「増え続けるSaaSのIDとパスワード管理、大変ではありませんか?」「退職者のアカウント削除漏れによる情報漏洩リスクが心配…」 多くの企業の情シス担当者様が、このような課題に直面しています。テレワークの普及によりSaaSの利用が加速する一方で、その管理はますます複雑化しています。
この記事を読めば、セキュリティと利便性を両立する「SAML認証」の仕組みが理解でき、安全で効率的なSaaS管理を実現する方法がわかります。
SAML認証とは、一言で言うと、複数のクラウドサービス(SaaS)に、一つのIDとパスワードで安全にログインするための”標準規格(ルール)”のことです。SAMLは「Security Assertion Markup Language」の略で、「サムル」と読みます。
このSAML認証を利用することで、SSO(シングルサインオン)という状態を実現できます。SSOとは、一度の認証で複数の異なるサービスにログインできる仕組みのことです。
両者の関係を整理すると、「SSOという”目的”を実現するための”手段”の一つがSAML認証」ととらえるとわかりやすいでしょう。
SAML認証は、主に以下の3つの登場人物によって成り立っています。
ユーザー(利用者):クラウドサービスを利用したい本人です。
IdP(Identity Provider):ユーザーのID情報を管理し、認証を行うサービスです。ユーザーが入力したIDとパスワードが正しいかを確認し、「この人は本人ですよ」という証明書を発行する役割を担います。
SP(Service Provider):ユーザーが利用したいクラウドサービス(SaaSなど)のことです。IdPが発行した証明書を受け取り、ユーザーのログインを許可します。
SAMLと似た技術に「OAuth(オーオース)」や「OpenID Connect(OIDC)」があります。これらは目的が異なるため、適切に使い分ける必要があります。SAMLが「認証(本人であることの確認)」に特化しているのに対し、OAuthは「認可(権限を与えること)」を目的としています。
項目 | SAML | OAuth / OpenID Connect |
|---|---|---|
主な目的 | 認証 (Authentication) | 認可 (Authorization) |
利用シーン | 企業向けのSSO(複数の業務システムへのログイン) | 個人向けのSNS連携ログイン(例:「Googleアカウントでログイン」) |
情報の流れ | ユーザー情報をXML形式で安全にやり取りする | アクセストークンを利用してAPIへのアクセス権限を管理する |
簡単に言うと、SAMLは社内システムへのログイン、OAuth/OIDCは個人向けサービスでの連携に使われることが多いと覚えておきましょう。
SAML認証の仕組みの中心となるのが「SAMLアサーション」です。これは、IdPが発行する「このユーザーは認証済みです」という情報(ユーザーIDや属性情報など)が書かれたXML形式のデータ(トークン)だと考えてください。このデータにはデジタル署名が付与されており、SPはその署名を検証することで、情報の信頼性を確認します。SPはこのSAMLアサーションを受け取ることで、ユーザーが本人であることを信頼し、ログインを許可します。
この認証の流れには、起点となる場所によって2つの方式(フロー)があります。
IdP Initiatedは、IdPが提供するポータルサイトなどから認証を始めるフローです。多くの企業で採用されている一般的な方式です。
1.ユーザーが企業のポータルサイトなど(IdP)にログインします。
2.IdPはユーザーを認証し、利用したいサービス(SP)へのリンク一覧を表示します。
3.ユーザーが利用したいサービスをクリックすると、IdPはSAMLアサーションを生成し、ユーザーのブラウザ経由でSPに送信します。
4.SAMLアサーションを受け取ったSPは内容を検証し、問題がなければユーザーのログインを許可します。SP Initiatedは、ユーザーが利用したいサービス(SP)に直接アクセスすることから始まるフローです。
1.ユーザーが利用したいサービス(SP)のログインページにアクセスします。
2.SPはユーザーが未認証であると判断し、認証を要求する「SAMLリクエスト」を生成してIdPへ送ります(リダイレクト)。
3.ユーザーはIdPのログイン画面で認証を行います。
4.認証に成功すると、IdPはSAMLアサーションを生成し、ユーザーのブラウザ経由でSPに送信します。
5.SAMLアサーションを受け取ったSPは内容を検証し、ログインを許可します。SAML認証を用いてSSOを導入することは、企業にとって大きなメリットをもたらします。
最大のメリットは、ユーザーの利便性が格段に向上することです。
覚えるパスワードは1つだけ
サービスごとに異なるIDとパスワードを覚える必要がなくなり、パスワード忘れによる問い合わせも減少します。
ログインの手間を削減
一度ログインすれば、連携している複数のサービスに都度ログインすることなくアクセスできます。
多くの企業様で課題となるのがセキュリティの担保です。SAML認証はセキュリティレベルの向上に大きく貢献します。
パスワードの使いまわしを防止
管理するパスワードが1つになるため、安易なパスワードの使いまわしを防ぎ、情報漏洩リスクを低減します。
退職者のアカウント削除漏れを防止
IdPのアカウントを無効にするだけで、連携しているすべてのサービスへのアクセスを一度に遮断できます。これにより、退職者のアカウントが放置されることによる不正アクセスリスクを根本から断つことができます。
アカウント管理業務に追われるIT管理部門の負担を大幅に軽減します。
アカウント管理の一元化
従業員の入社・異動・退職に伴うアカウントの発行や権限変更、削除といった作業をIdP上で一元管理できます。
対応工数の大幅な削減
サービスごとに管理画面を開いて作業する必要がなくなり、手作業による設定ミスや対応漏れを防ぎながら、業務を効率化できます。
多くのメリットがあるSAML認証ですが、導入前に知っておくべきデメリットや注意点も存在します。
認証の要であるIdPに障害が発生すると、連携しているすべてのサービスにログインできなくなってしまいます。 業務への影響が非常に大きいため、IdPを選定する際は、稼働率が高く、障害対策としてシステムの冗長化がしっかり行われている信頼性の高いサービスを選ぶことが重要です。
IdPのアカウント情報が万が一漏洩してしまった場合、連携しているすべてのサービスに不正アクセスされるおそれがあり、被害が甚大になる可能性があります。 このリスクを軽減するためには、パスワード認証に加えて、SMSや認証アプリなどを用いた多要素認証(MFA)を組み合わせることが必須と言えるでしょう。
便利なSAML認証ですが、世の中のすべてのSaaSが対応しているわけではありません。 社内で利用しているサービスがSAMLに非対応の場合、SAML認証によるSSOはできません。この場合、そのサービスは従来通りの個別のアカウント管理が必要になります。
【補足】SAML非対応サービスでもSSOを実現する方法
ただし、多くのIDaaS(Identity as a Service)製品は、SAML以外の方法でSSOを実現する機能を提供しています。例えば、ID/パスワードを代理で自動入力する「代理認証(フォームベース認証)」や「リバースプロキシ方式」などを利用すれば、SAML非対応のWebサービスもSSOの対象に含めることが可能です。導入前には、主要な利用サービスのSAML対応状況だけでなく、利用するIDaaSが提供するSSO方式も確認しておくことが大切です。
SAML認証を導入し、SSOでアカウント管理を効率化したとしても、実はSaaS管理全体の課題がすべて解決するわけではありません。多くの企業様では、次のような新たな課題が浮かび上がってきます。
SAMLで連携できないアプリは、IT部門の管理の目から離れがちです。従業員が会社の許可なく便利なツールを使い始める、いわゆる「シャドーIT」のリスクは残ったままです。シャドーITは、セキュリティポリシーが適用されず、情報漏洩の温床となるおそれがあります。
SAMLはログインを効率化しますが、「誰がどのサービスを、どれくらいの頻度で使っているか」までは可視化できません。そのため、実際にはほとんど使われていない従業員にもライセンスを割り当て続け、不要なライセンスコストが垂れ流しになっているケースが少なくありません。
SaaSのアカウント管理は効率化できても、従業員に貸与しているPCやスマートフォンなどのデバイス管理は別途必要です。入退社時には、SaaSアカウントの削除とデバイスの返却を別々に管理する必要があり、依然として手間がかかり、管理漏れのリスクも残ります。
前章で挙げたような「SAML認証の先にある課題」を解決し、真のSaaS管理最適化を実現するのが、SaaS/IT資産管理ツール「dxeco(デクセコ)」です。
SAML対応はもちろん、シャドーIT検知でSaaS利用を網羅的に把握
SAML連携によるSSOに加え、SAML非対応のアプリや従業員が勝手に利用しているシャドーITまで検知。会社全体のSaaS利用状況を正確に把握し、セキュリティリスクを低減します。
利用状況の可視化と棚卸し機能で、無駄なライセンスコストを削減
誰が・いつ・どのSaaSを利用しているかを可視化し、不要なアカウントを自動で検知。定期的な棚卸し作業も自動化し、無駄なライセンス費用を徹底的に削減します。
SaaSとIT資産を従業員情報に紐づけて一元管理し、入退社業務を自動化
SaaSアカウント、PC、スマートフォンなどのIT資産をすべて従業員情報と紐づけて一元管理。入退社時のアカウント発行・削除や資産の割り当て・返却といった作業を自動化し、管理部門の業務負荷を劇的に削減します。
実際にdxecoを導入したクラシル株式会社様では、退職者処理工数を80%削減し、株式会社M&Aクラウド様では、不要ライセンスの棚卸しにより年間約160万円のコスト削減を実現しています。
「サムル」と読みます。Security Assertion Markup Languageの頭文字をとった略称です。IdPとして提供されているクラウドサービスを利用すれば、比較的容易に導入することが可能です。ただし、各サービスとの連携設定(プロビジョニング)や運用ルールの策定には、ある程度の専門知識が求められる場合があります。導入支援サービスなどを活用するのも一つの手です。代表的なIdPサービスとしては、以下のようなものがあります。
・Microsoft Entra ID (旧 Azure Active Directory)
・Okta
・HENNGE One
・CloudGate UNOこの記事では、SAML認証の仕組みからメリット・デメリットまでを解説しました。最後に要点をまとめます。
SAML認証は、SSO(シングルサインオン)を実現するための安全な仕組み(標準規格)である。
認証の起点によって「IdP Initiated」と「SP Initiated」の2つのフローがある。
「利便性向上」「セキュリティ強化」「業務効率化」といった大きなメリットがある。
一方で、IdPの障害や不正アクセス時のリスクといったデメリットも存在する。
SAMLだけではSaaS管理全体の課題は解決できず、シャドーITやコスト管理には専用ツールの活用が有効である。
SAML認証は、現代のクラウド利用環境において、セキュリティと効率化を両立させるための重要な技術です。本記事が、皆さんのSaaS管理の最適化に向けた第一歩となれば幸いです。
関連記事
ID管理システムとは?Excel管理から脱却しコスト削減とセキュリティ強化を実現する選び方
詳しく見る
SCIMとは?プロビジョニングによるアカウント管理自動化のメリットと仕組み、SAMLとの違いを徹底解説
詳しく見る
プロビジョニングとは?意味や種類、SaaSアカウント管理を自動化する方法を徹底解説
詳しく見る
アカウント管理