Junify
管理者用アカウント(特権 ID)の管理

Okta・Entra ID がある会社で、それでも残る共有の管理者アカウント

ID 管理サービスは、共有の管理者アカウントも預かったパスワードを代わりに入力する機能で扱えます。残るのは、そこにアカウントのない人が使う場面、ログイン後の記録が要る場面、管理画面側の二段階認証のコードを扱う場面の 3 つです。

更新日 2026-09-18

Okta や Microsoft Entra ID がある会社でも、共有の管理者アカウントがすべてなくなるわけではありません。ID 管理サービスで扱える部分を先に確かめ、残る分をどこが受け持つかを決める役割分担の話です。

ID 管理サービスが受け持つこと

ID 管理サービスは、社員一人ひとりの ID を持ち、社員はそこに一度ログインすれば、つながっているアプリに入れます。Microsoft Entra ID の公式ドキュメントは、利用者は普段デスクトップやメールに使うのと同じ組織のアカウントで一度サインインする、と説明しています。見えるのは自分に許可されたアプリだけです。管理者は誰がどのアプリを使えるかを決め、グループで付けたり外したりできます。入退社に合わせたアカウントの作成・削除も、対応するアプリではここで行います。

共有の管理者アカウントも扱える

SAML(ID 管理サービスとつなぐための規格)に対応していない管理画面でも、ID 管理サービスが預かった ID とパスワードを代わりに入力する機能があります。Okta では Secure Web Authentication(SWA)、Entra ID では password-based SSO という名前です。

項目 Okta の SWA Entra ID の password-based SSO
共有アカウントの設定 1 組の ID とパスワードを管理者が設定し、複数人で共有する方式がある 管理者がグループにアプリの利用を許可し、そのグループの資格情報として登録する
担当者がパスワードを知るか 知らない 知らない
入力の仕組み ブラウザーのプラグイン(Okta Browser Plugin)が自動で入力する My Apps の拡張機能(Edge・Chrome)が入力する
誰が使ったかの記録 Application Usage レポートに、誰がそのアプリにサインインしたかが出る サインインの記録に残る
担当を外すとき アプリの利用の許可を外す グループから外す
前提 Okta にアカウントがあること 使う人ごとに EMS または Entra ID P1/P2 の契約プラン

パスワードの見え方は、どちらも担当者には見せない作りです。Okta では、共有設定のパスワードを表示できるのは管理者だけで、利用者は表示できません。Entra ID の利用者も実際のパスワードは見ず、Entra ID が代わりにログインします。My Apps の拡張機能は、初回起動時にインストールを促されます。

記録と担当を外す操作にも、細かい違いがあります。Okta はシステムログでアクセスの時刻も引けます。Entra ID の記録では、管理者が誰がいつアクセスしたかを確認できます。Okta でアプリの利用の許可を外すと、その人の My Apps から消えます。Entra ID では、グループの所有者が管理者を介さず追加・削除できます。

Entra ID の前提には、契約プランのほかに 2 つあります。HTML のサインインページ(ID とパスワードを入れる通常のログイン画面)を持つアプリであることと、1 人あたり 48 件までであることです。Entra ID は、共有アカウントを使う人に MFA(多要素認証)を求めることや、対応するアプリではパスワードを定期的に自動更新することもできると書いています。この範囲なら、ID 管理サービスだけで共有の管理者アカウントを扱えます。

それでも残る場面

残るのは、上の表の前提から外れる場面です。

  1. ID 管理サービスにアカウントのない人が使う。兼務や短期の担当者、社外の技術者などです。Entra ID では使う人ごとに契約プランが要り、Okta では Okta のアカウントが要ります。人数分のアカウントと契約を用意するかどうかで決まります。
  2. ログインした後の操作まで記録・管理したい。上の表の記録は「誰がいつどのアプリに入ったか」までです。入った後に何を見て何を持ち出したかについて、Okta と Entra ID の公式ドキュメントに記述はありません。監査で操作の記録まで求められる場合は、サービス側の記録か別の仕組みで補います。
  3. 管理画面側の二段階認証のコードをどう扱うか。代わりに入力する機能が、管理画面側の認証アプリのコードをどう扱うかは、両社の公式ドキュメントでは明示されていません。Entra ID が書いているのは、Entra ID 側で MFA を求められることです。

なお、代わりに入力する仕組みは、Okta も Entra ID もブラウザーの拡張機能が要ります。

役割分担の決め方

全員に個人アカウントを発行でき、ID 管理サービスの規格で認証と入退社と権限を管理しきれるなら、ID 管理サービスだけで十分です。残る分の扱いは、管理者用アカウント(特権 ID)の管理の表から選びます。方法ごとの違いはSaaS の管理者用アカウントを管理する方法の比較にあります。

よくある質問

Okta があれば共有の管理者アカウントの管理は済みますか

使う人が全員 Okta にアカウントを持ち、記録が誰がいつサインインしたかで足りるなら、SWA の共有設定で済みます。それ以外の人や、ログイン後の記録が要る場合は別の仕組みが要ります。

Entra ID で共有アカウントを扱う前提は何ですか

使う人ごとの EMS または Entra ID P1/P2 の契約プラン、Edge か Chrome の My Apps 拡張機能、HTML のサインインページを持つアプリです。1 人 48 件までです。

代わりに入力する機能で担当者はパスワードを見られますか

Okta の共有設定では管理者だけが表示でき、利用者は表示できません。Entra ID の利用者も実際のパスワードは見ず、Entra ID が代わりにログインします。

社外の技術者に一時的に管理画面を使わせるには

Entra ID や Okta にその人のアカウントを作れば代わりの入力を使えます。作らないなら、台帳と貸出の記録か、本人確認つきで代わりに入力する別の仕組みを使います。

Junify の場合

人手で続けると
管理者用アカウントを誰に持たせるかを申請と承認で回し、共有のまま残るものは使うたびに記録し、その記録を管理者以外が定期的に点検することになります。
Junify なら
Junify が担うのは、ID 管理サービスの外に残る共有の管理者アカウントと、つなげない管理画面です。Junify への本人確認は ID 管理サービスのログインに任せられ、Okta や Entra ID を置き換えません。ID 管理サービスにいない人は自分のスマホの Junify アプリで本人確認をし、記録は同じ形で一人ひとり残ります。ログイン後は録画や遠隔での終了を設定できます。

参考資料

同じテーマの記事