シングルサインオンの記事一覧
シングルサインオンの最新動向や導入・活用に役立つ導入事例、技術解説をお届けします。
シングルサインオン(SSO)とは
シングルサインオン(SSO)は、ユーザー認証のための手法だ。ユーザーがユーザー名とパスワードなどを組み合わせた、1組のログイン認証情報を使用して、複数のアプリケーションにアクセスできるようにする。SSOは、複数のサービスへのログインやアカウント管理を容易にするために、組織や個人が利用できる。(続きはページの末尾にあります)
新着記事
SSOの仕組みとメリット、デメリット
SSOは「IDフェデレーション」によって実現できる。IDフェデレーションとは、独自のID管理システムを持つ複数のセキュリティドメイン間で、それぞれのユーザーIDを連携させる仕組みだ。Meta Platformsの「Facebook」やGoogleの「Google Workspace」といったWebサービスのアカウントを使い、他のWebサービスがエンドユーザーのパスワードを公開することなくそのアカウント情報を使用できるようになる。
この仕組みには「OAuth」(Open Authorization)という認可のフレームワークが使われる。OAuthは、Webサービスに対して特定のアカウント情報を共有できるようにするアクセストークンを提供することで、エンドユーザーがさまざまなWebサービスにログインできるようにする。ユーザーがサービスプロバイダーのIDを使って他のアプリケーションにアクセスしようとすると、サービスプロバイダーはそのアプリケーションに認証要求を送信する。次にサービスプロバイダーが認証を検証し、ユーザーをログインさせる。
SSOのセキュリティリスク
SSOはユーザーにとって便利な仕組みだが、企業のセキュリティにリスクを生じさせる可能性がある。ユーザーのSSO認証情報を攻撃者がコントロールできるようになると、そのユーザーが権限を持つ全てのアプリケーションにアクセスできるようになり、不正アクセスの被害が拡大する可能性がある。
悪意のあるアクセスを避けるために、SSOはアイデンティティー管理と組み合わせる必要がある。セキュリティを向上させるために、SSOとともに多要素認証(MFA)も使用できる。
ソーシャルSSO
GoogleやApple、ビジネス特化型ソーシャルネットワーキングサービス(SNS)「LinkedIn」を運営するLinkedIn、「X」(旧Twitter)を運営するX Corp、Meta Platformsなどは、各社が提供するWebサービスの認証情報を使い、ユーザーがサードパーティーのアプリケーションにログインできるようにするソーシャルSSOを提供している。ソーシャルSSOは便利だが、攻撃者に悪用される可能性のある単一障害点を生み出すため、セキュリティリスクをもたらす可能性がある。
セキュリティ専門家はユーザーに対して、ソーシャルSSOサービスを使用しないことを推奨している。いったん攻撃者がユーザーのSSO認証情報を入手すると、同じ認証情報を使用する他のアプリケーションにログインできてしまうからだ。
エンタープライズSSO
エンタープライズSSO(eSSO)製品またはサービスは、専用のソフトウェアとサーバで構成され、IDやパスワードなどのユーザー認証情報を管理する。ユーザーの命令に応じてユーザー認証情報をログインしたいアプリケーションに送信することで、ユーザーをログオンさせる。
SSOのメリットとデメリット
SSOには以下のようなメリットがある。
- ユーザーが覚えて管理する必要があるパスワードとユーザー名を減らせる。
- ログインやアプリケーションの使用方法が合理化され、パスワードを再入力する必要がなくなる。
- フィッシングの可能性が低くなる。
- ITヘルプデスクで、パスワードに関する苦情やトラブルが減少する可能性がある
SSOには以下のようなデメリットがある。
- 個別のアプリケーションにログインする際のセキュリティ要件を満たせない場合がある。
- SSOサービスや認証情報が使用できなくなった場合、ユーザーはSSOサービスと連携させている全てのシステムから閉め出される
- 権限のないユーザーがアクセスした場合、複数のアプリケーションにアクセスできる可能性がある
主なSSOベンダー
複数のベンダーがeSSO製品やサービスを提供している。主要な製品やサービスを紹介する。
- Oktaの「Okta」はSSO機能を持つ企業向けのIDaaS(Identity as a Service)だ。OktaはMFAでログインすることも可能で、主に企業で利用されている。
- Rippling People Centerの「Rippling」は、ユーザーが複数のデバイスからクラウドアプリケーションにログインできるようにする。
- Avatierの「Avatier Identity Anywhere」は、Dockerコンテナで実行されるSSOソフトウェアだ。そのため特定のインフラに依存せずに利用できる。
ベンダーコンテンツ PR
From Informa TechTarget
アクセスランキング
-
1
「Copilot」はなぜ放置される? “議事録要約止まり”を脱する処方箋
-
2
脱VMwareの前提が崩れる BroadcomのVDDK公開停止で確認すべき点
-
3
「Microsoft一択」で本当にいいのか 知らぬ間にライセンス費用が膨らむ真相
-
4
ANAが専用回線から移行した「NaaS」の全貌 ネットワーク準備が数カ月から数週間に
-
5
「プログラマー不要論」にThe Linux Foundationが示した答え
-
6
Oracle巨大ITプロジェクトはなぜつまずいたのか 8年で導入1割、追加で170億ドル
-
7
【基本情報技術者試験】「デュプレックスシステム」と「デュアルシステム」の違いは?
-
8
VBAマクロ“原則ブロック”後に「Office」でマクロを実行する方法
-
9
なぜOpenAIやAnthropicのAIは「脱走」したのか 情シスが迫られるエージェント統制
-
10
Qlik Senseを使った教育機関の予測分析は現場に何をもたらしたか
ホワイトペーパーランキング PR
-
1
マンガで解説:「ゼロトラスト」「SASE」の必要性とメリット
-
2
5回聞くだけじゃ足りない? トヨタ式「なぜなぜ分析」の正しい実践方法
-
3
インシデント対応工数を約3割削減、東京ガスの事例に学ぶ監視体制刷新のコツ
-
4
AIエージェントで多様な日常業務を効率化するための入門ガイド
-
5
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
6
国税庁の次世代基幹システム「KSK2」稼働開始に向けて、対応すべき変更点とは?
-
7
5分で分かる「セキュア大容量ファイル転送サービス」の機能とメリット
-
8
ドラマで分かる、標的型攻撃メールの被害を受ける企業と回避できる企業の分岐点
-
9
「脱Excel」か「Excel快適化」か? 現場にやさしい業務改善の進め方
-
10
少額減価償却資産が40万円未満へ拡大、令和8年度税制改正で押さえるべき変更点
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー