LOCKED
ブログ一覧に戻る
SSO・IDaaSLOCKED MSO

マルチIdP対応で複雑な認証を統一管理【実装ガイド】

関連トピック: SSOセキュリティ課題完全対策【トークンハイジャック・セッション固定攻撃防止】

企業買収やM&A、複数拠点の独立した認証体制など、複数の IdP を管理する必要が出てくる企業が増えています。複数 IdP を個別に管理すると、運用負荷が急増し、セキュリティ監視も複雑化します。本記事では、マルチ IdP 対応の設計方法、ID 統合のベストプラクティス、LOCKED MSO での実装方法を解説します。

マルチIdP導入が必要な3つのシーン

企業買収・M&A時の ID 統合

企業買収では、買収元と被買収企業が異なる IdP で ID 管理している場合が一般的です。

例:A 社(Okta)が B 社(Azure AD)を買収

  • A 社従業員:Okta ID で全 SaaS にアクセス
  • B 社従業員:Azure AD ID で全 SaaS にアクセス
  • 統合後の課題:2つの IdP を運用、ユーザー属性も異なる、アクセス権管理が複雑化

解決方法

マルチ IdP 対応の統一認証基盤(LOCKED MSO)を導入し、複数 IdP からのユーザー情報を一元管理。各 IdP への認証をトンネリングしながら、一貫性のあるアクセス制御を実現。

グローバル展開での地域別 IdP 運用

大企業のグローバル展開では、各地域の法令やセキュリティ要件に対応するため、地域別に異なる IdP を運用していることが多いです。

例:日本(LOCKED MSO)、USA(Okta)、EU(Azure AD)

  • 日本国内の従業員:LOCKED MSO で認証
  • 米国拠点:Okta で認証
  • 欧州拠点:Azure AD で認証
  • 統合課題:地域ごとのユーザー属性が異なる、クロスボーダーアクセスの許可判断が困難

解決方法

複数 IdP を「フェデレーション」で連携させ、ユーザーの地域属性に基づいて自動的に適切な IdP へルーティング。セッション管理も一元化することで、シームレスな利用体験を実現。

複数 SaaS ベンダー傘下での ID 管理

大規模企業では、複数の買収を通じて複数の SaaS ベンダーを子会社として保有している場合があります。各子会社が独自の IdP を運用しており、統合が必要です。

選定ガイド(無料)

IDaaS SSO選定ガイド

IDaaS/SSOの選定基準を体系的に整理。対応プロトコル、MFA、プロビジョニング機能など、比較検討に必要な視点を網羅しています。

無料でダウンロード

マルチIdP対応時のセキュリティ課題と対策

リプレイ攻撃対策

複数 IdP 間でユーザー認証を連携させる際、SAML Assertion や OAuth トークンが盗聴されるリスクがあります。

対策

  • タイムスタンプの検証:SAML Assertion に発行時刻を含め、一定期間(5~10 分)経過したものは無効化
  • One-Time Token:各認証要求に一意の RequestID を付与し、同じトークンの再利用を防止
  • 暗号化通信:IdP 間の通信はすべて TLS 1.2 以上で暗号化

認証情報の暗号化戦略

複数 IdP からのユーザー属性情報(メールアドレス、部門など)が混在する場合、データ保護が重要です。

実装方法

  • SAML Assertion の暗号化:XML Encryption を使用し、Assertion 全体を暗号化
  • 属性の マスキング:ユーザー属性の一部(例:機密部門コード)を送信時に暗号化
  • トークン署名:各トークンに秘密鍵で署名し、改ざんを検出

セッション ハイジャック防止

複数 IdP を使用すると、セッション Cookie やトークンが複数存在することになります。

対策

  • セッション バインディング:ユーザーデバイスの情報(IP、User-Agent)をセッションに紐付け、別デバイスからのアクセスを検出
  • デバイス証明書ベース認証:FIDO2 や X.509 証明書を追加認証要素として使用

複数IdPの切り替え方法・ベストプラクティス

フェーズ 1:パイロット段階

期間:1~2 ヶ月

  1. 新しい統一認証基盤(LOCKED MSO)を導入
  2. 単一の IdP(既存の Okta など)との連携をテスト
  3. 小規模なユーザーグループ(30~50 人)で動作確認

検証項目

  • ユーザー認証の成功率(目標:99.9%)
  • ログイン時間(目標:2 秒以内)
  • エラーログの監視

フェーズ 2:単一 IdP への完全切り替え

期間:1~3 ヶ月

  1. 既存 IdP のユーザーすべてを新基盤に移行
  2. 旧 IdP へのアクセスを段階的に停止

移行方法

  • 段階的移行:営業部(200人) → 企画部(100人) → 全社
  • デュアルランニング:新旧システムを並行運用し、問題発生時に即座にロールバック

フェーズ 3:複数 IdP の統一

期間:2~4 ヶ月

  1. 2 番目以降の IdP を統一認証基盤に追加登録
  2. ユーザーを既存 IdP から新基盤経由で各 IdP へ ルーティング

ルーティング方法

ユーザーログイン
  ↓
統一認証基盤(LOCKED MSO)がユーザーを識別
  ↓
ユーザーの属性(地域、部門など)に基づいて最適な IdP を選択
  ↓
各 IdP で実際の認証を実行
  ↓
統一認証基盤がセッションを管理

フェーズ 4:ID ライフサイクル管理の自動化

期間:継続的

  • プロビジョニング:新入社員がオンボーディング時に、複数 IdP に自動登録
  • デプロビジョニング:離職者が退職時に、複数 IdP から自動削除
  • 属性更新:部門異動時に、複数 IdP の属性を自動更新

LOCKED MSO の SCIM(System for Cross-domain Identity Management)機能を使用することで、これらの作業を自動化できます。

マルチIdP環境での ID 属性の統一化

複数 IdP を使用する場合、ユーザー属性(メールアドレス、姓名、部門など)の名前や形式が異なることがあります。

属性マッピング戦略

例:メールアドレスの統一化

  • Okta:user.email → メールアドレス
  • Azure AD:mail → メールアドレス
  • LOCKED MSO:内部的に email に統一

各 IdP から取得した属性を、統一認証基盤内で統一形式に変換することで、後続のアプリケーションは統一されたスキーマで属性にアクセス可能になります。

属性マッピング例

IdP元属性統一属性値の例
Oktauser.emailemailuser@company.com
Azure ADmailemailuser@company.com
LOCKED MSOmailemailuser@company.com

ID 競合の解決

同じユーザーが複数 IdP に登録されている場合、ID を統一する必要があります。

解決方法

  • プライマリ ID の設定:各ユーザーに一つの「プライマリ ID」(例:メールアドレス)を設定
  • リンク機能:同一ユーザーの複数 IdP ID をリンクし、セッション管理時に統一

LOCKED MSO がマルチIdPの統一ハブ

LOCKED MSO は、複数 IdP を一元管理する「統一ハブ」として機能します。

機能例

複数 IdP からの認証リクエスト受付

IdP A(Okta)→ ユーザー認証
IdP B(Azure AD)→ ユーザー認証
IdP C(オンプレミス AD)→ ユーザー認証

すべてが LOCKED MSO に統一

ユーザーレベルのアクセス制御

SaaS A:IdP A(Okta)で認証したユーザーのみ許可
SaaS B:IdP B(Azure AD)で認証したユーザーのみ許可
SaaS C:全 IdP で認証したユーザーを許可

統一的なセッション管理

LOCKED MSO がセッションを一元管理
- セッション有効期限:8 時間
- MFA 要求タイミング:初回ログイン + 危険な場所からのアクセス
- デバイスチェック:すべての IdP で同一の条件を適用

マルチIdP運用時の監査ログ・コンプライアンス

複数 IdP を運用する場合、監査ログ(認証ログ)の一元管理が必須です。

監査ログの統一化

各 IdP が生成するログを統一フォーマットに変換し、LOCKED MSO で一元管理:

Okta ログ → 統一フォーマットに変換
Azure AD ログ → 統一フォーマットに変換
オンプレミス AD ログ → 統一フォーマットに変換

LOCKED MSO の統一ダッシュボードで監視

監査項目

  • 認証成功・失敗:誰が、どの IdP で、いつ認証したか
  • MFA 実施状況:MFA を経由した認証の割合
  • 異常検知:短時間での複数失敗、異なるデバイスからのアクセス

企業事例:大手メーカーのマルチIdP統合

背景:A 社(従業員 10,000 名)が B 社(従業員 5,000 名)を買収

買収前

  • A 社:Okta で 10,000 名を管理
  • B 社:Azure AD で 5,000 名を管理

課題

  • 2 つのシステムの運用コスト:年間 50 万ドル
  • B 社従業員が A 社システムにアクセス不可
  • 監査ログが分散し、コンプライアンス対応が困難

解決方法

LOCKED MSO をマルチ IdP ハブとして導入

実装

  1. 3 ヶ月目:LOCKED MSO を導入、Okta と Azure AD を連携
  2. 6 ヶ月目:A 社従業員全員が LOCKED MSO 経由でログイン
  3. 9 ヶ月目:B 社従業員全員が統合される
  4. 12 ヶ月目:統一ダッシュボード完成、監査ログ統合

成果

  • 運用コスト削減:年間 30 万ドル(40% 削減)
  • ユーザー満足度向上:統一ログインで利便性向上
  • セキュリティ強化:統一的な MFA・デバイスチェック

まとめ:M&A時の ID 統合は LOCKED MSO で実現

マルチ IdP 対応は、単なる技術課題ではなく、企業統合のキーファクターです。LOCKED MSO を活用することで:

  1. 迅速な統合:1~3 ヶ月で複数 IdP を統一
  2. セキュリティ強化:統一的な認証・アクセス制御で脅威を低減
  3. 運用効率化:監査ログ一元管理で、コンプライアンス対応を簡素化
  4. ユーザー満足度向上:統一ログイン体験でストレス軽減

外部参考リンク

関連記事

LOCKEDの詳細を見る

シングルサインオン・認証管理でお悩みなら、LOCKEDの無料デモをお試しください。

資料請求・デモ依頼はこちら →

商標について:本記事に記載されているOktaAzure ADGoogle Workspace等の製品名・サービス名は、各社の商標または登録商標です。

免責事項:本記事の情報は執筆時点のものであり、各製品の最新の機能・料金・仕様については、各社の公式サイトをご確認ください。本記事の内容に基づく判断・行動について、当社は一切の責任を負いかねます。

LOCKED MSO

この課題、LOCKEDで解決できます

「IDaaS SSO選定ガイド」など、検討に役立つ資料を無料でご用意しています

LOCKEDシリーズの詳細資料を無料でダウンロード

導入事例、機能詳細、他社比較など、検討に必要な情報をまとめた資料をご用意しています

まずは資料で詳細を確認

製品資料で機能・料金・導入事例をまとめてご確認いただけます

資料をダウンロード