シングルサインオンの記事一覧
シングルサインオンの最新動向や導入・活用に役立つ導入事例、技術解説をお届けします。
シングルサインオン(SSO)とは
シングルサインオン(SSO)は、ユーザー認証のための手法だ。ユーザーがユーザー名とパスワードなどを組み合わせた、1組のログイン認証情報を使用して、複数のアプリケーションにアクセスできるようにする。SSOは、複数のサービスへのログインやアカウント管理を容易にするために、組織や個人が利用できる。(続きはページの末尾にあります)
記事一覧
SSOの仕組みとメリット、デメリット
SSOは「IDフェデレーション」によって実現できる。IDフェデレーションとは、独自のID管理システムを持つ複数のセキュリティドメイン間で、それぞれのユーザーIDを連携させる仕組みだ。Meta Platformsの「Facebook」やGoogleの「Google Workspace」といったWebサービスのアカウントを使い、他のWebサービスがエンドユーザーのパスワードを公開することなくそのアカウント情報を使用できるようになる。
この仕組みには「OAuth」(Open Authorization)という認可のフレームワークが使われる。OAuthは、Webサービスに対して特定のアカウント情報を共有できるようにするアクセストークンを提供することで、エンドユーザーがさまざまなWebサービスにログインできるようにする。ユーザーがサービスプロバイダーのIDを使って他のアプリケーションにアクセスしようとすると、サービスプロバイダーはそのアプリケーションに認証要求を送信する。次にサービスプロバイダーが認証を検証し、ユーザーをログインさせる。
SSOのセキュリティリスク
SSOはユーザーにとって便利な仕組みだが、企業のセキュリティにリスクを生じさせる可能性がある。ユーザーのSSO認証情報を攻撃者がコントロールできるようになると、そのユーザーが権限を持つ全てのアプリケーションにアクセスできるようになり、不正アクセスの被害が拡大する可能性がある。
悪意のあるアクセスを避けるために、SSOはアイデンティティー管理と組み合わせる必要がある。セキュリティを向上させるために、SSOとともに多要素認証(MFA)も使用できる。
ソーシャルSSO
GoogleやApple、ビジネス特化型ソーシャルネットワーキングサービス(SNS)「LinkedIn」を運営するLinkedIn、「X」(旧Twitter)を運営するX Corp、Meta Platformsなどは、各社が提供するWebサービスの認証情報を使い、ユーザーがサードパーティーのアプリケーションにログインできるようにするソーシャルSSOを提供している。ソーシャルSSOは便利だが、攻撃者に悪用される可能性のある単一障害点を生み出すため、セキュリティリスクをもたらす可能性がある。
セキュリティ専門家はユーザーに対して、ソーシャルSSOサービスを使用しないことを推奨している。いったん攻撃者がユーザーのSSO認証情報を入手すると、同じ認証情報を使用する他のアプリケーションにログインできてしまうからだ。
エンタープライズSSO
エンタープライズSSO(eSSO)製品またはサービスは、専用のソフトウェアとサーバで構成され、IDやパスワードなどのユーザー認証情報を管理する。ユーザーの命令に応じてユーザー認証情報をログインしたいアプリケーションに送信することで、ユーザーをログオンさせる。
SSOのメリットとデメリット
SSOには以下のようなメリットがある。
- ユーザーが覚えて管理する必要があるパスワードとユーザー名を減らせる。
- ログインやアプリケーションの使用方法が合理化され、パスワードを再入力する必要がなくなる。
- フィッシングの可能性が低くなる。
- ITヘルプデスクで、パスワードに関する苦情やトラブルが減少する可能性がある
SSOには以下のようなデメリットがある。
- 個別のアプリケーションにログインする際のセキュリティ要件を満たせない場合がある。
- SSOサービスや認証情報が使用できなくなった場合、ユーザーはSSOサービスと連携させている全てのシステムから閉め出される
- 権限のないユーザーがアクセスした場合、複数のアプリケーションにアクセスできる可能性がある
主なSSOベンダー
複数のベンダーがeSSO製品やサービスを提供している。主要な製品やサービスを紹介する。
- Oktaの「Okta」はSSO機能を持つ企業向けのIDaaS(Identity as a Service)だ。OktaはMFAでログインすることも可能で、主に企業で利用されている。
- Rippling People Centerの「Rippling」は、ユーザーが複数のデバイスからクラウドアプリケーションにログインできるようにする。
- Avatierの「Avatier Identity Anywhere」は、Dockerコンテナで実行されるSSOソフトウェアだ。そのため特定のインフラに依存せずに利用できる。
ベンダーコンテンツ PR
From Informa TechTarget
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
4
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
5
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
-
6
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
7
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
8
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
-
9
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
10
【漫画付き】ひとり情シス協会が明かす、RAG導入でしくじる企業「2つの共通点」
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー