【えすえすおー】

SSO(シングルサインオン) とは?

最終更新:
💡 一度の認証を、連携した複数サービスで利用する仕組み

一度の認証で、連携した複数のサービスやアプリケーションを利用できる仕組み。追加認証の有無は、各サービスや認証基盤の設定による。

📌 このページのポイント
一度の認証を連携したサービスで利用 利用者 認証基盤 IdP 認証 メール チャット 保存先 認証結果を利用 利用権限・追加認証は各設定による
認証の連携の概念図。各サービスへの通信手順をすべて示した図ではない。
ひよこ ひよこ
なぜSSOが必要なの?
ペンギン先生 ペンギン先生
サービスごとに何度もログインしたり、別々の認証情報を管理したりする負担を減らせるからだよ。連携したサービスで一度の認証を利用する。どんなサービスにも使えるわけではなく、追加認証が必要になる設定もあるんだ。
ひよこ ひよこ
SAMLとOpenID Connectの違いは?
ペンギン先生 ペンギン先生
SAMLはXML形式の認証情報などを渡す標準で、OIDCはOAuth 2.0の上に本人確認の仕組みを加えたものだよ。OAuth 2.0だけでは、アプリに利用者の認証情報を伝える標準は定めていない。使う方式は、サービスや認証基盤の対応に合わせて選ぶんだ。
ひよこ ひよこ
IdP(Identity Provider)って何?
ペンギン先生 ペンギン先生
連携したサービスに利用者の認証結果を提供する基盤だよ。たとえばMicrosoft Entra IDがある。サービス側は結果を確認し、その人に利用権限があるかも判断する。認証できることと、すべての操作が許可されることは別なんだ。
ひよこ ひよこ
SSOのリスクは?
ペンギン先生 ペンギン先生
認証基盤に障害や侵害があると、複数のサービスに影響する可能性があるよ。多要素認証や監視などで守り、各アプリの権限とセッションも管理する。IdPでアカウントを止めても、アプリ側の既存セッションが直ちに消えるとは限らないので、停止手順も確認しておこう。
もっと詳しく知りたい人へ

IdPでアカウントを止めれば、すべてのサービスから直ちにログアウトする?

必ずしもそうではない。アプリが独自に発行したセッションが残ることがあり、認証基盤だけでは直接失効できない場合がある。連携したサービスごとに、新しいログインの停止、トークンやセッションの失効、アプリ側のアカウント・権限の解除がどう行われるか確認する。

ペンギン
まとめ:ざっくりこれだけ覚えればOK!
「SSO」って出てきたら「一度の認証を、連携した複数サービスで利用する仕組み」と思えばだいたいOK!
📖 おまけ:英語の意味
「Single Sign-On」 = 一度のサインオン
💬 一度の認証を複数サービスで利用するという名前だよ。連携や利用権限の設定が必要で、どのサービスにも無条件で入れるわけではないんだ。

参考資料

← 用語集にもどる