Microsoft Entra ID(旧 Azure AD)は、Microsoft 365(Office 365)導入企業にとって標準的な認証・認可プラットフォームです。本記事では、Entra ID によるシングルサインオン設定の完全手順、条件付きアクセス、MFA 統合、グループベースアプリ割当について詳解します。
Microsoft Entra ID の概要
Entra ID とは
Microsoft Entra ID(旧 Azure Active Directory)は、Microsoft が提供するクラウド型のアイデンティティ管理プラットフォームです。
対応機能
- シングルサインオン(SSO):SAML、OpenID Connect、OAuth 2.0
- 多要素認証(MFA):SMS、TOTP、プッシュ通知
- 条件付きアクセス:リスクベースのアクセス制御
- プロビジョニング:SCIM による自動化
- デバイス管理:Windows・Mac・iOS・Android
市場シェア
- Microsoft 365 ユーザーのほぼ全て(約 3 億人)
- 日本国内での導入企業:90% 以上の Microsoft 365 ユーザー
Okta、HENNGE One との比較
| 項目 | Entra ID | Okta | HENNGE One |
|---|---|---|---|
| Microsoft 365 統合 | 最高 | 高 | 中 |
| コスト | Microsoft 365 に含む | 別費用 | 別費用 |
| 条件付きアクセス | 高度 | 高 | 基本 |
| UI 言語 | 日本語完全対応 | 英語が主 | 日本語完全対応 |
| 推奨企業 | Microsoft 365 導入企業 | マルチベンダー環境 | Google Workspace・Exchange 混在 |
IDaaS SSO選定ガイド
IDaaS/SSOの選定基準を体系的に整理。対応プロトコル、MFA、プロビジョニング機能など、比較検討に必要な視点を網羅しています。
Entra ID SSO の 7 つのステップ実装ガイド
ステップ 1:Entra ID テナントのセットアップ
Microsoft 365 を導入済みの企業は、すでに Entra ID テナントが存在します。
確認手順
- Microsoft 365 管理センター(https://admin.microsoft.com)にログイン
- 「Azure Active Directory」をクリック
- 「テナント ID」を確認(例:xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx)
初期設定項目
- テナント名の確認
- 初期ドメイン(onmicrosoft.com)の確認
- カスタムドメインの登録(例:company.com)
ステップ 2:SSO アプリケーションの追加
Entra ID の管理センターで、SSO 対象のアプリケーションを追加します。
アプリケーション追加手順
- Entra 管理センター(https://entra.microsoft.com)にログイン
- 「エンタープライズアプリケーション」→「新しいアプリケーション」をクリック
- 対象アプリケーションを検索(例:Salesforce)
- 「作成」をクリック
よく統合されるアプリケーション(事前統合あり)
- Salesforce(CRM)
- Slack(コミュニケーション)
- ServiceNow(ITSM)
- Workday(HCM)
- GitHub(開発)
- AWS(クラウド)
ステップ 3:SAML シングルサインオンの構成
Salesforce を例に、SAML ベースの SSO を設定します。
設定項目
| 項目 | 値 | 例 |
|---|---|---|
| ログイン URL | Entra ID が提供 | https://login.microsoftonline.com/.../saml2 |
| Entity ID | Salesforce の SAML Entity ID | https://salesforce.com/ |
| NameID | メールアドレス | user@company.com |
| 署名アルゴリズム | SHA-256 | RSA-SHA256 |
設定手順
- Entra 管理センターで該当アプリケーションを選択
- 「シングルサインオン」→「SAML」をクリック
- 「基本的な SAML 構成」で以下を入力
- 識別子(Entity ID)
- 応答 URL
- サインオン URL
- 「SAML 署名証明書」をダウンロード
ステップ 4:属性マッピングの設定
Entra ID のユーザー属性を、アプリケーションが認識できる属性にマッピングします。
標準的なマッピング例:
| Entra ID 属性 | Salesforce 属性 | 説明 |
|---|---|---|
| user.mail | ユーザー識別(必須) | |
| user.givenname | firstName | 名前 |
| user.surname | lastName | 姓 |
| user.department | department | 部門 |
| user.jobTitle | title | 職位 |
マッピング追加手順
- 「ユーザー属性とクレーム」セクションで「編集」をクリック
- 新しいクレームを追加:「ソース属性」と「クレーム」を選択
- 保存
ステップ 5:条件付きアクセスポリシーの設定
Entra ID の最強の機能が「条件付きアクセス」です。ログイン時のリスク評価に基づいて、MFA 要求などを動的に制御します。
条件付きアクセスポリシーの例
ポリシー 1:新規 IP からのアクセスに MFA を要求
| 設定項目 | 値 |
|---|---|
| クラウドアプリケーション | 全クラウドアプリ |
| 条件 | IP アドレス(新規) |
| アクセス制御 | 多要素認証の要求 |
ポリシー 2:非管理デバイスからのアクセスをブロック
| 設定項目 | 値 |
|---|---|
| クラウドアプリケーション | Microsoft 365 |
| 条件 | デバイスが管理対象外 |
| アクセス制御 | ブロック |
条件付きアクセスの設定手順
- Entra 管理センター→「セキュリティ」→「条件付きアクセス」
- 「新しいポリシー」をクリック
- 以下の設定
- クラウドアプリケーション:対象を選択
- 条件:IP、デバイス、ユーザーリスクなど
- アクセス制御:MFA、ブロック、セッション制御
- ポリシーを有効化
ステップ 6:グループベースのアプリケーション割当
複数ユーザーに一括で SaaS アプリケーションを割り当てるため、グループベースの割当を使用します。
手順
- Entra 管理センター→「グループ」→「新しいグループ」
- グループ名を入力(例:Salesforce_Users)
- 「グループの種類」を「セキュリティ」に設定
- メンバーを追加
- グループをアプリケーションに割り当て
ステップ 7:テストと運用開始
本番環境へのロールアウト前にテストを実施します。
テスト項目
- テストユーザーで SSO ログインができるか
- 属性が正しくマップされているか(名前、部門など)
- MFA が正常に動作するか
- グループメンバーが正しく割り当てられているか
- 条件付きアクセスが期待通りに動作するか
- ログアウトが正常に動作するか
Azure AD vs Okta vs HENNGE One のコスト比較
コスト比較(500 名企業、Microsoft 365 導入済み)
Okta は 2024 年より従来のユーザー単価積み上げ方式から「Workforce Identity Suite」制に移行しました。HENNGE One も「Edition 制」に刷新されています。
| プロダクト | 月額/ユーザー | 年額(500 名) | 備考 |
|---|---|---|---|
| Entra ID | 0 円 | 0 円 | Microsoft 365 に含む |
| Okta Starter Suite | $6/user | 約 540 万円 | SSO + MFA の基本セット |
| Okta Essentials Suite | $17/user | 約 1,530 万円 | Adaptive MFA + ライフサイクル管理 |
| HENNGE One Identity Edition | 300~500 円/user | 180~300 万円 | SSO + MFA + アクセス制御 |
Microsoft 365 導入済み企業であれば、Entra ID が圧倒的にコスト有利です。 一方、マルチベンダー環境では Okta や HENNGE One が選択肢になります。
Entra ID の注意点
1. オンプレミス Active Directory との同期
Entra ID を効果的に使用するには、オンプレミス AD との同期が重要です。
Microsoft Entra Connect(旧 Azure AD Connect)の導入が必須
- オンプレミス AD <-> Entra ID 自動同期
- ユーザー・グループ・属性が自動更新
2. ハイブリッド環境での複雑さ
オンプレミス + クラウド環境では、同期の複雑性が増加します。
対応
- Microsoft Entra Connect Health で同期状態を監視
- 定期的な診断テストを実施
3. グローバル展開での言語対応
Entra ID UI は 35 以上の言語に対応していますが、ドキュメントは英語が主体です。
対応
- 日本語ドキュメント(Microsoft Learn)を活用
- 社内向け操作ガイドを作成
Entra ID 導入による ROI
初年度コスト
| 項目 | コスト |
|---|---|
| ソフトウェアライセンス | 0 円(Microsoft 365 に含む) |
| 実装・SI | 200~400 万円 |
| ユーザー教育 | 100~150 万円 |
| 合計 | 300~550 万円 |
年間効果
| 効果 | 削減額 |
|---|---|
| IT 運用時間削減 | 200~300 万円/年 |
| セキュリティインシデント削減 | 300~500 万円/年 |
| 年間効果 | 500~800 万円 |
初年度から ROI が見込める(初期投資 300~550 万円 vs 年間効果 500~800 万円)
外部参考リンク
- Microsoft Entra ID 公式ドキュメント
- Microsoft 365 セキュリティベストプラクティス
- 条件付きアクセスのベストプラクティス
- Okta 料金プラン
- HENNGE One 料金プラン
関連記事
- MFA運用完全ガイド【TOTP/FIDO2/SMS比較と段階導入】
- SAML統合ベストプラクティス【属性マッピングから運用まで】
- Okta評判・ユーザーレビュー【導入難易度と実装事例】
- HENNGE One評判【国産IDaaSSの強みと課題】
- Okta vs HENNGE One徹底比較【機能・料金・サポート・企業規模別】
LOCKEDの詳細を見る
シングルサインオン・認証管理でお悩みなら、LOCKEDの無料デモをお試しください。