企業買収やM&A、複数拠点の独立した認証体制など、複数の IdP を管理する必要が出てくる企業が増えています。複数 IdP を個別に管理すると、運用負荷が急増し、セキュリティ監視も複雑化します。本記事では、マルチ IdP 対応の設計方法、ID 統合のベストプラクティス、LOCKED MSO での実装方法を解説します。
マルチIdP導入が必要な3つのシーン
企業買収・M&A時の ID 統合
企業買収では、買収元と被買収企業が異なる IdP で ID 管理している場合が一般的です。
例:A 社(Okta)が B 社(Azure AD)を買収
- A 社従業員:Okta ID で全 SaaS にアクセス
- B 社従業員:Azure AD ID で全 SaaS にアクセス
- 統合後の課題:2つの IdP を運用、ユーザー属性も異なる、アクセス権管理が複雑化
解決方法
マルチ IdP 対応の統一認証基盤(LOCKED MSO)を導入し、複数 IdP からのユーザー情報を一元管理。各 IdP への認証をトンネリングしながら、一貫性のあるアクセス制御を実現。
グローバル展開での地域別 IdP 運用
大企業のグローバル展開では、各地域の法令やセキュリティ要件に対応するため、地域別に異なる IdP を運用していることが多いです。
例:日本(LOCKED MSO)、USA(Okta)、EU(Azure AD)
- 日本国内の従業員:LOCKED MSO で認証
- 米国拠点:Okta で認証
- 欧州拠点:Azure AD で認証
- 統合課題:地域ごとのユーザー属性が異なる、クロスボーダーアクセスの許可判断が困難
解決方法
複数 IdP を「フェデレーション」で連携させ、ユーザーの地域属性に基づいて自動的に適切な IdP へルーティング。セッション管理も一元化することで、シームレスな利用体験を実現。
複数 SaaS ベンダー傘下での ID 管理
大規模企業では、複数の買収を通じて複数の SaaS ベンダーを子会社として保有している場合があります。各子会社が独自の IdP を運用しており、統合が必要です。
IDaaS SSO選定ガイド
IDaaS/SSOの選定基準を体系的に整理。対応プロトコル、MFA、プロビジョニング機能など、比較検討に必要な視点を網羅しています。
マルチIdP対応時のセキュリティ課題と対策
リプレイ攻撃対策
複数 IdP 間でユーザー認証を連携させる際、SAML Assertion や OAuth トークンが盗聴されるリスクがあります。
対策
- タイムスタンプの検証:SAML Assertion に発行時刻を含め、一定期間(5~10 分)経過したものは無効化
- One-Time Token:各認証要求に一意の RequestID を付与し、同じトークンの再利用を防止
- 暗号化通信:IdP 間の通信はすべて TLS 1.2 以上で暗号化
認証情報の暗号化戦略
複数 IdP からのユーザー属性情報(メールアドレス、部門など)が混在する場合、データ保護が重要です。
実装方法
- SAML Assertion の暗号化:XML Encryption を使用し、Assertion 全体を暗号化
- 属性の マスキング:ユーザー属性の一部(例:機密部門コード)を送信時に暗号化
- トークン署名:各トークンに秘密鍵で署名し、改ざんを検出
セッション ハイジャック防止
複数 IdP を使用すると、セッション Cookie やトークンが複数存在することになります。
対策
- セッション バインディング:ユーザーデバイスの情報(IP、User-Agent)をセッションに紐付け、別デバイスからのアクセスを検出
- デバイス証明書ベース認証:FIDO2 や X.509 証明書を追加認証要素として使用
複数IdPの切り替え方法・ベストプラクティス
フェーズ 1:パイロット段階
期間:1~2 ヶ月
- 新しい統一認証基盤(LOCKED MSO)を導入
- 単一の IdP(既存の Okta など)との連携をテスト
- 小規模なユーザーグループ(30~50 人)で動作確認
検証項目
- ユーザー認証の成功率(目標:99.9%)
- ログイン時間(目標:2 秒以内)
- エラーログの監視
フェーズ 2:単一 IdP への完全切り替え
期間:1~3 ヶ月
- 既存 IdP のユーザーすべてを新基盤に移行
- 旧 IdP へのアクセスを段階的に停止
移行方法
- 段階的移行:営業部(200人) → 企画部(100人) → 全社
- デュアルランニング:新旧システムを並行運用し、問題発生時に即座にロールバック
フェーズ 3:複数 IdP の統一
期間:2~4 ヶ月
- 2 番目以降の IdP を統一認証基盤に追加登録
- ユーザーを既存 IdP から新基盤経由で各 IdP へ ルーティング
ルーティング方法
ユーザーログイン
↓
統一認証基盤(LOCKED MSO)がユーザーを識別
↓
ユーザーの属性(地域、部門など)に基づいて最適な IdP を選択
↓
各 IdP で実際の認証を実行
↓
統一認証基盤がセッションを管理
フェーズ 4:ID ライフサイクル管理の自動化
期間:継続的
- プロビジョニング:新入社員がオンボーディング時に、複数 IdP に自動登録
- デプロビジョニング:離職者が退職時に、複数 IdP から自動削除
- 属性更新:部門異動時に、複数 IdP の属性を自動更新
LOCKED MSO の SCIM(System for Cross-domain Identity Management)機能を使用することで、これらの作業を自動化できます。
マルチIdP環境での ID 属性の統一化
複数 IdP を使用する場合、ユーザー属性(メールアドレス、姓名、部門など)の名前や形式が異なることがあります。
属性マッピング戦略
例:メールアドレスの統一化
- Okta:
user.email→ メールアドレス - Azure AD:
mail→ メールアドレス - LOCKED MSO:内部的に
emailに統一
各 IdP から取得した属性を、統一認証基盤内で統一形式に変換することで、後続のアプリケーションは統一されたスキーマで属性にアクセス可能になります。
属性マッピング例
| IdP | 元属性 | 統一属性 | 値の例 |
|---|---|---|---|
| Okta | user.email | user@company.com | |
| Azure AD | user@company.com | ||
| LOCKED MSO | user@company.com |
ID 競合の解決
同じユーザーが複数 IdP に登録されている場合、ID を統一する必要があります。
解決方法
- プライマリ ID の設定:各ユーザーに一つの「プライマリ ID」(例:メールアドレス)を設定
- リンク機能:同一ユーザーの複数 IdP ID をリンクし、セッション管理時に統一
LOCKED MSO がマルチIdPの統一ハブ
LOCKED MSO は、複数 IdP を一元管理する「統一ハブ」として機能します。
機能例
複数 IdP からの認証リクエスト受付
IdP A(Okta)→ ユーザー認証
IdP B(Azure AD)→ ユーザー認証
IdP C(オンプレミス AD)→ ユーザー認証
すべてが LOCKED MSO に統一
ユーザーレベルのアクセス制御
SaaS A:IdP A(Okta)で認証したユーザーのみ許可
SaaS B:IdP B(Azure AD)で認証したユーザーのみ許可
SaaS C:全 IdP で認証したユーザーを許可
統一的なセッション管理
LOCKED MSO がセッションを一元管理
- セッション有効期限:8 時間
- MFA 要求タイミング:初回ログイン + 危険な場所からのアクセス
- デバイスチェック:すべての IdP で同一の条件を適用
マルチIdP運用時の監査ログ・コンプライアンス
複数 IdP を運用する場合、監査ログ(認証ログ)の一元管理が必須です。
監査ログの統一化
各 IdP が生成するログを統一フォーマットに変換し、LOCKED MSO で一元管理:
Okta ログ → 統一フォーマットに変換
Azure AD ログ → 統一フォーマットに変換
オンプレミス AD ログ → 統一フォーマットに変換
LOCKED MSO の統一ダッシュボードで監視
監査項目
- 認証成功・失敗:誰が、どの IdP で、いつ認証したか
- MFA 実施状況:MFA を経由した認証の割合
- 異常検知:短時間での複数失敗、異なるデバイスからのアクセス
企業事例:大手メーカーのマルチIdP統合
背景:A 社(従業員 10,000 名)が B 社(従業員 5,000 名)を買収
買収前
- A 社:Okta で 10,000 名を管理
- B 社:Azure AD で 5,000 名を管理
課題
- 2 つのシステムの運用コスト:年間 50 万ドル
- B 社従業員が A 社システムにアクセス不可
- 監査ログが分散し、コンプライアンス対応が困難
解決方法
LOCKED MSO をマルチ IdP ハブとして導入
実装
- 3 ヶ月目:LOCKED MSO を導入、Okta と Azure AD を連携
- 6 ヶ月目:A 社従業員全員が LOCKED MSO 経由でログイン
- 9 ヶ月目:B 社従業員全員が統合される
- 12 ヶ月目:統一ダッシュボード完成、監査ログ統合
成果
- 運用コスト削減:年間 30 万ドル(40% 削減)
- ユーザー満足度向上:統一ログインで利便性向上
- セキュリティ強化:統一的な MFA・デバイスチェック
まとめ:M&A時の ID 統合は LOCKED MSO で実現
マルチ IdP 対応は、単なる技術課題ではなく、企業統合のキーファクターです。LOCKED MSO を活用することで:
- 迅速な統合:1~3 ヶ月で複数 IdP を統一
- セキュリティ強化:統一的な認証・アクセス制御で脅威を低減
- 運用効率化:監査ログ一元管理で、コンプライアンス対応を簡素化
- ユーザー満足度向上:統一ログイン体験でストレス軽減
外部参考リンク
- OASIS SAML 2.0 仕様書
- IETF RFC 6749 - OAuth 2.0 Authorization Framework
- OpenID Foundation - OpenID Connect Specification
- IPA - ID 管理ガイドライン
関連記事
- SAML 2.0仕様書日本語詳解【RFC 7114準拠実装】
- Google Workspace×SSO設定完全ガイド【実装6ステップ】
- Azure AD SAML連携完全手順【証明書管理までの全手順】
- SAML統合ベストプラクティス【属性マッピングから運用まで】
- MFA運用完全ガイド【TOTP/FIDO2/SMS比較と段階導入】
LOCKEDの詳細を見る
シングルサインオン・認証管理でお悩みなら、LOCKEDの無料デモをお試しください。