企業がIT環境をクラウド化する中で、複数のシステムやSaaSを導入・運用する過程で直面するのが「認証管理の複雑化」という経営課題です。営業部門は Salesforce、企画部門は Google Workspace、開発チームは GitHub、全社的に Slack や Microsoft 365 を使用するなど、部門ごとに異なるシステムが増える中で、従業員の認証情報やアクセス権限の管理が属人化・散在化し、セキュリティリスクが増加しています。
本記事では、複数システムの認証を一元管理(統合管理) することの重要性、シングルサインオン SSOを中心とした実装パターン、LOCKED MSO による具体的な構築方法について、情シス担当者向けに詳しく解説します。
複数システムの認証管理が直面する課題
認証管理の散在による運用負担
企業が複数のSaaS・システムを導入する際、各システムは独立した認証基盤を持つケースがほとんどです。これにより、IT部門は以下のような課題に直面します。
1. アカウント・パスワード管理の複雑化
-
ユーザーごとのアカウント数増加:従業員1人あたり平均10~15個のアカウントを管理する必要があります。各システムで異なるパスワード、ユーザー名フォーマットがあり、運用が複雑化
-
パスワード一貫性の欠如:各システムで異なるパスワード要件(最小文字数、複雑さ、有効期限)があるため、統一されたセキュリティポリシーが実施困難
-
パスワード更新の属人化:システムごとにパスワード変更手続きが異なり、ユーザー側の手間が増加。結果として、複数システムで同じパスワードを使用される悪循環に
2. オンボーディング・オフボーディングの手作業化
-
新入社員の初期設定に膨大な時間:各SaaSごとにアカウント作成、権限設定を個別に実施。50以上のシステムがある企業では、新入社員1人の初期設定に5日~1週間を要するケースも
-
退職者のアカウント削除漏れ:退職者のアクセス権削除が属人化し、削除漏れが発生。セキュリティ監査では「退職後3ヶ月以上経過してもアカウントが残存」という指摘が頻繁
-
権限の誤設定:部門異動時に、旧部門のアクセス権が削除されず、不要なアクセス権を保持したままになるケース
3. セキュリティとコンプライアンスの課題
-
アクセス権の可視化困難:複数のシステムに権限情報が散在しており、「誰がどのシステムにアクセスできるのか」という全体像が不明確。監査対応時に膨大な時間を要する
-
不正アクセスの検出遅延:各システムのログが独立しており、横断的な異常検知が困難。不正アクセスの事後検出が数日~数週間遅れることも
-
コンプライアンス監査への非対応:GDPR、個人情報保護法などの規制要件に対応するため、「特定ユーザーのアクセス履歴を一定期間保持する」など、監査対応が煩雑
4. ヘルプデスク業務の効率低下
-
パスワードリセット申請の激増:複数のシステムがあることで、従業員が「どこのパスワード?」と混乱し、問い合わせが増加。100名企業では月間300~500件のパスワードリセット申請
-
複数部門への照会が必要:特定ユーザーのアクセス権確認の際、各システムの管理部門に個別に照会する必要があり、調査に数日~1週間を要する
-
運用属人化:特定の管理者のみが複数システムの統合管理を理解しており、その管理者が不在の際に対応できない状況
IDaaS SSO選定ガイド
IDaaS/SSOの選定基準を体系的に整理。対応プロトコル、MFA、プロビジョニング機能など、比較検討に必要な視点を網羅しています。
認証統合管理で解決できる課題
認証を統合管理することで、上記の課題を根本的に解決できます。
課題1:ユーザー・権限管理の自動化
統合管理導入前:
- Excel スプレッドシートで各システムのアカウント一覧を手動管理
- 新入社員の場合、10~15個のシステムに個別にアカウント申請
- 部門異動時に、複数システムの権限変更を個別に申請・実施
統合管理導入後:
- HR システムに新入社員情報を登録すると、全SaaSに自動的にアカウントが作成される(SCIM プロビジョニング)
- 部門異動情報が HR システムに入力されると、各システムの権限が自動的に更新
- 退職者情報が入力されると、同時に全システムのアクセス権が自動削除
効果:
- オンボーディング時間:従来の 5日 → 1時間(98%削減)
- 属人化排除:複数の管理者が同じ管理画面で統一的に運用可能
課題2:セキュリティポリシーの一元化
統合管理導入前:
- 各システムで異なるパスワード要件(8文字以上、12文字以上、30文字以上など)
- パスワード有効期限がシステムごとに異なる(90日、180日、無制限など)
- 多要素認証(MFA)の実装がシステムによって異なる
統合管理導入後:
- IDaaS上で統一されたパスワードポリシー(最小12文字、大文字・小文字・数字・記号必須)を実装
- 全従業員に対して、統一された MFA ポリシーを適用
- デバイスチェック、位置情報確認など、条件付きアクセス制御を統一的に運用
効果:
- セキュリティポリシー遵守率:95%以上に向上
- フィッシング被害を FIDO2 導入で 99%削減
課題3:アクセス権の可視化と監査対応
統合管理導入前:
- 複数システムのアクセス権情報を集計するのに 20~30時間を要する
- 「特定ユーザーの3ヶ月分のアクセス履歴を抽出」という監査要求に、数日~1週間を要する
統合管理導入後:
- IDaaS の管理画面から、特定ユーザーの全システムにおけるアクセス権を数分で確認
- アクセスログが自動的に一元化され、監査レポートを自動生成(定期・オンデマンド両対応)
- 不正アクセスの可能性を AI による異常検知機能で自動検出
効果:
- 監査対応時間:月間 20時間 → 2時間(90%削減)
- 不正アクセス検出時間:従来の 数日 → リアルタイムで検知
課題4:ヘルプデスク業務の劇的削減
統合管理導入前:
- パスワードリセット:月間 300~500件、ヘルプデスク業務の 40%を占有
- ユーザー問い合わせ対応:「どのシステムのパスワードを忘れたのか」という確認に時間
統合管理導入後:
- セルフサービスパスワードリセット(SSPR)導入により、ユーザーが自身でパスワード変更可能
- ヘルプデスク対応:月間 300件 → 30件(90%削減)
- 問い合わせ内容の統一化:複数システムの統一管理により、問い合わせが単純化
効果:
- ヘルプデスク工数削減:月間 100~150時間
- 年間 600~900万円の人件費削減
認証統合管理の実装パターン
企業の現状に応じて、複数の実装パターンがあります。
パターン1:クラウド SaaS 中心の統合管理
対象企業:Google Workspace、Microsoft 365、Slack、Salesforce など、クラウド SaaS を主に使用している企業
実装内容:
- IDaaS(LOCKED MSO など)を導入
- 主要 SaaS は SAML または OIDC で連携
- SCIM プロビジョニングで自動ユーザー管理
メリット:
- 実装が最もシンプル
- 初期段階での導入コストが低い
- 運用負担が軽い
導入期間:1~2ヶ月
実装難度:低い
パターン2:クラウド + オンプレミスハイブリッド
対象企業:クラウド SaaS と同時に、オンプレミス ERP、社内システム、Active Directory などを運用している企業
実装内容:
- IDaaS を導入
- クラウド SaaS は SAML/OIDC で連携
- オンプレミスシステムはフォームベース型 SSO で連携
- Active Directory (AD) との同期:ユーザー情報の双方向同期
メリット:
- 既存の AD 投資を活用
- レガシーシステムも段階的に統合可能
- 企業の多くが採用しているパターン
導入期間:2~4ヶ月
実装難度:中程度
注意点:LOCKED MSO は特にこのパターンでの対応が強く、フォームベース型 SSO によるレガシーシステム統合に優れています。
パターン3:複数 IDP の統合(マルチテナント管理)
対象企業:M&A による複数企業の統合、複数の地域子会社を運用する企業
実装内容:
- 複数の IDaaS インスタンスを統合管理(または 1つの IDaaS で複数テナント管理)
- 各テナントは独立したユーザー・権限管理を保持
- 企業全体のマスターディレクトリから各テナントに情報を配信
メリット:
- 各社・各地域の独立性を保ちながら、グループ全体での統一管理が可能
- M&A 統合時の段階的な統合が容易
導入期間:3~6ヶ月
実装難度:高い
LOCKED MSO による認証統合管理の構築
LOCKED MSO が実現する統合管理の機能
1. マルチプロトコル対応による柔軟な連携
LOCKED MSO は SAML 2.0、OpenID Connect、フォームベース型の3つのプロトコルに対応しており、企業のシステム構成に関わらず、すべてを統一管理できます。
- SAML対応 SaaS(Microsoft 365、Google Workspace、Salesforce など):メタデータ交換で簡単に連携
- OIDC対応 SaaS(モダン Web アプリケーション、モバイルアプリ):クライアント ID を設定するだけ
- フォームベース型(オンプレミス ERP、社内システム):ログイン URL とフォームフィールドを指定
管理画面での統一設定:
- どのプロトコルで連携していても、ユーザーや権限設定は統一的に管理
- 管理者が複数のプロトコルの専門知識を必要としない(直感的な UI)
2. SCIM プロビジョニングによる自動ユーザー管理
HR システム(Workday、SuccessFactors など)、Google Workspace、Microsoft 365 などの SCIM 対応サービスと連携し、ユーザー・グループ情報を自動同期できます。
実装フロー:
- HR システムに新入社員情報を登録(氏名、部門、メールアドレス、マネージャーなど)
- LOCKED MSO が自動的にその情報を取得
- 対象となるすべての SaaS に、自動的にアカウントを作成・権限付与
- 部門異動情報が HR システムで更新されると、LOCKED MSO が自動的に権限を更新
- 退職情報が入力されると、全 SaaS のアクセス権を自動削除
効果:
- オンボーディング時間:従来の 2~5日 → 数分~1時間
- 手作業エラー:100%削減
- 退職者アカウント削除漏れ:100%防止
3. 統一的なアクセス制御ルール
LOCKED MSO の「条件付きアクセス」機能により、複数システムに対して統一的なセキュリティポリシーを適用できます。
設定可能な条件(12条件の組み合わせ):
- ユーザー・グループ:特定ユーザーやグループに対してのみ許可
- デバイス:企業支給デバイスのみアクセス許可、特定の OS・バージョンに限定
- 場所:オフィス内 Wi-Fi からのみアクセス許可、特定のIP範囲に限定
- 時間:営業時間外のアクセスを制限、特定の曜日・時間帯のみ許可
- ブラウザ:Chrome、Firefox など信頼できるブラウザからのみアクセス許可
- MFA 状態:特定のシステムにはMFA必須、条件により MFA を動的に要求
例:
- 「財務システムへのアクセスは、企業支給デバイス、営業時間内、且つ FIDO2 セキュリティキーでの認証必須」
- 「営業担当者は社外からのアクセスを許可するが、初回ログイン時は SMS OTP による追加認証」
- 「退職予定者のアクセスは削除予定日の前日に自動的にブロック」
4. 一元化されたユーザー・グループ管理
複数の SaaS、システムがあっても、LOCKED MSO の管理画面から一元的に管理できます。
管理画面での操作:
- ユーザー情報の閲覧・編集:名前、メールアドレス、部門、職位など
- グループの作成・管理:「営業部」「IT部」「管理者」など、企業の組織構造に合わせたグループ定義
- 権限の付与・変更:グループに属するユーザーに対して、特定 SaaS へのアクセスを一括付与
- アクセス権の可視化:特定ユーザーがどの SaaS にアクセス可能なのかを一覧表示
例: 管理画面上で「新規営業グループメンバー」グループを作成し、そのグループに「Salesforce」「Google Workspace」「Slack」へのアクセスを許可すると、自動的に全メンバーがこれらのシステムにアクセス可能になります。
5. 監査ログの一元化と自動レポート生成
複数システムのアクセスが LOCKED MSO に一元化されるため、監査対応が簡素化されます。
ログ機能:
- 全ユーザーの全サービスへのアクセス履歴が自動記録
- タイムスタンプ、ユーザー ID、アクセス対象のサービス、デバイス情報、位置情報などを記録
- 検索機能:特定ユーザー、特定期間、特定サービスのログを高速検索
監査レポート自動生成:
- 定期的に監査レポートを自動生成(日次、週次、月次から選択可)
- 内容:アクティブユーザー一覧、未使用アカウント検出、特権ユーザーの アクセス状況、異常ログイン検知
- 経営層向けのサマリーレポートと、監査部門向けの詳細レポートを分離
不正検知:
- AI による異常ログイン検知:通常と異なるログインパターン(深夜、海外、短時間での複数回認証など)を自動検出
- リアルタイムアラート:疑わしいアクセスを検知すると、管理者に即座に通知
効果:
- 監査対応時間:月間 20時間 → 1~2時間
- 不正検知時間:数日~数週間 → リアルタイム
LOCKED MSO 導入による ROI 計算
200名企業での 1年間の効果:
工数削減効果:
- オンボーディング削減:月平均 3名 × 20時間/名 × 12ヶ月 = 720時間/年
- パスワードリセット削減:月平均 400件 × 0.1時間/件 → 0.01時間/件に削減 = 月 4時間削減 × 12 = 48時間/年
- 監査対応削減:月間 15時間 → 2時間 × 12 = 156時間/年削減
- アクセス権確認削減:月間 8時間 → 1時間 × 12 = 84時間/年削減
- 合計工数削減:1,008時間/年 ≈ 504万円/年(時給 5,000円換算)
セキュリティ向上効果:
- 不正アクセス検知の迅速化による被害最小化:平均 100万円以上の損害回避
- コンプライアンス違反による罰金リスク低下
LOCKED MSO コスト:
- 月額 150,000円(基本フィー)+ 200名 × 2,000円/月 = 月額 550,000円
- 年間 660万円
実質効果:504万円(工数削減) - 660万円(年間コスト) = -156万円 / 年
※ ただし、初年度は導入・教育コストを含むため、ROI を考慮した判断が必要です。セキュリティリスク低減、監査対応の効率化を含めると、初年度でも十分な投資効果が期待できます。
認証統合管理の導入プロセス
ステップ1:現状分析(2~3週間)
実施内容:
- 利用中のシステム・SaaS の一覧化:名前、認証方式(SAML、OIDC、フォームベース、その他)
- ユーザー数、グループ構成の確認:組織図から主要グループを抽出
- 既存の ID 管理基盤の確認:Active Directory、Google Workspace、Microsoft 365 など
- アクセス権管理の現状把握:各システムでのアクセス権がどのように管理されているのか
- セキュリティ要件の確認:MFA の必須性、デバイスチェックの需要、監査ログ保持期間など
成果物:
- システム一覧表(認証方式、管理者、ユーザー数など含む)
- 既存認証基盤のマッピング図
- セキュリティ要件ドキュメント
ステップ2:要件定義(2~3週間)
実施内容:
- SSO 対象システムの優先順位付け:段階的な導入を想定し、Phase 1、Phase 2 などに分割
- アクセス制御ルールの設計:条件付きアクセスの条件をまとめる
- ユーザー・グループ構造の定義:LOCKED MSO の管理画面で表現する組織構造を設計
- HR システムとの連携方式の決定:SCIM、CSV インポート、API など
成果物:
- システム統合のロードマップ(実装スケジュール、Phase 分割)
- アクセス制御ルール仕様書(条件付きアクセスの具体的ルール)
- ユーザー・グループ構造ドキュメント
ステップ3:LOCKED MSO 環境構築(1~2週間)
実施内容:
- テナント作成、初期設定
- ユーザーディレクトリの構築:既存の AD、Google Workspace から ユーザー情報をインポート
- 管理者アカウント、テストユーザーアカウントの作成
- パスワードポリシー、MFA ポリシーの設定
成果物:
- LOCKED MSO テナント(本番環境)
- テスト環境(オプション)
ステップ4:SSO 対象システムの設定(2~6週間)
実施内容:
- Phase 1 対象システムの SSO 設定
- SAML/OIDC 対応 SaaS:メタデータ交換、SAML/OIDC クライアント設定
- フォームベース型:ログイン URL、フォームフィールド指定
- 各システムでのテストログイン確認
- トラブルシューティング対応
導入難度別のスケジュール:
- SAML 対応 SaaS(Microsoft 365、Google Workspace など):1システムあたり 0.5~1日
- フォームベース型(レガシーシステム):1システムあたり 1~3日
成果物:
- SSO 設定完了ドキュメント(各システムのメタデータ、クライアント設定など)
ステップ5:アクセス制御ルール、SCIM 設定(1~2週間)
実施内容:
- デフォルトアクセス制御ルールの実装
- 例外ルールの設定
- HR システムとの SCIM 連携設定(ユーザー・グループの自動同期)
- テスト実施:新規ユーザー追加、グループ変更などの自動化をテスト
成果物:
- アクセス制御ルール設定完了ドキュメント
- SCIM 連携確認ログ
ステップ6:パイロット運用(3~4週間)
実施内容:
- テストユーザーグループ(20~30名)で実運用開始
- ユーザーからのフィードバック収集
- ヘルプデスク体制の構築、FAQ 作成
- セキュリティ監視体制の構築
成果物:
- フィードバック記録、改善実施ログ
- ユーザー向け FAQ、操作マニュアル
- ヘルプデスク対応プロセス
ステップ7:全社展開(4週間~)
実施内容:
- 段階的な全従業員への展開(グループ別、部門別)
- ユーザー教育の実施
- ヘルプデスク対応
- Phase 2 以降システムの SSO 設定・導入
成果物:
- 全従業員への展開完了ログ
- 継続的な運用マニュアル
認証統合管理の運用上の注意点
セキュリティ監視の強化
統合管理により、アクセス権が一元化される一方で、不正アクセスの影響範囲も大きくなります。以下の対策が重要です。
実施すべき対策:
- AI による異常検知機能の有効化(ログイン位置、時間帯など)
- リアルタイム監視体制の構築
- 定期的なセキュリティ監査の実施
- インシデント対応計画の策定
ユーザー教育
統合管理導入により、ユーザーのシングルサインオン体験が大きく変わります。十分な教育が必要です。
実施すべき教育:
- 新しいログイン方法の説明
- パスワードレス認証(FIDO2 など)の利用方法
- セキュリティ教育(フィッシング対策など)
段階的導入による リスク低減
一度に全システムを統合するのではなく、段階的に導入することで、リスクを低減できます。
推奨される段階:
- Phase 1:Google Workspace、Microsoft 365 など、シンプルな SAML 対応 SaaS
- Phase 2:Slack、Salesforce など、一般的な業務系 SaaS
- Phase 3:レガシーシステムなど、複雑なフォームベース型
まとめ:認証統合管理は現代企業の必須基盤
複数システムの認証を統合管理することで、企業は以下の価値を得られます:
-
運用効率化:オンボーディング・オフボーディングの自動化により、年間 500~1,000万円以上の工数削減
-
セキュリティ強化:統一的なセキュリティポリシー適用、不正検知の迅速化
-
コンプライアンス対応:監査対応の効率化、ログ一元化による規制要件への対応
LOCKED MSO は、日本企業向けに最適化された統合管理プラットフォームとして、これらの価値を実現します。
導入の次のステップ: 御社の現状分析、要件定義から実装ロードマップの提案まで、無料デモを通じて対応いたします。
LOCKEDの詳細を見る
シングルサインオン・認証管理でお悩みなら、LOCKEDの無料デモをお試しください。
参考リンク
- OASIS SAML 2.0 仕様
- OpenID Foundation
- SCIM(System for Cross-domain Identity Management)仕様
- IPA 情報セキュリティ推進プログラム