PaaSの利用が鍵となる
アイデンティティー管理製品の選び方 Active Directoryなど主要製品トレンドは?
IT部門はさまざまな技術で自動化のアプローチを推進している。だがアイデンティティー(ID)管理に関しては、自動化はまだ導入の初期段階だ。ID管理の将来像はどうなるのだろうか。
アイデンティティー(ID)とアクセス管理(IAM)が自動化されるようになり、IT担当者の仕事は少し楽になっている。だが、まだIAMを完全に自動化できるわけではない。
この数年、モバイル技術の利用拡大を背景に、IAM分野でさまざまなイノベーションが起こり、ベンダーがその流れに乗ってモバイルデバイスの使い勝手の改善を進めている。
人工知能(AI)、機械学習、マイクロサービス、クラウドコンピューティングといった技術がIAMツールに導入されている。いずれもエンドユーザーとIT部門の両方のために、IAMツールをよりシームレスに、かつアクセスしやすくし、自動化することを目的としている。
「モバイルデバイスでは、パスワードを入力するのが非常に煩わしい。長いパスワードならなおさらだ」と、Gartnerのリサーチバイスプレジデントを務めるメアリー・ラディ氏は語る。
クラウドに移行
既に定着しつつある1つのトレンドが、IAMaaS(IAM as a Service)の台頭だ。これは、IAMツールをクラウドで実行し、サービスプロバイダーがそのバックエンドを管理するというものだ。
「クラウドベースのIAMツールに移行する動きが数多く見られる。これらのツールは非常にスケーラブルだからだ」(ラディ氏)
ソフトウェア会社ThoughtWorksは、従業員のIAMのためにオンプレミスのオープンソース製品を使っていたが、2013年にOktaのクラウドツールに移行した。「それ以来、IAMの観点では、日常的にやるべき管理作業はあまりない」と、ThoughtWorksのIT部門TechOps責任者であるフィル・イバーロラ氏は語る。
「パスワードを忘れてしまうユーザーや、何らかのいきさつで多要素認証がうまくいかなくなってしまうユーザーも出てくる。その場合、われわれは再度それらを設定しなければならない。だが、そうしたことはめったにない」(イバーロラ氏)
イバーロラ氏は、自動化を進めるのと引き換えに、IAMのきめ細かなコントロールを犠牲にするのはやむを得ないと考えているという。
「クラウドベースのツールに移行した当初は、自社インフラの特定の事柄をコントロールしなくなることについて、不安も多かった。しかし次第に、これは自前でIAMをすることのリスクを移転し、サービスプロバイダーを信頼してIAMを任せることでもあるのだと、移行してかなりの期間が経過したことで納得できるようになった」(イバーロラ氏)
それでも、全てのIAMツールをクラウドに移行する必要があるわけではない。一部のIDデータには、オンプレミスに保持するもっともな理由がある。例えば、銀行や医療機関には、規制上の理由からオンプレミスで保管すべきデータがある。
ソフトウェア会社Produactivityは、従業員のモバイル利用を追跡する企業向けのアプリを提供しており、IAMソフトウェア「Auth0」をクラウドで動かし、顧客データを保護している。Produactivityの最高技術責任者(CTO)マーセイディーズ・ビース氏は、このクラウドソフトウェアの管理にあまり時間を費やさない。だが、データ(顧客企業の従業員の個人情報や位置情報を含む)に対する一定レベルのコントロールを維持できる。「データをAuth0のクラウドデータベースではなく、自社のデータベースに保存しているからだ」と、ビース氏は語る。
ツールのスマート化を進めるIAMベンダー
セキュリティ脅威の複雑化に伴い、ベンダーはIAMツールのスマート化や洗練化を求められている。機械学習を取り入れた高度なアナリティクスにより、IAMツールはユーザーのアクティビティーに目を光らせ、予測したり、異常を的確に検出したりできるようになる。「この進化のトレンドはまだ生まれて間もなく、こうした新しいツールは、アーリーアダプターが試している段階だ」とラディ氏は説明する。
Microsoftは「Azure Active Directory(AD)Identity Protection」を提供している。このツールは機械学習を利用して、ユーザーの不審な行動を検知する。IT担当者は、機械学習技術の実装方法を知らなくても、Identity Protectionの恩恵を受けられる。さらに、アルゴリズムの今後の改良に向けて、システムの誤検知例をMicrosoftに送信することもできる。
「Oracle Adaptive Access Manager」や「RSA Adaptive Authentication」のような製品では、IT部門は機械学習モデルを自ら変更できる。この機能は一般的に、特定のサイバー攻撃に見舞われたことがある大企業にアピールするものだ。熟練したIT担当者は、機械学習モデルに手を加え、誤検知を減らしたり、きめ細かな制御を実現したりできる。
IAMツールはアナリティクスを利用して、多要素認証が実際に必要なタイミングをより正確に判断し、多要素認証の利用を減らしてユーザーエクスペリエンスを向上させることもできる。例えば、IAMシステムがユーザー位置、指紋、IPアドレスといった属性を評価し、それらの組み合わせが低リスクであれば、自動的にアクセスを許可するといったことが可能だ。「この機能を導入したある保険会社は、従業員による多要素認証とパスワードの利用を90%削減した」とラディ氏は語る。
モビリティーは、多要素認証を複雑化すると同時に簡素化する。IT部門は多要素認証において、ショートメッセージサービス(SMS)を使うことで、あるいはモバイルデバイス自体をトークンとして使うことで、モバイルデバイスを認証プラットフォームとして機能させることができる。IT部門は、パスワードが不要な技術を使って、多要素認証を完全に回避することもできる。
Produactivityのモバイルアプリは、マネジャーが従業員のモバイルデバイスでの行動を追跡するのに利用できる。マネジャーはこのアプリにアクセスする際にパスワードを入力する必要がない。Auth0は、ユーザーが会社支給のデバイスを使っていることを認識すると、リンク付きの電子メールを送信する。このリンクをクリックすると、ユーザーのログインプロセスが完了し、以後、ユーザーはログインし直す必要がない。
通信プロバイダーのThe Bernard Groupは、Zohoの「ManageEngine ADManager Plus」を使って、エンドユーザーが電子メールやクラウドアプリケーションにアクセスするための多要素認証を処理している。
「われわれがわれわれの環境で目指しているのは、エンドユーザーが自ら意思決定できるようにすることだ。エンドユーザーがパスワードや電話番号を更新する必要があるなら、安全にしたいと考えている」と、The Bernard GroupのITテクニカルサポートアナリスト、ショーン・グルームズ氏は説明する。
モジュール化管理
IAMサービスをスマートにするもう1つの方法は、IAMサービスをモジュール化する、つまり、システムを小さなコンポーネントに分割することだ。ForgeRockのような一部のIAMベンダーは、ID管理マイクロサービスを提供している。各マイクロサービスは、それぞれ特定の機能を持つコンポーネントだ。ForgeRockは現在、トークン交換、トークン検証、認証、認可という4つのID管理マイクロサービスを開発している。トークン検証マイクロサービスは、例えば、ForgeRockが発行した認証トークンなどを検証する。
こうしたマイクロサービスアーキテクチャは、IAMに高い柔軟性を提供する。組み込まれたOSを実行する必要がないからだ。マイクロサービスは、自己完結型のステートレスモードで実行される。このため開発者は、どのプラットフォームを使っていても、アプリケーションでIAMサービスを使用できる。モジュールはAPIで相互に通信できるので、IAMシステムのインテリジェント化に利用できる。
「以前は、あるモジュールがシステムのある振る舞いに関する情報を持ち、別のモジュールが別の振る舞いに関する情報を持つ、といった具合だった。だが、これらのモジュールは、そうした情報をやりとりして活用し、さまざまな意思決定を自動化するには至っていなかった」とラディ氏は説明する。
ベンダーがモジュール化プラットフォームをリリースするようになってきたが、IAMツールはより開発者にとってフレンドリーでなければならない。例えば、あるIDモジュールを別のIDモジュールに接続するには、開発者が統合作業をする必要がある。「この2つのモジュールが、異なるベンダーのものである場合はなおさらだ」とラディ氏は指摘する。そのため、ベンダーはモダンな開発言語を使って、統合機能を提供する必要があるという。
「ちぐはぐな動きに見えるかもしれない。というのも、一般的にシステムを成熟化させるときは、自動化や、ソフトウェアに実行させる必要がある処理を、あらかじめ実現しておくからだ」(ラディ氏)
「マイクロサービスとサーバレスアーキテクチャ(クラウドプロバイダーが動的にリソースを分散させるモデル)の導入が進んでいるように、開発者にアピールするクラウドベースIAMツールの導入も進むだろう」とビース氏は予想する。例えば企業は、サーバレスアプリケーションのユーザー認証を「Amazon Cognito」で実現できる。Amazon Cognitoは、開発者が認証の管理ではなく、コードの作成に集中できるようにするフェデレーション型ID管理プラットフォームだ。
「PaaS(Platform as a Service)を使うことで、物事をスピードアップできる」(ビース氏)
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣 -
製品資料
[サイボウズ株式会社] AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
【漫画付き】ひとり情シス協会が明かす、RAG導入でしくじる企業「2つの共通点」
-
4
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
5
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
6
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
7
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
-
8
BMWも導入 78兆円市場に化ける「フィジカルAI」の衝撃
-
9
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
10
「AI活用を前提とした業務PCへの移行」に関するアンケート
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー