Okta・Entra ID がある会社で、それでも残る共有の管理者アカウント
ID 管理サービスは、共有の管理者アカウントも預かったパスワードを代わりに入力する機能で扱えます。残るのは、そこにアカウントのない人が使う場面、ログイン後の記録が要る場面、管理画面側の二段階認証のコードを扱う場面の 3 つです。
Okta や Microsoft Entra ID がある会社でも、共有の管理者アカウントがすべてなくなるわけではありません。ID 管理サービスで扱える部分を先に確かめ、残る分をどこが受け持つかを決める役割分担の話です。
ID 管理サービスが受け持つこと
ID 管理サービスは、社員一人ひとりの ID を持ち、社員はそこに一度ログインすれば、つながっているアプリに入れます。Microsoft Entra ID の公式ドキュメントは、利用者は普段デスクトップやメールに使うのと同じ組織のアカウントで一度サインインする、と説明しています。見えるのは自分に許可されたアプリだけです。管理者は誰がどのアプリを使えるかを決め、グループで付けたり外したりできます。入退社に合わせたアカウントの作成・削除も、対応するアプリではここで行います。
共有の管理者アカウントも扱える
SAML(ID 管理サービスとつなぐための規格)に対応していない管理画面でも、ID 管理サービスが預かった ID とパスワードを代わりに入力する機能があります。Okta では Secure Web Authentication(SWA)、Entra ID では password-based SSO という名前です。
| 項目 | Okta の SWA | Entra ID の password-based SSO |
|---|---|---|
| 共有アカウントの設定 | 1 組の ID とパスワードを管理者が設定し、複数人で共有する方式がある | 管理者がグループにアプリの利用を許可し、そのグループの資格情報として登録する |
| 担当者がパスワードを知るか | 知らない | 知らない |
| 入力の仕組み | ブラウザーのプラグイン(Okta Browser Plugin)が自動で入力する | My Apps の拡張機能(Edge・Chrome)が入力する |
| 誰が使ったかの記録 | Application Usage レポートに、誰がそのアプリにサインインしたかが出る | サインインの記録に残る |
| 担当を外すとき | アプリの利用の許可を外す | グループから外す |
| 前提 | Okta にアカウントがあること | 使う人ごとに EMS または Entra ID P1/P2 の契約プラン |
パスワードの見え方は、どちらも担当者には見せない作りです。Okta では、共有設定のパスワードを表示できるのは管理者だけで、利用者は表示できません。Entra ID の利用者も実際のパスワードは見ず、Entra ID が代わりにログインします。My Apps の拡張機能は、初回起動時にインストールを促されます。
記録と担当を外す操作にも、細かい違いがあります。Okta はシステムログでアクセスの時刻も引けます。Entra ID の記録では、管理者が誰がいつアクセスしたかを確認できます。Okta でアプリの利用の許可を外すと、その人の My Apps から消えます。Entra ID では、グループの所有者が管理者を介さず追加・削除できます。
Entra ID の前提には、契約プランのほかに 2 つあります。HTML のサインインページ(ID とパスワードを入れる通常のログイン画面)を持つアプリであることと、1 人あたり 48 件までであることです。Entra ID は、共有アカウントを使う人に MFA(多要素認証)を求めることや、対応するアプリではパスワードを定期的に自動更新することもできると書いています。この範囲なら、ID 管理サービスだけで共有の管理者アカウントを扱えます。
それでも残る場面
残るのは、上の表の前提から外れる場面です。
- ID 管理サービスにアカウントのない人が使う。兼務や短期の担当者、社外の技術者などです。Entra ID では使う人ごとに契約プランが要り、Okta では Okta のアカウントが要ります。人数分のアカウントと契約を用意するかどうかで決まります。
- ログインした後の操作まで記録・管理したい。上の表の記録は「誰がいつどのアプリに入ったか」までです。入った後に何を見て何を持ち出したかについて、Okta と Entra ID の公式ドキュメントに記述はありません。監査で操作の記録まで求められる場合は、サービス側の記録か別の仕組みで補います。
- 管理画面側の二段階認証のコードをどう扱うか。代わりに入力する機能が、管理画面側の認証アプリのコードをどう扱うかは、両社の公式ドキュメントでは明示されていません。Entra ID が書いているのは、Entra ID 側で MFA を求められることです。
なお、代わりに入力する仕組みは、Okta も Entra ID もブラウザーの拡張機能が要ります。
役割分担の決め方
- 社員一人ひとりの ID と、SAML でつながるアプリは、ID 管理サービスが受け持ちます。本人確認と入退社の連動をここで行うためです。
- 使う人が全員 ID 管理サービスにいて、記録が「誰がいつ入ったか」で足りる共有の管理者アカウントは、代わりに入力する機能が受け持ちます。追加の仕組みなしで、パスワードを見せずに使わせられるためです。
- ID 管理サービスにいない人が使う共有の管理者アカウントと、ログイン後の記録が要るものは、別の仕組みが受け持ちます。台帳と貸出の記録、特権 ID 管理の製品、アクセス管理ツールのどれかです。ID 管理サービスの前提から外れるためです。
全員に個人アカウントを発行でき、ID 管理サービスの規格で認証と入退社と権限を管理しきれるなら、ID 管理サービスだけで十分です。残る分の扱いは、管理者用アカウント(特権 ID)の管理の表から選びます。方法ごとの違いはSaaS の管理者用アカウントを管理する方法の比較にあります。
よくある質問
Okta があれば共有の管理者アカウントの管理は済みますか
使う人が全員 Okta にアカウントを持ち、記録が誰がいつサインインしたかで足りるなら、SWA の共有設定で済みます。それ以外の人や、ログイン後の記録が要る場合は別の仕組みが要ります。
Entra ID で共有アカウントを扱う前提は何ですか
使う人ごとの EMS または Entra ID P1/P2 の契約プラン、Edge か Chrome の My Apps 拡張機能、HTML のサインインページを持つアプリです。1 人 48 件までです。
代わりに入力する機能で担当者はパスワードを見られますか
Okta の共有設定では管理者だけが表示でき、利用者は表示できません。Entra ID の利用者も実際のパスワードは見ず、Entra ID が代わりにログインします。
社外の技術者に一時的に管理画面を使わせるには
Entra ID や Okta にその人のアカウントを作れば代わりの入力を使えます。作らないなら、台帳と貸出の記録か、本人確認つきで代わりに入力する別の仕組みを使います。
Junify の場合
- 人手で続けると
- 管理者用アカウントを誰に持たせるかを申請と承認で回し、共有のまま残るものは使うたびに記録し、その記録を管理者以外が定期的に点検することになります。
- Junify なら
- Junify が担うのは、ID 管理サービスの外に残る共有の管理者アカウントと、つなげない管理画面です。Junify への本人確認は ID 管理サービスのログインに任せられ、Okta や Entra ID を置き換えません。ID 管理サービスにいない人は自分のスマホの Junify アプリで本人確認をし、記録は同じ形で一人ひとり残ります。ログイン後は録画や遠隔での終了を設定できます。
参考資料
- Okta Help Center「About Secure Web Authentication」
- Okta Help Center「Configure Single Sign-On options」
- Okta Help Center「Okta Browser Plugin」
- Okta Help Center「Report types」
- Okta Help Center「Unassign users from applications」
- Microsoft Learn「Sharing accounts and credentials - Microsoft Entra ID」
- Microsoft Learn「Add password-based single sign-on to an application - Microsoft Entra ID」
同じテーマの記事
-
AWS のルートユーザー・管理者アカウントを複数人で使うときの管理
AWS は、ルートユーザーを日常の作業に使わず、それにしかできない作業に限るよう勧めています。日常の管理は IAM Identity Center の個人の ID で行い、ルートユーザーは二段階認証(MFA)を付けて保管し、記録を残します。
-
SaaS の管理者用アカウントを管理する方法の比較
台帳と貸出の記録、ID 管理サービスの代わりの入力、特権 ID 管理(PAM)の製品、アクセス管理ツールの 4 つを、パスワードを知るか、記録の単位、退職時、二段階認証、ログイン後の管理、前提、向く規模の 7 つで比べます。
-
Google Workspace・Microsoft 365 の特権管理者アカウントの管理
最上位の管理者(特権管理者・グローバル管理者)を少なくし、役割に応じた管理者権限に分け、管理者に二段階認証を必須にし、緊急用のアカウントを分けます。Google と Microsoft の公式ドキュメントが勧めることの整理です。