Skip to content

SSO(シングルサインオン)

読み方:えすえすおー しんぐるさいんおん英語表記:Single Sign-On (SSO)

カテゴリ
セキュリティ・運用
用途
安全管理
一覧へ戻る
アイペンちゃんが一つの認証ゲートから複数のサービスへつながる経路を示し、カメが確認表を持っているイラスト

この用語の意味

SSO(シングルサインオン)とは、1つのアカウントと認証手段で、信頼関係を設定した複数のサービスへアクセスする仕組みです。サービスごとに別々のパスワードを入力する回数を減らし、組織では利用者の追加、変更、停止をまとめて管理しやすくなります。

SSOは「ログインの入り口」をまとめる仕組みです。ログイン後にどの情報を閲覧・編集できるかを決めるアクセス制御(権限管理)や、認証を強くする二要素認証とは役割が異なります。

何ができるか

たとえば、メール、ファイル共有、勤怠、会計、顧客管理など複数のクラウドサービスを使う組織では、認証元のアカウントを基準に利用開始や利用停止を行いやすくなります。退職や異動のときに、利用者が使えるサービスを見直す作業にも役立ちます。

利用者側では、サービスごとに異なる認証情報を管理する負担を減らせます。ただし、認証元のアカウントへ不正アクセスされると複数サービスに影響する可能性があるため、SSOは利便性と同時に認証元を守る運用が重要です。

実際に使うために必要なもの

利用する各サービスがSSO連携に対応しているか、認証元にするサービス、対象となる利用者・グループ、連携先ごとのアカウントと権限を確認します。連携を始める前に、対象サービス、設定担当者、利用開始・停止の手順、認証元に障害が起きた場合の連絡方法を記録します。

認証元では、共有アカウントを避け、強いパスワードと二要素認証を設定します。必要に応じて、管理者と利用者の権限を分け、ログイン履歴や連携状態を定期的に見直します。

開発・規格と使用条件

NISTは、1つのアカウントと認証器を使って複数のアプリケーションへ円滑にアクセスする認証プロセスをSingle Sign-On(SSO)として説明しています。一般に、認証元がログイン結果を連携先へ伝えるフェデレーションの仕組みを使います。

SSOの対応方式、設定画面、料金、連携できるサービス、アカウント停止時の動きは製品ごとに異なります。Google、Microsoft、各種クラウドサービスなどの名称だけで対応を決めず、利用中サービスの公式手順と契約条件を確認します。SSOを設定しても、不要な権限を自動でなくしたり、すべての不正アクセスを防いだりするものではありません。

小さく試す運用例

まずは社内の1部署と、よく使う2〜3サービスだけで試します。誰がどのサービスを使うか、認証元のアカウントを停止したときに各サービスへ入れなくなるか、管理者が変更履歴を確認できるかを表にします。

入社、異動、退職を想定したテスト用アカウントで、利用開始、権限変更、利用停止を順に確認します。利用者のログイン回数、問い合わせ件数、停止漏れ、例外対応を記録し、問題があれば対象サービスを広げる前に設定と手順を見直します。

人が確認すること・注意点

SSOと二要素認証、権限管理は別の役割です。認証元へログインできたことだけで、すべてのサービスや情報にアクセスしてよいとは限りません。利用者・グループごとに必要な範囲だけを許可し、管理者権限や連携アプリを定期的に見直します。

認証元の障害やアカウント侵害は複数サービスへ影響する可能性があります。緊急時の連絡先、復旧手順、監査ログ、退職・委託終了時の停止時期を決め、情報セキュリティの運用として記録します。認証情報や復旧コードをチャットや表計算ファイルへ平文で残さないようにします。

関連する事例・テンプレート

SSOを導入する前に、利用者ごとの操作範囲はアクセス制御(権限管理)、ログイン時の認証強化は二要素認証、認証情報の扱いはパスワードを参照してください。導入対象、担当者、停止手順、例外対応を一緒に整理します。