Junify
共有アカウントの管理

共有アカウントとは

用語
共有アカウント (きょうゆうあかうんと)
意味
共有アカウントとは、1 つのサービスの 1 つの ID とパスワードを複数の人が使う状態です。サービス側の記録には誰が操作したかが残らないため、別の手段で人を特定する必要があります。

更新日 2026-09-17 用語索引

共有アカウントとは、1 つのサービス上の 1 つのアカウント(ID とパスワードの組)を、複数の人が使う状態を指します。

個人アカウントと何が違うか

違いは、サービス側の記録が人を指すかどうかにあります。個人アカウントでは、ログインしたユーザー名がそのまま操作した人を指します。共有アカウントでは、記録に残るのはアカウントの名前だけです。操作した人は、台帳や聞き取りなど別の手段で確かめるほかありません。

なぜ共有アカウントが生まれるのか

理由はサービス側の設計にあります。Microsoft Entra ID の公式ドキュメントは、1 組のユーザー名とパスワードを複数人で使う場面を 2 つ挙げています。1 つは、企業の SNS アカウントのようなアプリケーションです。もう 1 つは、Microsoft 365 の管理者アカウントのように、設定・管理・復旧に使う強い権限を持つ 1 つだけのアカウントです。利用者側でサービスの仕組みは変えられないため、人数分のアカウントを作れないサービスでは共有が唯一の使い方になります。

担当者が辞めるとどうなるのか

辞めた人や担当を外れた人のアクセスを止めるには、パスワードを変えて残る全員に配り直すしかありません。パスワードを知っている人は、変更されるまで誰でもログインできるからです。

法令やガイドラインではどう扱われているか

個人情報保護法 23 条は、個人情報を扱う事業者に、個人データの安全管理のために「必要かつ適切な措置」(漏えいなどを防ぐための対策)を求めています。個人情報保護委員会のガイドライン(通則編、令和 8 年 6 月一部改正)は、その内容を「10(別添)講ずべき安全管理措置の内容」に示しています。そのうち技術的安全管理措置(仕組みで行う対策)として 4 つの措置を挙げており、共有アカウントに関わるのは次の 2 つです。1 つはアクセス制御で、担当者ごとに、扱える個人情報のデータベースなどの範囲を限ります。もう 1 つはアクセス者の識別と認証で、情報システムを使う従業者が正当なアクセス権を持つ者であることを、識別した結果に基づいて認証します。どちらも行わなければならない措置です。

2 つ目の「識別した結果に基づいて認証する」とは、誰かを確かめたうえで、権限のある人だけをログインさせることです。共有アカウントでは、情報システムの側で誰が使ったかを確かめられません。そのため、個人データを扱うシステムで使うなら、誰が使ったかを特定する手段を別に用意する必要があると読めます。

IPA の「中小企業の情報セキュリティ対策ガイドライン」第 4.0 版(2026 年 3 月)は、第 2 部「実践編」の「攻撃等の防御」で共有 ID の扱いを書いています。共有 ID はなるべく使わず、やむを得ず使う場合は、共有 ID を使った人を特定できる仕組みを整え、決めたとおりに運用するよう求めています。異動や退職にともなう権限の変更・削除漏れを防ぐルールも挙げています。どちらの文書も共有アカウントそのものを禁じてはいません。求めているのは、使う人を特定できることと、要らなくなったアクセスを外せることの 2 つです。

よくある質問

共有アカウントを使うこと自体は違法ですか

確認した 2 つの文書に、共有そのものを禁じる記述はありません。個人情報保護委員会のガイドラインは、個人データを扱うシステムで誰が使うかを確かめてからログインさせることを求めており、その手段を用意する責任が残ります。

代表アドレスも共有アカウントですか

1 つのメールアカウントのパスワードを全員で使っているなら共有アカウントです。共有メールボックスの機能を使い、各自のアカウントでアクセスする形にすれば共有ではなくなります。

共有アカウントと個人アカウントの見分け方は

サービスの記録に残るユーザー名が操作した本人を指すなら個人アカウント、アカウントの名前しか残らず操作した人を別に確かめる必要があるなら共有アカウントです。

Junify の場合

人手で続けると
共有アカウントを安全に使い続けるなら、誰がパスワードを知っているかの一覧を保ち、人が入れ替わるたびに変えて配り直し、同じ ID で誰が操作したかを別に記録することになります。
Junify なら
Junify は、共有アカウントを廃止せずに、担当者がスマホで本人確認をしてから使う形にする仕組みです。サービス側の記録がアカウントの名前のままでも、誰が・いつ使ったかは Junify の側に一人ひとり残るため、誰が使ったかを確かめる手段を台帳や聞き取りの外に用意できます。パスワードは管理者が登録し、担当者には渡りません。

参考資料

同じテーマの記事