LOCKED
ブログ一覧に戻る
ID管理・IGALOCKED DAS

OktaのSCIM連携設定ガイド|設定手順・制限・LOCKED DASとの比較

関連トピック: SCIM規格によるプロビジョニング:標準化されたユーザー管理の実装

はじめに

Okta(オクタ)はIDaaS(Identity as a Service)プラットフォームとして、世界中の企業から信頼されています。特に、SCIM 2.0仕様に準拠した自動プロビジョニング機能により、数千のSaaSとの連携が可能です。本記事では、OktaのSCIM設定手順、実装時の注意点、そしてLOCKED DASとの機能比較について詳しく解説します。

RFPテンプレート(無料)

IGA導入RFPテンプレート

IGA導入の社内稟議に使えるRFPテンプレート。要件定義、評価基準、ベンダー回答フォーマットをそのまま活用できます。

無料でダウンロード

OktaのSCIM連携とは

SCIM 2.0仕様の意味

SCIM(System for Cross-domain Identity Management)は、異なるシステム間でユーザーアカウント情報を標準化された方法で同期するためのプロトコルです。SCIM 2.0は最新バージョンであり、REST APIベースで実装されています。OktaがSCIM 2.0に準拠することで、Okta内でユーザー情報を更新するだけで、連携するSaaS側に自動的に変更が反映されます。

自動プロビジョニングの仕組み

従来、複数のSaaSを導入する場合、各SaaS毎に個別にユーザーアカウントを作成・更新・削除していました。これは時間がかかり、ミスも多いプロセスです。OktaのSCIM連携を使用することで、このプロセスが完全に自動化されます。たとえば、新入社員がOkta内に追加されると、設定に従ってSlack、Salesforce、Zendeskなど複数のSaaSに自動的にユーザーアカウントが作成されます。

OktaのSCIM設定手順

1. アプリケーションの選択

Okta Admin Consoleにログインし、左側のメニューから「Applications」を選択します。次に「Add Application」ボタンをクリックして、連携したいSaaSアプリケーションを検索します。OktaのAppCatalogには数千のアプリケーションが登録されており、ほとんどのメジャーなSaaSはすぐに見つけられます。

2. SCIM設定パラメータの構成

選択したアプリケーションに対して、以下のSCIM設定パラメータを入力する必要があります:

  • SCIM Base URL:対象SaaSのSCIM APIエンドポイント
  • 認証トークン:APIアクセス用のトークン(通常は対象SaaSの管理画面で生成)
  • Mapping設定:OktaのユーザーフィールドをSaaS側のフィールドにマッピング

これらのパラメータは対象SaaSのドキュメントを参照しながら設定します。多くのメジャーなSaaSについては、OktaのドキュメントやSaaS側の統合ガイドに詳細な手順が記載されています。

3. ユーザーマッピングの定義

ユーザー属性のマッピングは、SCIM連携の重要なステップです。以下の項目がよく使用されます:

  • ユーザー名・メールアドレス:ほぼすべてのSaaSで必須
  • 姓名:多くのSaaSで対応
  • 電話番号:SaaSによって異なる
  • 部門・拠点情報:複雑な組織構造に対応する場合に重要
  • カスタム属性:企業独自の属性定義

Okta側の「Profile」フィールドを確認し、対象SaaS側のフィールドと正確に対応させます。マッピング設定を誤ると、データが正しく同期されないため、事前にテストを実施することが重要です。

4. テスト実行と検証

本運用に入る前に、テスト用のユーザーアカウントを使用して動作確認を行います。Okta側でテストユーザーを追加し、実際にSaaS側にそのユーザーが作成されるかどうかを確認します。同時に、各フィールドのデータが正確に同期されているかもチェックします。テスト時点で問題が見つかった場合は、マッピング設定を修正して再度テストを実施します。

5. 本運用開始

テストが成功したら、本運用に移行します。既存ユーザーについては、一括初期同期を実施することで、既に存在するユーザー情報をSaaS側に登録します。その後は、新規ユーザー追加、ユーザー情報変更、退職者削除などのイベントが自動的にSaaS側に反映されます。

OktaのSCIM連携における制限と課題

API仕様の相違

すべてのSaaSがSCIM 2.0に完全準拠しているわけではありません。多くのSaaSはSCIM 2.0をサポートしていますが、一部のSaaSでは独自拡張を行っているか、古いバージョンのSCIMしかサポートしていません。この場合、Okta側でカスタムマッピングを行う必要があり、実装の複雑さが増します。

新規SaaSへの対応速度

新しいSaaSがOktaのAppCatalogに追加される際、SCIM対応には時間がかかる場合があります。特に、新興企業や業界特化的なSaaSの場合、当初はSCIM非対応で、後から対応することが多いです。この期間は、従来の手動アプローチか別のAPI連携方式を使用する必要があります。

複雑な権限マッピングへの対応

Okta側では、ユーザーグループやロール情報も管理できます。ただし、複雑な権限構造を持つSaaS(たとえば、Salesforceの複数プロファイル・権限セット、Jiraのプロジェクトアクセスなど)の場合、SCIMの標準機能だけでは対応できないことがあります。この場合は、Okta Workflows(自動化プラットフォーム)やカスタムスクリプトを組み合わせる必要があります。

パフォーマンスと時間遅延

大規模な企業で数千のユーザーを管理する場合、SCIM同期のパフォーマンスが課題になることがあります。通常、変更がOkta側で発生してからSaaS側に反映されるまで、数秒~数分の遅延が存在します。リアルタイム同期が必須の場合は、Webhook連携やポーリング方式の併用を検討する必要があります。

OktaとLOCKED DASの比較

アーキテクチャの違い

OktaはIDaaS(認証・認可の中央化)に特化したソリューションです。Okta自体がID管理のハブになり、複数のSaaSに認証情報を配信します。一方、LOCKED DASはSaaS上のアカウント管理に特化したソリューションです。既に各SaaSに存在するアカウントを、一元的に管理・同期・棚卸しするのが主な機能です。

対応SaaS数

Okta:数千社のSaaS対応(AppCatalogに登録されているもの) LOCKED DAS:90社のメジャーなSaaS対応

OktaはSaaS数では圧倒的に多いですが、LOCKED DASは日本企業で使用頻度の高いSaaSに特化しているため、実用的には大きな問題ではありません。

導入期間と難易度

Okta導入:3~6ヶ月(大企業の場合、さらに長くなることもあります) LOCKED DAS導入:1~2ヶ月

OktaはIDaaS全体の構想設計から始まり、セキュリティポリシーの策定、段階的な移行など、複雑なプロセスが必要です。LOCKED DASはSaaS管理に特化しているため、導入がシンプルです。

名寄せと自動化

Okta:SCIM経由のプロビジョニングが主機能 LOCKED DAS:名寄せ(複数アカウントの統一管理)、プロビジョニング、棚卸し台帳機能が統合

日本企業の課題の一つは、同じユーザーが複数のSaaS上で異なるユーザーIDやメールアドレスで登録されている状況です。LOCKED DASの「名寄せ」機能は、これらのバラバラなアカウントを自動的に同じユーザーとして認識し、統一管理できます。Okta単体では、この名寄せ機能は限定的です。

コスト

Okta:ID数やSaaS数に応じた従量課金制(一般に月額数十万~数百万円) LOCKED DAS:ID単価制(300円/ID/月)で予測可能

Okta導入には初期費用も必要で、総コストは企業規模により大きく異なります。LOCKED DASはシンプルな料金体系により、中堅企業から大企業まで、コスト予測が容易です。

権限管理の柔軟性

Okta:より細かい権限制御(認証レベルでの制御) LOCKED DAS:SaaS上のユーザー・グループ管理を統合化

Okta導入により、シングルサインオン(SSO)やMFA(多要素認証)などセキュリティレベルが大幅に向上します。LOCKED DASは、複数SaaS間での権限のばらつきを統一し、アカウント情報の正確性を確保することに重点を置いています。

実装時のベストプラクティス

1. 事前のSaaS整理

SCIM連携を開始する前に、企業内で使用しているすべてのSaaSのリストアップが重要です。各SaaSについて、SCIM対応状況、API仕様、必要なマッピング属性をまとめた表を作成することで、後の実装がスムーズになります。

2. テスト環境の構築

本運用の前に、テスト環境でSCIM連携をシミュレートします。テスト用ユーザーアカウントを複数作成し、追加・更新・削除など様々なシナリオをテストすることで、本運用での問題を事前に防ぐことができます。

3. 監査ログの確認

Okta側で「System Log」を確認し、SCIM連携の実行結果(成功・失敗)を定期的に監視することが重要です。特に、エラーが発生している場合は、原因を特定し早急に対応する必要があります。

4. ユーザーコミュニケーション

各SaaS側で新しいアカウントが自動作成される場合、ユーザーに事前に告知することが重要です。パスワード設定方法、初回ログイン手順などの情報を提供することで、スムーズなオンボーディングが実現します。

関連技術との統合

Okta Workflows(自動化)

SCIM連携では対応できない複雑な業務ロジックについては、Okta Workflowsを使用してカスタム自動化を実装することができます。たとえば、特定の部門に入った従業員に対して、複数のSaaSへの同時アクセス権付与と同時に、業務申請フローを開始するといった複雑な処理が可能になります。

ディレクトリシンク

オンプレミスのActive Directoryを使用している企業の場合、Okta Directory Syncを使用することで、AD内のユーザー情報をOkta側に同期できます。その上で、SCIM経由で複数のSaaSに配信することで、単一のソース・オブ・トゥルースが実現します。

LOCKED DAS導入のメリット

OktaやSCIM連携では対応できない日本企業固有の課題に対して、LOCKED DASは専門的なソリューションを提供します。

名寄せ機能の活用

複数のSaaS上に散在するバラバラなアカウント(メールアドレスが異なる、ユーザーIDの形式が異なるなど)を、自動的に同じユーザーとして認識し、統一管理できます。この機能により、以下のメリットが実現します:

  • セキュリティ向上:重複アカウントによるセキュリティリスクの排除
  • ライセンス最適化:不要な重複ライセンス費用の削減
  • 運用効率化:退職者の一括削除がワンステップで実現

プロビジョニングの自動化

LOCKED DASは、複雑な条件分岐のワークフロー設定が可能です。たとえば、「営業部門の新入社員には自動的にSalesforce・Slack・Zendeskを付与し、同時に承認フローを実行する」といった複雑なビジネスロジックの自動化が容易に実現できます。

棚卸し台帳機能

定期的に各SaaS上のアカウント情報を自動スキャンし、棚卸し台帳として自動生成します。この機能により、以下が実現します:

  • コンプライアンス:監査対応用のアカウント台帳が自動生成
  • コスト最適化:不要なライセンスの自動検出
  • セキュリティ:不正アカウントの自動検出

まとめ

OktaのSCIM連携は、自動プロビジョニングの標準的な方式として、多くの企業で採用されています。ただし、SCIM非対応のSaaS、複雑な権限マッピング、日本企業固有の名寄せニーズなど、様々な制限があります。

LOCKED DASは、SCIM連携では対応できない日本企業固有の課題(名寄せ、複雑な権限管理、棚卸し)に対して、専門的なソリューションを提供します。Okta導入を検討している企業、あるいはOkta導入後にさらなる自動化を求める企業にとって、LOCKED DASは有力な選択肢となります。

企業のアカウント管理戦略において、Okta、SCIM連携、LOCKED DASの役割を明確に理解した上で、最適なソリューションを選択することが重要です。

LOCKEDの詳細を見る SaaSアカウント管理の自動化でお悩みなら、LOCKEDの無料デモをお試しください。 資料請求・デモ依頼はこちら →

関連記事

外部参考資料

商標について:本記事に記載されているOktaジョーシスSalesforceSlackJiraZendesk等の製品名・サービス名は、各社の商標または登録商標です。

免責事項:本記事の情報は執筆時点のものであり、各製品の最新の機能・料金・仕様については、各社の公式サイトをご確認ください。本記事の内容に基づく判断・行動について、当社は一切の責任を負いかねます。

LOCKED DAS

この課題、LOCKEDで解決できます

「IGA導入RFPテンプレート」など、検討に役立つ資料を無料でご用意しています

LOCKEDシリーズの詳細資料を無料でダウンロード

導入事例、機能詳細、他社比較など、検討に必要な情報をまとめた資料をご用意しています

まずは資料で詳細を確認

製品資料で機能・料金・導入事例をまとめてご確認いただけます

資料をダウンロード