SaaS の管理者用アカウントを管理する方法の比較
台帳と貸出の記録、ID 管理サービスの代わりの入力、特権 ID 管理(PAM)の製品、アクセス管理ツールの 4 つを、パスワードを知るか、記録の単位、退職時、二段階認証、ログイン後の管理、前提、向く規模の 7 つで比べます。
SaaS(インターネット経由で使う業務ソフト)の管理者用アカウント(特権 ID)を複数人で使う方法は、担当者がパスワードを知るかと、誰が使ったかがどの単位で残るかで選びます。使う前に申請と承認を置きたいかも分かれ目です。台帳と貸出の記録、ID 管理サービスの代わりの入力、特権 ID 管理(PAM)の製品、アクセス管理ツールを、7 つの点で比べます。他社製品の事実は公式ドキュメントで確認できた範囲だけを書き、特権 ID 管理(PAM)の製品は公的な資料の範囲で書きます(製品名は挙げません)。確認できない項目は「—(未確認)」としています。
比較する 4 つの方法
| 方法 | 何をするか | 確認した資料 |
|---|---|---|
| ①台帳と貸出の記録 | 誰がパスワードを知っているか、いつ誰が借りたかを台帳に書く | なし(道具を使わない) |
| ②ID 管理サービスが代わりに入力 | Okta や Microsoft Entra ID に ID とパスワードを預け、そこにログインした人に代わりに入力する | Okta Help Center、Microsoft Learn |
| ③特権 ID 管理(PAM)の製品 | 管理者用アカウントの利用申請と承認、権限の付与、操作の記録を 1 つの仕組みで行う | IPA、金融庁、内閣官房のガイドライン |
| ④アクセス管理ツール(Junify を含む) | 本人確認した担当者にパスワードを見せずに代わりに入力し、ログイン後の操作まで管理・記録する | Junify の製品ページ |
②の機能の名前は、Okta では Secure Web Authentication(SWA)、Microsoft Entra ID では password-based SSO です。
パスワードマネージャーの共有機能は、見る権限があれば担当者にパスワードが見える点が部門の共有アカウントと同じです。そのため、共有アカウントを複数人で安全に使う方法の比較で扱っています。特権 ID 管理の定義は特権 ID 管理(PAM)とはにあります。
比較表
比べる点が 7 つあるため、表を 2 つに分けます。④の列は Junify の製品ページの範囲で書いています。
| 比べる点 | ①台帳と貸出の記録 | ②ID 管理サービス | ③特権 ID 管理(PAM)の製品 | ④アクセス管理ツール(Junify) |
|---|---|---|---|---|
| 担当者がパスワードを知るか | 借りた人が知り、返した後も知っている | 知らない | —(未確認) | 知らない |
| 誰が使ったかの記録の単位 | 台帳への申告 | 誰がいつどのアプリにサインインしたかが、ID 管理サービスの記録に残る | 利用申請と操作の記録を対応づける(IPA の定義) | 本人確認した人ごと。CSV で出せる |
| 退職時の操作 | パスワードを変えて残る全員に配り直す | Okta はアプリの利用の許可を外す。Entra ID はグループから外す | 権限の付与を取り消す(内閣官房のガイドライン) | 使える人からその人を外す。変更と配り直しは不要 |
| 二段階認証の扱い | 1 人のスマホや電話番号に頼る | —(未確認) | 特権アカウントの管理の例に多要素認証が挙がる(金融庁のガイドライン) | 認証アプリ方式のコードは Junify が入力。SMS・メールは対象外 |
| 比べる点 | ①台帳と貸出の記録 | ②ID 管理サービス | ③特権 ID 管理(PAM)の製品 | ④アクセス管理ツール(Junify) |
|---|---|---|---|---|
| ログイン後の管理 | なし | —(未確認) | 操作の記録。デュアルロックやワークフローの例(内閣官房のガイドライン) | 録画、ダウンロードの許可・禁止、アップロードの検知、遠隔でのログイン状態の終了 |
| 前提 | なし | 使う人が ID 管理サービスにアカウントを持つ | サーバー中心か、ブラウザーで使う管理画面も対象かは製品ごとに確認する | スマホの Junify アプリとブラウザーの拡張機能。管理画面側の IP 制限と設定はそのまま |
| 向く規模・状況 | アカウントが数件、使う人が数人 | 使う人が全員 ID 管理サービスにいて、記録が「誰がいつ入ったか」で足りるとき | 使う前に申請と承認を置きたい。サーバーの管理者 ID も同じ仕組みで扱いたい | 人とアカウントが 1 対 1 でない、ID 管理サービスに載せない人がいる、ログイン後の記録が要るとき |
表の根拠
「—(未確認)」とした 3 つの理由を挙げます。③のパスワードの扱いは、公的な資料に、パスワードを本人に見せずに貸し出す方式の記述がないためです。②の二段階認証は、管理画面側のコードの扱いが公式ドキュメントで明示されていないためです。②のログイン後の管理は、公式ドキュメントに記述がないためです。
③について補うと、内閣官房のガイドラインは、一時的に付けた権限を作業終了後に削除するとしています。デュアルロックとは、複数人の認証がなければ処理を終えられない仕組みです。二段階認証の方式は製品ごとに違います。
②の事実は Okta Help Center と Microsoft Learn で確認したものです。Okta の共有設定のパスワードを表示できるのは管理者だけで、Entra ID も利用者にはパスワードを見せません。記録と退職時の操作の詳しい内容はOkta・Entra ID がある会社で、それでも残る共有の管理者アカウントにあります。Entra ID の公式ドキュメントからは、担当者側の前提として 3 つを確認できます。使う人ごとの EMS または Entra ID P1/P2 の契約プラン、My Apps の拡張機能、HTML のサインインページを持つアプリです。③の記述は、金融庁のガイドライン 2.3.1、内閣官房のガイドライン 7.1.3、IPA の中小企業向けガイドラインの定義によるものです。各文書が求める記録は管理者用アカウントの監査で示せるようにしておく記録にまとめています。
この比較で Junify が要らない場合
全員に個人の管理者アカウントを発行できるなら、この比較自体が要りません。Google Workspace や Microsoft 365 のように管理者権限を個人の ID に付けられるサービスでは、個人に分ければ足ります。共有のまま残る管理者アカウントも、使う人が全員 ID 管理サービスにアカウントを持つなら、ID 管理サービスの代わりに入力する機能で扱えます。記録が「誰がいつ入ったか」で足りることが条件です。使う前に申請と承認を置くことを決めていて、サーバーの管理者 ID も同じ仕組みで扱いたいなら、特権 ID 管理の製品が対象になります。アクセス管理ツールを検討するのは、これらに当てはまらない条件が残るときです。ID 管理サービスにアカウントのない人が使う、ログイン後の操作まで記録したい、認証アプリのコードを 1 人のスマホから外したい、などです。
よくある質問
特権 ID 管理の製品とアクセス管理ツールは同じものですか
IPA の定義では、特権 ID 管理は利用申請・権限付与・操作の記録を管理する技術です。アクセス管理ツールは本人確認した人にパスワードを見せずに代わりに入力する仕組みで、申請と承認の有無が違います。
台帳のままでよいのはどんなときですか
管理者用アカウントが数件で使う人も数人、退職のたびにパスワードを変えて配り直せるときです。誰が使ったかは申告に頼るため、管理者以外が台帳を定期的に確認する運用を添えます。
ID 管理サービスで足りるのはどんなときですか
使う人が全員 Okta や Entra ID にアカウントを持ち、記録が誰がいつサインインしたかで足りるときです。Entra ID は使う人ごとの契約プランと拡張機能が前提です。
パスワードマネージャーはこの比較に入りませんか
部門の共有アカウントと同じ扱いになるため、共有アカウントの比較記事で扱っています。管理者用アカウントに使う場合も、見る権限があれば担当者にパスワードが見える点は同じです。
Junify の場合
- 人手で続けると
- 管理者用アカウントを誰に持たせるかを申請と承認で回し、共有のまま残るものは使うたびに記録し、その記録を管理者以外が定期的に点検することになります。
- Junify なら
- Junify では、管理者が管理コンソールの ID とパスワードを登録し、担当者は自分のスマホで本人確認をしてクリックするだけでログインします。パスワードは担当者に渡らず、認証アプリ方式のコードも Junify が入力し、誰が・いつ入ったかは一人ひとり残ります。録画や遠隔での終了はコンソールごとに設定でき、管理画面側の IP 制限はそのままです。担当を外れたら割り当てを外すだけです。
参考資料
- Okta Help Center「About Secure Web Authentication」
- Okta Help Center「Configure Single Sign-On options」
- Okta Help Center「Okta Browser Plugin」
- Okta Help Center「Report types」
- Okta Help Center「Unassign users from applications」
- Microsoft Learn「Sharing accounts and credentials - Microsoft Entra ID」
- Microsoft Learn「Add password-based single sign-on to an application - Microsoft Entra ID」
- IPA「中小企業の情報セキュリティ対策ガイドライン」第 4.0 版
- 金融庁「金融分野におけるサイバーセキュリティに関するガイドライン」(令和 6 年 10 月 4 日)
- 内閣官房 国家サイバー統括室「政府機関等の対策基準策定のためのガイドライン(令和 7 年度版)」
- Junify の仕組み
同じテーマの記事
-
AWS のルートユーザー・管理者アカウントを複数人で使うときの管理
AWS は、ルートユーザーを日常の作業に使わず、それにしかできない作業に限るよう勧めています。日常の管理は IAM Identity Center の個人の ID で行い、ルートユーザーは二段階認証(MFA)を付けて保管し、記録を残します。
-
Google Workspace・Microsoft 365 の特権管理者アカウントの管理
最上位の管理者(特権管理者・グローバル管理者)を少なくし、役割に応じた管理者権限に分け、管理者に二段階認証を必須にし、緊急用のアカウントを分けます。Google と Microsoft の公式ドキュメントが勧めることの整理です。
-
Okta・Entra ID がある会社で、それでも残る共有の管理者アカウント
ID 管理サービスは、共有の管理者アカウントも預かったパスワードを代わりに入力する機能で扱えます。残るのは、そこにアカウントのない人が使う場面、ログイン後の記録が要る場面、管理画面側の二段階認証のコードを扱う場面の 3 つです。