IdP(ID 管理サービス)とは
- 用語
- ID 管理サービス (あいでぃーかんりさーびす)
- 意味
- IdP(ID 管理サービス)とは、社員の ID を一か所で保ち、ログイン時の本人確認を引き受け、つながるサービスに使ってよい人を決める仕組みです。Okta や Microsoft Entra ID が代表です。
IdP(ID 管理サービス)とは、社員の ID を一か所で作って保ち、ログイン時の本人確認を引き受け、つながるサービスに使ってよい人を決める仕組みです。
ID 管理サービスとは何か
IdP は Identity Provider の略です。Okta の開発者向けドキュメントは、IdP を、ID の情報を作って保ち、アプリに本人確認の働きを提供するサービスと定義しています。Microsoft の公式ドキュメントは、Microsoft Entra ID を、クラウドで動く ID とアクセスの管理サービスと説明しています。利用者・端末・アプリに対して、本人確認と設定の適用を行うものです。
何を受け持つのか
受け持つ働きは 4 つです。一つ目は ID の台帳で、社員のアカウント、所属グループ、属性(部署や役職などの情報)を一か所に保ちます。人事のアプリや社内のディレクトリ(社員の一覧を持つ仕組み)から取り込めると、Okta の公式ヘルプが説明しています。残る 3 つは、Microsoft の公式ドキュメントにあります。ログイン時に本人を確かめてその結果をアプリに伝えること、サービスごとに使ってよい利用者やグループを設定すること、SAML(ID 管理サービスとつなぐための規格)などで本人確認の結果をサービスに伝えることです。
Okta の公式ヘルプは、利用者台帳(Universal Directory)について説明しています。アプリやディレクトリ、人事のアプリなどから取り込んだ利用者と属性(部署や役職などの情報)を保てる、としています。利用者のプロファイル(利用者ごとの情報)で、アプリと端末へのアクセスとグループの所属を管理します。Microsoft は、Microsoft 365 や Azure の契約者はすでに Microsoft Entra ID を使っていると書いています。ID 管理サービスの本人確認をもとに複数のサービスへ入る働きがSSO(シングルサインオン)です。
受け持たないのは何か
ID 管理サービスの本人確認の結果を受け取れるのは、SAML などの規格に対応したサービスだけです。対応しないサービスに対しては、Microsoft も Okta も、預かった ID とパスワードをログイン画面に代わりに入力する機能を別に用意しています。Entra ID の password-based SSO と Okta の SWA です。この機能を使えるのは、ID 管理サービスにアカウントのある人です。短期の担当者や委託先など、ID 管理サービスにアカウントを作らない人には届きません。複数人で使う共有アカウントも、一人ひとりの ID を前提にする SSO の形には収まらず、代わりに入力する機能で扱うことになります。
導入していれば済むのか
ID 管理サービスがあれば、社員の ID の台帳、本人確認、つながるサービスへのログインはそこで済みます。残るのは、つながらないサービス、1 つしか作れない管理者アカウント、ID 管理サービスにいない人です。これらの整理はOkta・Entra ID がある会社で、それでも残る共有の管理者アカウントにまとめています。
よくある質問
IdP と SSO は同じものですか
違います。IdP は社員の ID と本人確認を受け持つ仕組みで、SSO はその確認をもとに複数のサービスへログインし直さずに入る働きです。SSO は IdP が提供する機能の一つです。
Microsoft 365 を使っていれば IdP はありますか
あります。Microsoft の公式ドキュメントは、Microsoft 365 や Azure の契約者は Microsoft Entra ID をすでに使っていると説明しています。
IdP を入れれば SaaS のアカウント管理は済みますか
SAML などでつながるサービスと、IdP にアカウントのある人の分は済みます。つながらないサービスには代わりに入力する機能、IdP にいない人と共有アカウントには別の決め方が残ります。
Junify の場合
- 人手で続けると
- SSO や多要素認証を入れても、対応していないサービスと共有のまま残るアカウントは手作業に残り、どこまでを仕組みで覆えているかを自分で把握し続けることになります。
- Junify なら
- Junify は ID 管理サービスを置き換えません。Junify への本人確認を Okta や Entra ID のログインに任せ、その先にある、SAML につながらないサービスと共有アカウントの分だけを Junify が受け持つ形にできます。ID 管理サービスにアカウントのない人は、自分のスマホの Junify アプリで本人確認をします。
参考資料
- Okta Developer「Identity Providers」
- Okta Help Center「Users, groups, and profiles」
- Microsoft Learn「What is Microsoft Entra?」
- Microsoft Learn「What is single sign-on in Microsoft Entra ID?」
- Microsoft Learn「Add password-based single sign-on to an application - Microsoft Entra ID」
- Okta Help Center「About Secure Web Authentication」
同じテーマの記事
-
監査ログと、監査で示す記録の違い
監査ログは、システムが動作や利用のたびに自動で残す記録です。監査で示す記録は、そこから誰が・いつ・何をしたかを説明できるように選び、改ざんを防いで決めた期間保存し、管理者以外が点検したものを指します。
-
ブラウザーの拡張機能でできるアクセス管理の範囲
拡張機能は、それを入れたブラウザーの中で、決めたサイトのページを読み取り、入力し、動作を変えられます。ブラウザーの外のアプリと、拡張機能の入っていないブラウザーや端末には届きません。この線引きが選ぶときの基準です。
-
私物端末(BYOD)で業務システムを使わせるときの選択肢
選択肢は 5 つです。端末全体を管理する MDM、仕事のアプリだけを管理する MAM、画面だけを映す仮想デスクトップ、会社が管理するブラウザー、パスワードを見せずに代わりに入力する仕組み。会社が何を管理するかで分かれます。