共有アカウントとは
- 用語
- 共有アカウント (きょうゆうあかうんと)
- 意味
- 共有アカウントとは、1 つのサービスの 1 つの ID とパスワードを複数の人が使う状態です。サービス側の記録には誰が操作したかが残らないため、別の手段で人を特定する必要があります。
共有アカウントとは、1 つのサービス上の 1 つのアカウント(ID とパスワードの組)を、複数の人が使う状態を指します。
個人アカウントと何が違うか
違いは、サービス側の記録が人を指すかどうかにあります。個人アカウントでは、ログインしたユーザー名がそのまま操作した人を指します。共有アカウントでは、記録に残るのはアカウントの名前だけです。操作した人は、台帳や聞き取りなど別の手段で確かめるほかありません。
なぜ共有アカウントが生まれるのか
理由はサービス側の設計にあります。Microsoft Entra ID の公式ドキュメントは、1 組のユーザー名とパスワードを複数人で使う場面を 2 つ挙げています。1 つは、企業の SNS アカウントのようなアプリケーションです。もう 1 つは、Microsoft 365 の管理者アカウントのように、設定・管理・復旧に使う強い権限を持つ 1 つだけのアカウントです。利用者側でサービスの仕組みは変えられないため、人数分のアカウントを作れないサービスでは共有が唯一の使い方になります。
担当者が辞めるとどうなるのか
辞めた人や担当を外れた人のアクセスを止めるには、パスワードを変えて残る全員に配り直すしかありません。パスワードを知っている人は、変更されるまで誰でもログインできるからです。
法令やガイドラインではどう扱われているか
個人情報保護法 23 条は、個人情報を扱う事業者に、個人データの安全管理のために「必要かつ適切な措置」(漏えいなどを防ぐための対策)を求めています。個人情報保護委員会のガイドライン(通則編、令和 8 年 6 月一部改正)は、その内容を「10(別添)講ずべき安全管理措置の内容」に示しています。そのうち技術的安全管理措置(仕組みで行う対策)として 4 つの措置を挙げており、共有アカウントに関わるのは次の 2 つです。1 つはアクセス制御で、担当者ごとに、扱える個人情報のデータベースなどの範囲を限ります。もう 1 つはアクセス者の識別と認証で、情報システムを使う従業者が正当なアクセス権を持つ者であることを、識別した結果に基づいて認証します。どちらも行わなければならない措置です。
2 つ目の「識別した結果に基づいて認証する」とは、誰かを確かめたうえで、権限のある人だけをログインさせることです。共有アカウントでは、情報システムの側で誰が使ったかを確かめられません。そのため、個人データを扱うシステムで使うなら、誰が使ったかを特定する手段を別に用意する必要があると読めます。
IPA の「中小企業の情報セキュリティ対策ガイドライン」第 4.0 版(2026 年 3 月)は、第 2 部「実践編」の「攻撃等の防御」で共有 ID の扱いを書いています。共有 ID はなるべく使わず、やむを得ず使う場合は、共有 ID を使った人を特定できる仕組みを整え、決めたとおりに運用するよう求めています。異動や退職にともなう権限の変更・削除漏れを防ぐルールも挙げています。どちらの文書も共有アカウントそのものを禁じてはいません。求めているのは、使う人を特定できることと、要らなくなったアクセスを外せることの 2 つです。
よくある質問
共有アカウントを使うこと自体は違法ですか
確認した 2 つの文書に、共有そのものを禁じる記述はありません。個人情報保護委員会のガイドラインは、個人データを扱うシステムで誰が使うかを確かめてからログインさせることを求めており、その手段を用意する責任が残ります。
代表アドレスも共有アカウントですか
1 つのメールアカウントのパスワードを全員で使っているなら共有アカウントです。共有メールボックスの機能を使い、各自のアカウントでアクセスする形にすれば共有ではなくなります。
共有アカウントと個人アカウントの見分け方は
サービスの記録に残るユーザー名が操作した本人を指すなら個人アカウント、アカウントの名前しか残らず操作した人を別に確かめる必要があるなら共有アカウントです。
Junify の場合
- 人手で続けると
- 共有アカウントを安全に使い続けるなら、誰がパスワードを知っているかの一覧を保ち、人が入れ替わるたびに変えて配り直し、同じ ID で誰が操作したかを別に記録することになります。
- Junify なら
- Junify は、共有アカウントを廃止せずに、担当者がスマホで本人確認をしてから使う形にする仕組みです。サービス側の記録がアカウントの名前のままでも、誰が・いつ使ったかは Junify の側に一人ひとり残るため、誰が使ったかを確かめる手段を台帳や聞き取りの外に用意できます。パスワードは管理者が登録し、担当者には渡りません。
参考資料
- 個人情報保護委員会「個人情報の保護に関する法律についてのガイドライン(通則編)」(令和 8 年 6 月一部改正)
- IPA「中小企業の情報セキュリティ対策ガイドライン」第 4.0 版(2026 年 3 月)
- Microsoft Learn「Sharing accounts and credentials - Microsoft Entra ID」
- Microsoft Learn「About shared mailboxes in Microsoft 365」
同じテーマの記事
-
ブラウザーのパスワード保存を業務で使ってよいか
個人アカウントのパスワードを、会社が管理するブラウザーの設定で、1 人が使う端末に限って保存するなら選択肢になります。共有アカウント、私物端末、個人アカウントへの同期が絡む場合は避けます。管理者の設定で保存を止められます。
-
共有アカウントを複数人で安全に使う方法の比較
手作業、パスワードマネージャーの共有、ID 管理サービスによる代わりの入力、アクセス管理ツールの 4 つを、パスワードを知るか、記録の単位、退職時、二段階認証、ログイン後の管理、前提、向く規模の 7 つで比べます。
-
退職者が出るたびにパスワードを変える運用の限界
一度知られたパスワードは取り消せないため、退職のたびに変える運用には理由があります。限界は、変更後の配り直しと保存先の更新にかかる手間と、誰が知っているかの一覧がないまま起きる抜け漏れです。