【しんぐるさいんおん】

シングルサインオン とは?

最終更新:
💡 認証結果を連携して、ログインの手間を減らす

一度行った認証やログイン状態を利用し、連携した複数のサービスへログインする手間を減らす仕組み。利用できる範囲や再認証は、連携・権限・各サービスの条件によって異なる。

📌 このページのポイント
認証結果を連携してログイン 利用者 ログイン 認証側 本人を確認 認証 サービスA サービスB サービスC 各サービスが本人情報を確認 連携・権限・再認証の条件による
認証側と連携先の関係を簡略化した図。実際の通信経路や受け渡す情報は方式による。認証がなくなる仕組みではない。
ひよこ ひよこ
シングルサインオンって何が便利なの?
ペンギン先生 ペンギン先生
メールや経費精算など、連携したサービスごとに認証情報を入力する手間を減らせるよ。全てのサービスへ無条件に入れるわけではなく、連携設定と利用権限が必要だね。認証なしになるのではなく、認証結果やログイン状態を利用するんだ。
ひよこ ひよこ
「Googleでログイン」というボタンも同じ考え方?
ペンギン先生 ペンギン先生
Googleなど外部の提供者が確認した本人の情報を、別のサービスのログインに使う例だよ。こうした連携をフェデレーションと呼び、SSOに利用できる。ただしボタンがあるだけで、いつも追加の操作なしに入れるとは限らない。初回の登録や同意、本人の再確認が必要な場合もあるんだ。
ひよこ ひよこ
SSOなら、セキュリティも全部安心?
ペンギン先生 ペンギン先生
一つのアカウントへの攻撃が、連携した複数のサービスへ影響する可能性があるよ。多要素認証、必要最小限の権限や利用履歴の確認を組み合わせよう。期限切れや重要な操作などの条件によって、再認証を求める設計も必要だね。
ひよこ ひよこ
SAMLとOIDC、OAuthはどう違う?
ペンギン先生 ペンギン先生
SAMLはXMLを使って認証結果などを連携する規格。OIDCはOAuth 2.0の上に本人認証の機能を加え、IDトークンなどを使う規格だよ。OAuth 2.0は資源へのアクセスを認める認可の仕組みで、単独で標準的な本人認証を定めるものではない。アプリが対応する方式を確認しよう。
ひよこ ひよこ
認証するサービスが落ちたら、全部使えなくなる?
ペンギン先生 ペンギン先生
新しいログインや再認証は影響を受け得るよ。一方、各サービスが持つログイン状態は認証側と別に管理されるので、既に使っているサービスが全て直ちに使えなくなるとは限らない。実際の依存関係や期限を確認し、必要な可用性と復旧手順を考えよう。
ひよこ ひよこ
一つのサービスからログアウトしたら、全部から出られる?
ペンギン先生 ペンギン先生
各サービスや認証側のログイン状態は別なので、一つのログアウトが全てへ反映されるとは限らないよ。連携したログアウトやログイン状態の失効がどう動くか確認しよう。特に共用の端末では、利用したサービスと認証側の状態を確かめることが大切だね。
ペンギン
まとめ:ざっくりこれだけ覚えればOK!
「シングルサインオン」って出てきたら「一度の認証を利用し、連携したサービスへのログインを簡単にする仕組み」と思えばだいたいOK!
📖 おまけ:英語の意味
「Single Sign-On」 = 一回だけサインイン(ログイン)する
💬 SSO と略される。「Single(一回)」の「Sign-On(ログイン)」で複数サービスを使えるようにする仕組みだよ

参考資料

← 用語集にもどる