LOCKED
ブログ一覧に戻る
SSO・IDaaSLOCKED MSO

社員認証を統合管理する【システム構築ガイド】

関連トピック: SSOセキュリティ課題完全対策【トークンハイジャック・セッション固定攻撃防止】

企業がIT環境をクラウド化する中で、複数のシステムやSaaSを導入・運用する過程で直面するのが「認証管理の複雑化」という経営課題です。営業部門は Salesforce、企画部門は Google Workspace、開発チームは GitHub、全社的に Slack や Microsoft 365 を使用するなど、部門ごとに異なるシステムが増える中で、従業員の認証情報やアクセス権限の管理が属人化・散在化し、セキュリティリスクが増加しています。

本記事では、複数システムの認証を一元管理(統合管理) することの重要性、シングルサインオン SSOを中心とした実装パターン、LOCKED MSO による具体的な構築方法について、情シス担当者向けに詳しく解説します。

複数システムの認証管理が直面する課題

認証管理の散在による運用負担

企業が複数のSaaS・システムを導入する際、各システムは独立した認証基盤を持つケースがほとんどです。これにより、IT部門は以下のような課題に直面します。

1. アカウント・パスワード管理の複雑化

  • ユーザーごとのアカウント数増加:従業員1人あたり平均10~15個のアカウントを管理する必要があります。各システムで異なるパスワード、ユーザー名フォーマットがあり、運用が複雑化

  • パスワード一貫性の欠如:各システムで異なるパスワード要件(最小文字数、複雑さ、有効期限)があるため、統一されたセキュリティポリシーが実施困難

  • パスワード更新の属人化:システムごとにパスワード変更手続きが異なり、ユーザー側の手間が増加。結果として、複数システムで同じパスワードを使用される悪循環に

2. オンボーディング・オフボーディングの手作業化

  • 新入社員の初期設定に膨大な時間:各SaaSごとにアカウント作成、権限設定を個別に実施。50以上のシステムがある企業では、新入社員1人の初期設定に5日~1週間を要するケースも

  • 退職者のアカウント削除漏れ:退職者のアクセス権削除が属人化し、削除漏れが発生。セキュリティ監査では「退職後3ヶ月以上経過してもアカウントが残存」という指摘が頻繁

  • 権限の誤設定:部門異動時に、旧部門のアクセス権が削除されず、不要なアクセス権を保持したままになるケース

3. セキュリティとコンプライアンスの課題

  • アクセス権の可視化困難:複数のシステムに権限情報が散在しており、「誰がどのシステムにアクセスできるのか」という全体像が不明確。監査対応時に膨大な時間を要する

  • 不正アクセスの検出遅延:各システムのログが独立しており、横断的な異常検知が困難。不正アクセスの事後検出が数日~数週間遅れることも

  • コンプライアンス監査への非対応:GDPR、個人情報保護法などの規制要件に対応するため、「特定ユーザーのアクセス履歴を一定期間保持する」など、監査対応が煩雑

4. ヘルプデスク業務の効率低下

  • パスワードリセット申請の激増:複数のシステムがあることで、従業員が「どこのパスワード?」と混乱し、問い合わせが増加。100名企業では月間300~500件のパスワードリセット申請

  • 複数部門への照会が必要:特定ユーザーのアクセス権確認の際、各システムの管理部門に個別に照会する必要があり、調査に数日~1週間を要する

  • 運用属人化:特定の管理者のみが複数システムの統合管理を理解しており、その管理者が不在の際に対応できない状況

選定ガイド(無料)

IDaaS SSO選定ガイド

IDaaS/SSOの選定基準を体系的に整理。対応プロトコル、MFA、プロビジョニング機能など、比較検討に必要な視点を網羅しています。

無料でダウンロード

認証統合管理で解決できる課題

認証を統合管理することで、上記の課題を根本的に解決できます。

課題1:ユーザー・権限管理の自動化

統合管理導入前

  • Excel スプレッドシートで各システムのアカウント一覧を手動管理
  • 新入社員の場合、10~15個のシステムに個別にアカウント申請
  • 部門異動時に、複数システムの権限変更を個別に申請・実施

統合管理導入後

  • HR システムに新入社員情報を登録すると、全SaaSに自動的にアカウントが作成される(SCIM プロビジョニング)
  • 部門異動情報が HR システムに入力されると、各システムの権限が自動的に更新
  • 退職者情報が入力されると、同時に全システムのアクセス権が自動削除

効果

  • オンボーディング時間:従来の 5日 → 1時間(98%削減)
  • 属人化排除:複数の管理者が同じ管理画面で統一的に運用可能

課題2:セキュリティポリシーの一元化

統合管理導入前

  • 各システムで異なるパスワード要件(8文字以上、12文字以上、30文字以上など)
  • パスワード有効期限がシステムごとに異なる(90日、180日、無制限など)
  • 多要素認証(MFA)の実装がシステムによって異なる

統合管理導入後

  • IDaaS上で統一されたパスワードポリシー(最小12文字、大文字・小文字・数字・記号必須)を実装
  • 全従業員に対して、統一された MFA ポリシーを適用
  • デバイスチェック、位置情報確認など、条件付きアクセス制御を統一的に運用

効果

  • セキュリティポリシー遵守率:95%以上に向上
  • フィッシング被害を FIDO2 導入で 99%削減

課題3:アクセス権の可視化と監査対応

統合管理導入前

  • 複数システムのアクセス権情報を集計するのに 20~30時間を要する
  • 「特定ユーザーの3ヶ月分のアクセス履歴を抽出」という監査要求に、数日~1週間を要する

統合管理導入後

  • IDaaS の管理画面から、特定ユーザーの全システムにおけるアクセス権を数分で確認
  • アクセスログが自動的に一元化され、監査レポートを自動生成(定期・オンデマンド両対応)
  • 不正アクセスの可能性を AI による異常検知機能で自動検出

効果

  • 監査対応時間:月間 20時間 → 2時間(90%削減)
  • 不正アクセス検出時間:従来の 数日 → リアルタイムで検知

課題4:ヘルプデスク業務の劇的削減

統合管理導入前

  • パスワードリセット:月間 300~500件、ヘルプデスク業務の 40%を占有
  • ユーザー問い合わせ対応:「どのシステムのパスワードを忘れたのか」という確認に時間

統合管理導入後

  • セルフサービスパスワードリセット(SSPR)導入により、ユーザーが自身でパスワード変更可能
  • ヘルプデスク対応:月間 300件 → 30件(90%削減)
  • 問い合わせ内容の統一化:複数システムの統一管理により、問い合わせが単純化

効果

  • ヘルプデスク工数削減:月間 100~150時間
  • 年間 600~900万円の人件費削減

認証統合管理の実装パターン

企業の現状に応じて、複数の実装パターンがあります。

パターン1:クラウド SaaS 中心の統合管理

対象企業:Google Workspace、Microsoft 365、Slack、Salesforce など、クラウド SaaS を主に使用している企業

実装内容

  • IDaaS(LOCKED MSO など)を導入
  • 主要 SaaS は SAML または OIDC で連携
  • SCIM プロビジョニングで自動ユーザー管理

メリット

  • 実装が最もシンプル
  • 初期段階での導入コストが低い
  • 運用負担が軽い

導入期間:1~2ヶ月

実装難度:低い

パターン2:クラウド + オンプレミスハイブリッド

対象企業:クラウド SaaS と同時に、オンプレミス ERP、社内システム、Active Directory などを運用している企業

実装内容

  • IDaaS を導入
  • クラウド SaaS は SAML/OIDC で連携
  • オンプレミスシステムはフォームベース型 SSO で連携
  • Active Directory (AD) との同期:ユーザー情報の双方向同期

メリット

  • 既存の AD 投資を活用
  • レガシーシステムも段階的に統合可能
  • 企業の多くが採用しているパターン

導入期間:2~4ヶ月

実装難度:中程度

注意点:LOCKED MSO は特にこのパターンでの対応が強く、フォームベース型 SSO によるレガシーシステム統合に優れています。

パターン3:複数 IDP の統合(マルチテナント管理)

対象企業:M&A による複数企業の統合、複数の地域子会社を運用する企業

実装内容

  • 複数の IDaaS インスタンスを統合管理(または 1つの IDaaS で複数テナント管理)
  • 各テナントは独立したユーザー・権限管理を保持
  • 企業全体のマスターディレクトリから各テナントに情報を配信

メリット

  • 各社・各地域の独立性を保ちながら、グループ全体での統一管理が可能
  • M&A 統合時の段階的な統合が容易

導入期間:3~6ヶ月

実装難度:高い

LOCKED MSO による認証統合管理の構築

LOCKED MSO が実現する統合管理の機能

1. マルチプロトコル対応による柔軟な連携

LOCKED MSO は SAML 2.0、OpenID Connect、フォームベース型の3つのプロトコルに対応しており、企業のシステム構成に関わらず、すべてを統一管理できます。

  • SAML対応 SaaS(Microsoft 365、Google Workspace、Salesforce など):メタデータ交換で簡単に連携
  • OIDC対応 SaaS(モダン Web アプリケーション、モバイルアプリ):クライアント ID を設定するだけ
  • フォームベース型(オンプレミス ERP、社内システム):ログイン URL とフォームフィールドを指定

管理画面での統一設定

  • どのプロトコルで連携していても、ユーザーや権限設定は統一的に管理
  • 管理者が複数のプロトコルの専門知識を必要としない(直感的な UI)

2. SCIM プロビジョニングによる自動ユーザー管理

HR システム(Workday、SuccessFactors など)、Google Workspace、Microsoft 365 などの SCIM 対応サービスと連携し、ユーザー・グループ情報を自動同期できます。

実装フロー

  1. HR システムに新入社員情報を登録(氏名、部門、メールアドレス、マネージャーなど)
  2. LOCKED MSO が自動的にその情報を取得
  3. 対象となるすべての SaaS に、自動的にアカウントを作成・権限付与
  4. 部門異動情報が HR システムで更新されると、LOCKED MSO が自動的に権限を更新
  5. 退職情報が入力されると、全 SaaS のアクセス権を自動削除

効果

  • オンボーディング時間:従来の 2~5日 → 数分~1時間
  • 手作業エラー:100%削減
  • 退職者アカウント削除漏れ:100%防止

3. 統一的なアクセス制御ルール

LOCKED MSO の「条件付きアクセス」機能により、複数システムに対して統一的なセキュリティポリシーを適用できます。

設定可能な条件(12条件の組み合わせ)

  • ユーザー・グループ:特定ユーザーやグループに対してのみ許可
  • デバイス:企業支給デバイスのみアクセス許可、特定の OS・バージョンに限定
  • 場所:オフィス内 Wi-Fi からのみアクセス許可、特定のIP範囲に限定
  • 時間:営業時間外のアクセスを制限、特定の曜日・時間帯のみ許可
  • ブラウザ:Chrome、Firefox など信頼できるブラウザからのみアクセス許可
  • MFA 状態:特定のシステムにはMFA必須、条件により MFA を動的に要求

  • 「財務システムへのアクセスは、企業支給デバイス、営業時間内、且つ FIDO2 セキュリティキーでの認証必須」
  • 「営業担当者は社外からのアクセスを許可するが、初回ログイン時は SMS OTP による追加認証」
  • 「退職予定者のアクセスは削除予定日の前日に自動的にブロック」

4. 一元化されたユーザー・グループ管理

複数の SaaS、システムがあっても、LOCKED MSO の管理画面から一元的に管理できます。

管理画面での操作

  • ユーザー情報の閲覧・編集:名前、メールアドレス、部門、職位など
  • グループの作成・管理:「営業部」「IT部」「管理者」など、企業の組織構造に合わせたグループ定義
  • 権限の付与・変更:グループに属するユーザーに対して、特定 SaaS へのアクセスを一括付与
  • アクセス権の可視化:特定ユーザーがどの SaaS にアクセス可能なのかを一覧表示

: 管理画面上で「新規営業グループメンバー」グループを作成し、そのグループに「Salesforce」「Google Workspace」「Slack」へのアクセスを許可すると、自動的に全メンバーがこれらのシステムにアクセス可能になります。

5. 監査ログの一元化と自動レポート生成

複数システムのアクセスが LOCKED MSO に一元化されるため、監査対応が簡素化されます。

ログ機能

  • 全ユーザーの全サービスへのアクセス履歴が自動記録
  • タイムスタンプ、ユーザー ID、アクセス対象のサービス、デバイス情報、位置情報などを記録
  • 検索機能:特定ユーザー、特定期間、特定サービスのログを高速検索

監査レポート自動生成

  • 定期的に監査レポートを自動生成(日次、週次、月次から選択可)
  • 内容:アクティブユーザー一覧、未使用アカウント検出、特権ユーザーの アクセス状況、異常ログイン検知
  • 経営層向けのサマリーレポートと、監査部門向けの詳細レポートを分離

不正検知

  • AI による異常ログイン検知:通常と異なるログインパターン(深夜、海外、短時間での複数回認証など)を自動検出
  • リアルタイムアラート:疑わしいアクセスを検知すると、管理者に即座に通知

効果

  • 監査対応時間:月間 20時間 → 1~2時間
  • 不正検知時間:数日~数週間 → リアルタイム

LOCKED MSO 導入による ROI 計算

200名企業での 1年間の効果:

工数削減効果

  • オンボーディング削減:月平均 3名 × 20時間/名 × 12ヶ月 = 720時間/年
  • パスワードリセット削減:月平均 400件 × 0.1時間/件 → 0.01時間/件に削減 = 月 4時間削減 × 12 = 48時間/年
  • 監査対応削減:月間 15時間 → 2時間 × 12 = 156時間/年削減
  • アクセス権確認削減:月間 8時間 → 1時間 × 12 = 84時間/年削減
  • 合計工数削減:1,008時間/年 ≈ 504万円/年(時給 5,000円換算)

セキュリティ向上効果

  • 不正アクセス検知の迅速化による被害最小化:平均 100万円以上の損害回避
  • コンプライアンス違反による罰金リスク低下

LOCKED MSO コスト

  • 月額 150,000円(基本フィー)+ 200名 × 2,000円/月 = 月額 550,000円
  • 年間 660万円

実質効果:504万円(工数削減) - 660万円(年間コスト) = -156万円 / 年

※ ただし、初年度は導入・教育コストを含むため、ROI を考慮した判断が必要です。セキュリティリスク低減、監査対応の効率化を含めると、初年度でも十分な投資効果が期待できます。

認証統合管理の導入プロセス

ステップ1:現状分析(2~3週間)

実施内容

  • 利用中のシステム・SaaS の一覧化:名前、認証方式(SAML、OIDC、フォームベース、その他)
  • ユーザー数、グループ構成の確認:組織図から主要グループを抽出
  • 既存の ID 管理基盤の確認:Active Directory、Google Workspace、Microsoft 365 など
  • アクセス権管理の現状把握:各システムでのアクセス権がどのように管理されているのか
  • セキュリティ要件の確認:MFA の必須性、デバイスチェックの需要、監査ログ保持期間など

成果物

  • システム一覧表(認証方式、管理者、ユーザー数など含む)
  • 既存認証基盤のマッピング図
  • セキュリティ要件ドキュメント

ステップ2:要件定義(2~3週間)

実施内容

  • SSO 対象システムの優先順位付け:段階的な導入を想定し、Phase 1、Phase 2 などに分割
  • アクセス制御ルールの設計:条件付きアクセスの条件をまとめる
  • ユーザー・グループ構造の定義:LOCKED MSO の管理画面で表現する組織構造を設計
  • HR システムとの連携方式の決定:SCIM、CSV インポート、API など

成果物

  • システム統合のロードマップ(実装スケジュール、Phase 分割)
  • アクセス制御ルール仕様書(条件付きアクセスの具体的ルール)
  • ユーザー・グループ構造ドキュメント

ステップ3:LOCKED MSO 環境構築(1~2週間)

実施内容

  • テナント作成、初期設定
  • ユーザーディレクトリの構築:既存の AD、Google Workspace から ユーザー情報をインポート
  • 管理者アカウント、テストユーザーアカウントの作成
  • パスワードポリシー、MFA ポリシーの設定

成果物

  • LOCKED MSO テナント(本番環境)
  • テスト環境(オプション)

ステップ4:SSO 対象システムの設定(2~6週間)

実施内容

  • Phase 1 対象システムの SSO 設定
    • SAML/OIDC 対応 SaaS:メタデータ交換、SAML/OIDC クライアント設定
    • フォームベース型:ログイン URL、フォームフィールド指定
  • 各システムでのテストログイン確認
  • トラブルシューティング対応

導入難度別のスケジュール

  • SAML 対応 SaaS(Microsoft 365、Google Workspace など):1システムあたり 0.5~1日
  • フォームベース型(レガシーシステム):1システムあたり 1~3日

成果物

  • SSO 設定完了ドキュメント(各システムのメタデータ、クライアント設定など)

ステップ5:アクセス制御ルール、SCIM 設定(1~2週間)

実施内容

  • デフォルトアクセス制御ルールの実装
  • 例外ルールの設定
  • HR システムとの SCIM 連携設定(ユーザー・グループの自動同期)
  • テスト実施:新規ユーザー追加、グループ変更などの自動化をテスト

成果物

  • アクセス制御ルール設定完了ドキュメント
  • SCIM 連携確認ログ

ステップ6:パイロット運用(3~4週間)

実施内容

  • テストユーザーグループ(20~30名)で実運用開始
  • ユーザーからのフィードバック収集
  • ヘルプデスク体制の構築、FAQ 作成
  • セキュリティ監視体制の構築

成果物

  • フィードバック記録、改善実施ログ
  • ユーザー向け FAQ、操作マニュアル
  • ヘルプデスク対応プロセス

ステップ7:全社展開(4週間~)

実施内容

  • 段階的な全従業員への展開(グループ別、部門別)
  • ユーザー教育の実施
  • ヘルプデスク対応
  • Phase 2 以降システムの SSO 設定・導入

成果物

  • 全従業員への展開完了ログ
  • 継続的な運用マニュアル

認証統合管理の運用上の注意点

セキュリティ監視の強化

統合管理により、アクセス権が一元化される一方で、不正アクセスの影響範囲も大きくなります。以下の対策が重要です。

実施すべき対策

  • AI による異常検知機能の有効化(ログイン位置、時間帯など)
  • リアルタイム監視体制の構築
  • 定期的なセキュリティ監査の実施
  • インシデント対応計画の策定

ユーザー教育

統合管理導入により、ユーザーのシングルサインオン体験が大きく変わります。十分な教育が必要です。

実施すべき教育

  • 新しいログイン方法の説明
  • パスワードレス認証(FIDO2 など)の利用方法
  • セキュリティ教育(フィッシング対策など)

段階的導入による リスク低減

一度に全システムを統合するのではなく、段階的に導入することで、リスクを低減できます。

推奨される段階

  • Phase 1:Google Workspace、Microsoft 365 など、シンプルな SAML 対応 SaaS
  • Phase 2:Slack、Salesforce など、一般的な業務系 SaaS
  • Phase 3:レガシーシステムなど、複雑なフォームベース型

まとめ:認証統合管理は現代企業の必須基盤

複数システムの認証を統合管理することで、企業は以下の価値を得られます:

  1. 運用効率化:オンボーディング・オフボーディングの自動化により、年間 500~1,000万円以上の工数削減

  2. セキュリティ強化:統一的なセキュリティポリシー適用、不正検知の迅速化

  3. コンプライアンス対応:監査対応の効率化、ログ一元化による規制要件への対応

LOCKED MSO は、日本企業向けに最適化された統合管理プラットフォームとして、これらの価値を実現します。

導入の次のステップ: 御社の現状分析、要件定義から実装ロードマップの提案まで、無料デモを通じて対応いたします。

LOCKEDの詳細を見る

シングルサインオン・認証管理でお悩みなら、LOCKEDの無料デモをお試しください。

資料請求・デモ依頼はこちら →


参考リンク


関連記事

商標について:本記事に記載されているGoogle WorkspaceMicrosoft 365SalesforceSlackGitHub等の製品名・サービス名は、各社の商標または登録商標です。

免責事項:本記事の情報は執筆時点のものであり、各製品の最新の機能・料金・仕様については、各社の公式サイトをご確認ください。本記事の内容に基づく判断・行動について、当社は一切の責任を負いかねます。

LOCKED MSO

この課題、LOCKEDで解決できます

「IDaaS SSO選定ガイド」など、検討に役立つ資料を無料でご用意しています

LOCKEDシリーズの詳細資料を無料でダウンロード

導入事例、機能詳細、他社比較など、検討に必要な情報をまとめた資料をご用意しています

まずは資料で詳細を確認

製品資料で機能・料金・導入事例をまとめてご確認いただけます

資料をダウンロード