拡張機能が、サインインの画面に保存した ID とパスワードを入力します。

③について、IPA の「中小企業の情報セキュリティ対策ガイドライン」第 4.0 版は、特権 ID 管理という技術を挙げています。特権の利用申請や権限付与、操作ログなどを管理するものです。NRI セキュアの公式ページは、SecureCube Access Check の管理対象に、サーバー、ネットワーク機器、クラウドサービスを挙げています。利用者に特権 ID のパスワードを開示せずに自動でログインさせるとしています。申請と承認の形は、事後承認や多段階承認から選べます。特権 ID を使った操作はログとして記録・保管されます。対象の機器や端末にソフトを入れないゲートウェイ型(通信の途中に置く方式)です。Palo Alto Networks の公式ページは、Idira PAM が、サーバーなどの基盤と SaaS の両方を対象にすると書いています。操作の間に入って記録します。

④について、Google の公式ヘルプは、Chrome Enterprise Core で Chrome ブラウザーを一つの管理画面から管理できるとしています。対応するのは Windows、Mac、Linux、iOS、Android で、追加の費用はかかりません。設定(ポリシー)は、利用者が Google アカウントにログインしていなくても適用されます。レポートには、ブラウザーのバージョン、拡張機能、適用した設定が出ます。Chrome Enterprise Premium は、上位の有料版です。機密データの持ち出しを防ぐ制御と、状況に応じた SaaS へのアクセス制御を挙げています。Island の公式ページは、印刷、ダウンロード、画面の撮影、コピーと貼り付けを設定で制御するとしています。業務の操作も詳しく記録します。専用のブラウザーと、既存のブラウザーに入れる拡張機能の両方があります。同じページは、利用者が自分でパスワードを作り、保存し、呼び出せるとも書いています。保存したパスワードは暗号化されます。共有アカウントのパスワードを誰が知るかを管理する記述は、確認したページにはありません。

⑤について、ジョーシスの公式サイトが挙げているのは、管理外のアプリの検知、ID の一覧、入退社に合わせたアクセスの自動化です。契約プランと費用の見直し、端末の管理もあります。日々のログインの本人確認や記録は挙げられていません。

## 組み合わせ方

6 種類は、どれか一つを選ぶものではなく、アカウントの種類ごとに組み合わせます。一人一つの ID にでき、SAML でつながるサービスは①で済みます。何を使っているかが分からなければ、⑤で一覧を作るところからです。ブラウザーからのデータの持ち出しを止めたいなら④、サーバーの管理者 ID まで申請と承認の仕組みに載せたいなら③です。②と⑥は、①でつながらないサービスと共有アカウントを、パスワードを見せてよいか、本人ごとの記録が要るかで選び分けます。

## この比較で Junify が要らない場合

すべての人に個人の ID を発行できて、そのサービスが ID 管理サービスとつながるなら、①だけで足ります。つながらないサービスと共有アカウントも、使う人が全員 ID 管理サービスにいるなら、①の代理入力で扱えます。記録が「誰がいつアプリに入ったか」で足りる場合です。パスワードを見てよい少人数で使うアカウントは②で配布と保管が整います。アクセス管理ツールを検討するのは、次のどちらかが残るときです。ID 管理サービスにアカウントを作らない人が使うこと、パスワードを知る人を増やしたくないことです。ログイン後の操作を記録したいだけなら、③や④でもできます。違うのは、対象になるサービスの範囲と、導入する形です。


## よくある質問

**ID 管理サービスがあれば他のツールは要りませんか**

一人一つの ID にでき、SAML などでつながるサービスの分は要りません。つながらないサービスは代理入力の機能で扱え、残るのは ID 管理サービスにいない人、ログイン後の記録、管理者用アカウントの申請と承認です。

**パスワードマネージャーとアクセス管理ツールは何が違いますか**

見る権限のある人にパスワードが見えるかどうかです。1Password Teams の閲覧の権限は隠されたパスワードの表示を含みます。アクセス管理ツールは本人確認した担当者に見せずに入力します。

**Enterprise Browser はログインを管理しますか**

管理するのはブラウザーの設定、拡張機能、データの持ち出し、利用の記録です。Island は利用者ごとのパスワードの保存もできますが、共有アカウントを誰が知るかの管理は確認したページにありません。

**SaaS 管理ツールで誰が使ったか分かりますか**

ジョーシスの公式サイトが挙げるのは、管理外のアプリの検知、ID の一覧、入退社に合わせた発行と削除、契約プランと費用の見直し、端末の管理です。日々のログインの記録は挙げられていません。

## 参考資料

- [Microsoft Learn「What is single sign-on in Microsoft Entra ID?」](https://learn.microsoft.com/en-us/entra/identity/enterprise-apps/what-is-single-sign-on)
- [Microsoft Learn「Sharing accounts and credentials - Microsoft Entra ID」](https://learn.microsoft.com/en-us/entra/identity/users/users-sharing-accounts)
- [Okta Help Center「About Secure Web Authentication」](https://help.okta.com/oie/en-us/content/topics/apps/apps-about-swa.htm)
- [Okta Help Center「Configure Single Sign-On options」](https://help.okta.com/oie/en-us/content/topics/apps/apps_overview_of_managing_apps_and_sso.htm)
- [Okta Help Center「Okta Browser Plugin」](https://help.okta.com/en-us/content/topics/browser-plugin/browser-plugin-main.htm)
- [Okta Help Center「Report types」](https://help.okta.com/oie/en-us/content/topics/reports/report-types.htm)
- [1Password Support「Create and share vaults」](https://support.1password.com/create-share-vaults-teams/)
- [1Password Support「Create reports」](https://support.1password.com/reports/)
- [1Password Support「Get to know 1Password in your browser」](https://support.1password.com/getting-started-browser/)
- [IPA「中小企業の情報セキュリティ対策ガイドライン」第 4.0 版](https://www.ipa.go.jp/security/guide/sme/ug65p90000019cbk-att/sme_guideline_v4.0.pdf)
- [NRI セキュアテクノロジーズ「SecureCube Access Check」](https://www.nri-secure.co.jp/service/solution/accesscheck)
- [Palo Alto Networks「Idira Privileged Access Management」](https://www.paloaltonetworks.com/idira/human/privileged-access-management)
- [Chrome Enterprise and Education ヘルプ「Chrome Enterprise Core の概要」](https://support.google.com/chrome/a/answer/9116814?hl=ja)
- [Google「Chrome Enterprise Premium」](https://chromeenterprise.google/products/chrome-enterprise-premium/)
- [Island「The Enterprise Browser」(Product)](https://www.island.io/product)
- [ジョーシス公式サイト(Josys)](https://www.josys.com/)
- [Junify の仕組み](https://www.junify.jp/product)

## Junify の場合

**人手で続けると** SSO や多要素認証を入れても、対応していないサービスと共有のまま残るアカウントは手作業に残り、どこまでを仕組みで覆えているかを自分で把握し続けることになります。

**Junify なら** Junify は表の「アクセス管理ツール」に当たります。管理者が ID とパスワードを登録して担当者に割り当て、担当者は自分のスマホで本人確認をしてクリックするだけでログインします。ID 管理サービスは置き換えず、SAML につながらないサービスと共有アカウント、ID 管理サービスにいない人の分を受け持ちます。パソコンに入れるのはブラウザーの拡張機能だけです。

Junify は、パスワードを渡さずに社内外の担当者へ仕事を任せるためのアクセス管理サービスです。担当者はスマホで本人認証し、カードをクリックするだけで必要なアカウントにログインできます。パスワードは開示されず、誰がいつどのアカウントを使ったかは個人単位で記録されます。

- [登録不要の体験デモを見る](https://www.junify.jp/bpo/try)
- [30 分デモを予約する](https://www.junify.jp/bpo/demo)

## 同じテーマの記事

- [監査ログと、監査で示す記録の違い](/guides/access-basics/audit-log-vs-evidence): 監査ログは、システムが動作や利用のたびに自動で残す記録です。監査で示す記録は、そこから誰が・いつ・何をしたかを説明できるように選び、改ざんを防いで決めた期間保存し、管理者以外が点検したものを指します。
- [ブラウザーの拡張機能でできるアクセス管理の範囲](/guides/access-basics/browser-extension-access-control-scope): 拡張機能は、それを入れたブラウザーの中で、決めたサイトのページを読み取り、入力し、動作を変えられます。ブラウザーの外のアプリと、拡張機能の入っていないブラウザーや端末には届きません。この線引きが選ぶときの基準です。
- [私物端末(BYOD)で業務システムを使わせるときの選択肢](/guides/access-basics/byod-options-mdm-vdi-browser): 選択肢は 5 つです。端末全体を管理する MDM、仕事のアプリだけを管理する MAM、画面だけを映す仮想デスクトップ、会社が管理するブラウザー、パスワードを見せずに代わりに入力する仕組み。会社が何を管理するかで分かれます。
