Junify
共有アカウントの管理

共有アカウントを複数人で安全に使う方法の比較

手作業、パスワードマネージャーの共有、ID 管理サービスによる代わりの入力、アクセス管理ツールの 4 つを、パスワードを知るか、記録の単位、退職時、二段階認証、ログイン後の管理、前提、向く規模の 7 つで比べます。

更新日 2026-09-17

共有アカウントを複数人で使う方法は 4 つに分かれます。違いは「担当者がパスワードを知るか」と「誰が使ったかがどの単位で残るか」の 2 点にまとまります。他社製品の事実は、各社の公式ドキュメントで確認できた範囲だけを書きました。確認できない項目は「—(公式ドキュメントで未確認)」としています。方法の全体像と何から始めるかは共有アカウントの管理にまとめています。

比較する 4 つの方法

ID 管理サービスとは、Okta や Microsoft Entra ID のように、社員のアカウントをまとめて管理し、一度のログインで複数のサービスに入れるようにするサービスです。次の 4 つのうち、3 番目がこのサービスの受け持つ方法です。比較表では、この順に①〜④と書きます。

  1. 手作業(台帳と配り直し) — 台帳で誰が知っているかを管理し、人が変わるたびにパスワードを変えて配り直します。
  2. パスワードマネージャーの共有機能 — 共有の保管庫(vault)やコレクションに ID とパスワードを入れ、権限を付けた人に自動入力させます。
  3. ID 管理サービスが代わりに入力 — ID 管理サービスに ID とパスワードを預け、そこにログインした人に代わりに入力します。Okta では Secure Web Authentication(SWA)、Microsoft Entra ID では password-based SSO という機能です。
  4. アクセス管理ツール — 本人確認した担当者にパスワードを見せずに代わりに入力し、ログイン後の操作まで管理・記録します。Junify を含みます。

②の事実は 1Password Support と Bitwarden Help Center、③は Okta Help Center と Microsoft Learn、④は Junify の製品ページで確認しました。①は道具を使わないため、確認した資料はありません。

パスワードマネージャーの定義と共有機能の限界は定義記事に、二段階認証の方式の違いも定義記事にあります。

比較表

比べる点が 7 つあるため、表を 2 つに分けます。④の列は Junify の製品ページの範囲で書いています。どの方法でも、サービス側のログイン記録に残るのは共有アカウントの名前です。表の「誰が使ったかの記録の単位」は、その手前で誰が使ったかを残せるかを示します。

比べる点 ①手作業 ②パスワードマネージャー ③ID 管理サービス ④アクセス管理ツール(Junify)
担当者がパスワードを知るか 全員が知る 見る権限があれば見え、隠しても自動入力では使える 知らない 知らない
誰が使ったかの記録の単位 台帳への申告 保管庫側に残る閲覧・自動入力の記録 誰がいつどのアプリにアクセスしたか 本人確認した人ごと(CSV で出せる)
退職時の操作 パスワードを変えて残る全員に配り直す アカウントを停止・削除し、サービス側のパスワードも変える Okta は利用の許可を外し、Entra ID はアクセスを取り消す 使える人からその人を外す(配り直しは不要)
二段階認証の扱い 1 人のスマホや電話番号に頼る 認証アプリの代わりにコードを出せる(Bitwarden は有料プラン) —(公式ドキュメントで未確認) 認証アプリのコードは入力できる(SMS・メールは対象外)
比べる点 ①手作業 ②パスワードマネージャー ③ID 管理サービス ④アクセス管理ツール(Junify)
ログイン後の管理 なし —(公式ドキュメントで未確認) —(公式ドキュメントで未確認) 録画、ダウンロードの許可・禁止、アップロードの検知、遠隔でのログイン状態の終了
前提 なし 記録機能は 1Password Business、Bitwarden の Teams / Enterprise 使う人が ID 管理サービスにアカウントを持つこと 担当者一人ひとりのスマホにアプリ、パソコンのブラウザーに拡張機能
向く規模・状況 アカウントが数件、使う人が数人 配布と保管を整えたいとき Okta・Entra ID を使っていて、使う人が全員そこにいるとき 人とアカウントが 1 対 1 でない、ID 管理サービスに載せない人がいる、ログイン後の記録が要る、端末に手を入れにくいとき

表の中の「ブラウザーの拡張機能」は、ブラウザーに追加する小さなプログラムです。「ブラウザープラグイン」も同じものを指す Okta の呼び方です。③と④を選ぶときは、対象のサービスと端末の条件を、それぞれの公式ドキュメントと製品ごとの資料で確認します。

各点の根拠

担当者がパスワードを知るか

Okta の SWA には、管理者が設定した 1 組の ID とパスワードを複数人で共有するサインオン方式があります。画面の表記は「Users share a single username and password set by administrator」です。この設定でパスワードの表示(Password reveal)を有効にしても、見られるのは管理者だけです。利用者は共有設定のパスワードを表示できません。Microsoft Entra ID の password-based SSO では、共有アカウントを使う権限を持つ利用者は実際のパスワードを見ず、Entra ID が代わりにログインします。1Password Teams の閲覧権限は、隠されたパスワードの表示とコピーを含みます。1Password Business は「表示とコピー」を別の権限に分けています。Bitwarden の「パスワードを隠す」権限は、自動入力では使えるためアクセスを完全には防ぎません。公式ヘルプは、共有済みのパスワードとして扱うよう明記しています。

誰が使ったかの記録の単位

サービスの手前で残せる記録の内容は、方法ごとに違います。Okta には、期間内に誰がアプリにサインインしたかを見る Application Usage レポートがあります。いつアクセスしたかは、Okta の操作の記録(システムログ)から Application Access という条件で引けます。Entra ID はサインインの記録を残し、管理者が誰がいつアプリにアクセスしたかを確認できます。1Password Business の使用状況レポートには、項目ごとに最終アクセス日時、操作、操作したメンバーが載ります。Bitwarden の Teams / Enterprise のイベントログ(操作の記録)には、項目の閲覧、パスワードの表示・コピー、自動入力が記録の種類として残ります。

退職時の操作

Okta は、アプリの利用の許可を外すと、利用者のアプリ一覧(My Apps)からそのアプリが消えます。グループ経由で許可していた場合は、グループから外すか、グループごと許可を外します。Entra ID は、管理者がアクセスを付与・取り消しでき、グループの所有者がメンバーの追加・削除を行えます。1Password は、退職者を外す手順を公式ヘルプ(Offboard a team member)で示しています。退職者のアカウントをいったん停止し、その人に共有していたパスワードを変更してから、アカウントを削除する順です。削除すると、保管庫と項目へのアクセスは取り消されます。Bitwarden は、一時的に使えなくする操作(revoke)と完全に削除する操作(remove)を分けています。パスワードマネージャーの場合は、外す前にパスワードを見られた人の記憶までは取り消せません。そのため、サービス側のパスワードを変える作業が残ります。

二段階認証の扱い

1Password は、項目に使い捨てのコード(ワンタイムパスワード)を追加してコードを作れます。共有した保管庫に移せば、ほかのメンバーもその項目を使えます。Bitwarden は、項目の Authenticator Key 欄に秘密鍵を入れると、30 秒ごとの使い捨てコードを作ります。作るには Premium か、有料の組織への所属が要ります。Okta の SWA と Entra ID の password-based SSO が、対象アプリ側の二段階認証コードをどう扱うかは、公式ドキュメントでは明示されていません。Entra ID が書いているのは、共有アカウントを使う利用者に、Entra ID 側で 2 つ以上の方法によるログイン確認(多要素認証)を求められることです。

ログイン後の管理と前提

パスワードマネージャーと ID 管理サービスによる代わりの入力について、公式ドキュメントには、ログイン後の操作の管理に関する記述はありません。Entra ID の公式ドキュメントからは、担当者側の前提として 3 つを確認できます。共有アカウントを使う利用者ごとに EMS または Entra ID P1 / P2 の契約プランが要ること。password-based SSO には My Apps のブラウザー拡張機能が必要で、Edge と Chrome で提供されること。対象は、HTML のサインインページを持つアプリであることです。Okta は、ブラウザープラグインが Okta から ID とパスワードを受け取って SWA のアプリに渡します。契約プランの条件は、公式ドキュメントでは明示されていません。

この比較で Junify が要らない場合

全員に個人アカウントを発行できるなら、今の ID 管理サービスだけで足ります。ID 管理サービスとの連携(SAML などの規格)で、ログイン、入退社にともなうアカウントの作成・削除、権限まで管理しきれる場合です。使う人が全員 ID 管理サービスにアカウントを持ち、記録が「誰がいつアプリにアクセスしたか」で足りる場合もあります。そのときは、SWA や password-based SSO で共有アカウントを扱えます。アクセス管理ツールを検討するのは、その前提から外れるものが残るときです。つまり、ID 管理サービスに載せない人、一度のログインの仕組みに載らないアプリ、ログイン後の操作まで残したいアカウントがあるときです。

よくある質問

パスワードマネージャーで隠せば担当者は知らないことになりますか

なりません。Bitwarden の公式ヘルプは、隠したパスワードも自動入力で使えるため、共有済みのパスワードとして扱うよう求めています。隠しても、配った相手は使える前提で扱います。

Okta や Entra ID があれば十分ですか

使う人が全員 ID 管理サービスにアカウントを持ち、記録が「誰がいつアプリにアクセスしたか」で足りるなら、SWA や password-based SSO で足ります。それ以外の人やログイン後の管理が要るなら別です。

PAM と共有アカウントの管理は同じですか

PAM は、管理者用アカウントの利用申請・承認と操作の記録を仕組みで行うものです。部門の業務アカウントに当てはめるかは、製品の対象範囲で確認します。

手作業のままでよいのはどんなときですか

アカウントが数件で使う人も数人、人が変わるたびにパスワードを変えて配り直せるときです。台帳に誰が知っているかを残します。それでも、誰が使ったかは申告に頼ることになります。

Junify の場合

人手で続けると
共有アカウントを安全に使い続けるなら、誰がパスワードを知っているかの一覧を保ち、人が入れ替わるたびに変えて配り直し、同じ ID で誰が操作したかを別に記録することになります。
Junify なら
Junify では、管理者が共有アカウントの ID とパスワードを登録し、担当者は自分のスマホで本人確認をしてクリックするだけでログインします。パスワードは担当者に渡らず、記録は一人ひとり残り、録画、ダウンロードの許可・禁止、遠隔での終了をアカウントごとに設定できます。ID 管理サービスにいない人も使え、担当を外れたら管理者が使える人からその人を外すだけです。

参考資料

同じテーマの記事