情シスの教科書

セキュリティ編・第3回

IDaaSとデバイス証明書

この動画は、順次公開します

公開準備中

ひとことで言うと

庁内の職員のIDは、多くの団体で、マイクロソフトのアクティブディレクトリという仕組みで管理しています。

異動してきたら、最初に確かめること

チェックは、このスマートフォンのブラウザに保存されます。

解説(テキスト版)

はじめに

情シスには、こんな相談が届きます。職員が異動になったので、クラウドサービスのアカウントを消したい。でも、どのサービスに入っているのか、分かりません。

あるいは、サービスごとにパスワードが違って、忘れました、という問い合わせが、毎日届く。

どちらも、誰が使うのかを、一か所で管理できていないことが原因です。今日は、IDaaSと、デバイス証明書をお話しします。

一言で言うと

先に、一言でまとめておきます。庁内の職員のIDは、多くの団体で、マイクロソフトのアクティブディレクトリという仕組みで管理しています。

ただ、クラウドサービスが増えると、それだけでは足りなくなります。そこで出てくるのが、IDの管理をクラウドで引き受ける、IDaaSです。今日は、端末の確認に使う、デバイス証明書もお話しします。

地図のどこか

5つの問いでいうと、今日は、一つ目の、誰が使うのか、と、二つ目の、どの端末なのか、の話です。

第2回でお話しした、IP制限の代わりに足す、確認の中心になる部分です。

守る場所の図でいうと、IDaaSは、ZTNAやクラウドサービスから頼まれて、人を確かめる役です。デバイス証明書は、端末の中に入れておく身分証です。

庁内のID管理:アクティブディレクトリ

まず、庁内のIDの管理です。多くの団体では、マイクロソフトのアクティブディレクトリ、略してADという仕組みを使っています。

パソコンにログインするときのIDとパスワード、ファイルサーバーの、どのフォルダを誰が見られるか、といったことを、ADでまとめて管理しています。

人事異動のときに、ADのアカウントを止めれば、庁内のパソコンや、ファイルサーバーには入れなくなります。庁内のことは、ここで一か所にまとまっているわけです。

ADだけでは足りない

ところが、インターネットサービス編でお話ししたように、キントーンのようなSaaSや、チャットなど、クラウドサービスが増えてきました。

こうしたクラウドサービスは、庁内のネットワークの外にあります。ADは、もともと庁内のネットワークの中で使うための仕組みなので、そのままでは、クラウドのログインまでは面倒を見られません。

その結果、サービスごとにIDとパスワードを作ることになります。異動した職員のアカウントが、ADでは止まっているのに、クラウドには残ったまま、ということが起こります。

IDaaSとは

そこで、IDaaSです。デジタル庁の資料では、利用するシステムごとに設定された複数のIDを統合管理し、アクセス権限も管理する、と説明されています。

よくある形は、庁内のADと連携させて、職員の情報をIDaaSに写し、クラウドサービスへのログインは、IDaaSでまとめて確かめる形です。一度ログインすれば、複数のサービスが使える、シングルサインオンもできます。

このとき、IDaaSが、それぞれのサービスに、この人は本人です、と伝える仕組みを、フェデレーションと呼びます。言葉だけ覚えておけば十分です。ADで止めれば、IDaaSを通るクラウドへの入口も、まとめて閉じられます。

多要素認証

IDaaSでよく使うのが、多要素認証です。IDとパスワードに加えて、もう一つ、別のものを確かめます。

確かめるものは、3種類に分けられます。知っているもの、持っているもの、そして、身体の特徴。パスワードは、知っているものです。

スマートフォンのアプリや、セキュリティキーは、持っているもの。指紋や顔は、身体の特徴です。

2026年9月の総務省の検討会では、パスキーや生体認証の活用と、IDの作成から削除までの管理を徹底する必要がある、と説明されています。

デバイス証明書とは

次に、デバイス証明書です。端末の中に入れておく、電子的な身分証だと思ってください。

IDとパスワードは、盗まれると、別の端末からでも使われてしまいます。証明書は、端末の中に入っているので、証明書のない別の端末からは、そのサービスを使えなくできます。

つまり、正しい人が、正しい端末で来たときだけ、通す。これが、人と端末を重ねる、ということです。

証明書の運用

ただし、証明書には、運用が付いてきます。まず、有効期限があります。期限が切れると、その端末は、突然、使えなくなります。

次に、端末を紛失したときは、その証明書を、無効にする必要があります。これを、失効と呼びます。

配る作業も、更新する作業も、端末が増えるほど重くなります。端末の管理の仕組みと、あわせて考えるのが基本です。

現場でよくある誤解

現場でよくある誤解を、3つ挙げます。

一つ目。ADがあるから、クラウドのIDも管理できている、という誤解です。つないでいなければ、クラウドのアカウントは、別々に残ります。

一つ目。多要素認証を入れれば、絶対に安全、という誤解です。承認の通知が何度も届いて、つい押してしまえば、通ってしまいます。

三つ目。証明書は、入れたら終わり、という誤解です。期限と失効の管理が、ずっと続きます。

異動してきたら最初に確かめること

では、異動してきたら、まず何を確かめればいいでしょうか。

一つ目。IDの元の台帳がどこかです。ADなのか、ほかの仕組みなのか。そして、クラウドサービスのアカウントが、そこと連携しているのか、別々に作っているのかを確かめます。

二つ目。管理者のアカウントです。いちばん強い権限のアカウントを、誰が持ち、多要素認証が付いているかを、確認します。

三つ目。証明書を使っているなら、期限と更新の予定、端末を紛失したときの失効の手順です。

理解度テスト

3問です。答えを選んで、「答え合わせ」を押してください。

問1IDaaSが必要になる背景として、正しいものはどれですか。
問2多要素認証で確かめる3種類のうち、スマートフォンのアプリやセキュリティキーにあたるのはどれですか。
問3デバイス証明書の運用で、気をつけることはどれですか。

結果は、このブラウザに保存されます。成績ページで合言葉を決めると、別の端末でも続きから使えます。

セキュリティ編のほかの回