AxiPassAxiPass
ブログ一覧へ
SSO・アカウント管理·約4分

顧客企業のSSOを有効化する前に確認すべき7項目:OIDC・SAML設定検証ガイド

B2B SaaSで顧客ごとのSSO設定を安全に有効化するため、ドメイン、リダイレクトURI、署名、属性マッピング、MFA、緊急アクセスの検証方法を解説します。

B2B SaaSを顧客企業のIdPに接続すると、認証ポリシーの一部を顧客側へ委ねることになります。OIDCやSAMLでログインできたという事実だけでは、安全な運用は保証されません。誤ったドメイン所有権、広すぎるリダイレクトURI、署名検証の欠落、不安定なユーザーマッピングは、別テナントへのアクセスやアカウント侵害につながります。

近年のIAMでは、単なるプロトコル対応よりも、顧客管理SSOの信頼条件を検証し、継続的に観測することが重視されています。本番運用の前に、次の項目を顧客単位で確認しましょう。

有効化前に検証する7項目

1. ドメインとテナントの所有権

メールドメインだけで組織へ自動的に紐付けないでください。DNSレコードまたは管理者の明示的な承認で所有権を確認し、同じドメインが複数テナントへ重複登録されないようにします。基本手順はドメイン検証とSSOセキュリティで確認できます。

2. 発行者とエンドポイントの固定

OIDCのissuer・authorization endpoint・JWKS URI、SAMLのEntity ID・SSO URLを、顧客から受け取ったメタデータと照合します。運用中に値が変わった場合は即時反映せず、管理者の再承認と変更記録を残す方が安全です。

3. リダイレクト先と応答先の制限

OIDCのredirect URIは完全一致で検証し、ワイルドカードを避けます。SAMLではACS URLとAudienceが現在のテナントおよびサービスに一致するか確認します。攻撃経路と防御基準はOIDCリダイレクトURIのセキュリティを参照してください。

4. 署名と証明書の有効期間

SAML ResponseまたはAssertionの署名検証を必須にし、許可するアルゴリズムと証明書の有効期限を記録します。更新時には短い重複期間を設けても、旧証明書を無期限に許可してはいけません。SAML署名証明書のローテーションのように、期限前通知とロールバック手順も準備します。

5. ユーザー識別子と属性マッピング

表示名や変更可能なメールアドレスだけでユーザーを統合しないでください。OIDCのsub、SAMLのNameIDなど、発行者内で安定した識別子を基準にし、メールやグループ属性は別にマッピングします。同じアドレスを持つ別テナントのユーザーが統合されないこともテストします。

6. MFAとログイン迂回経路

顧客IdPのMFAポリシーを契約上信頼するのか、AxiPassで追加MFAを要求するのかを決めます。ローカルログイン、招待リンク、復旧手順がSSOポリシーを迂回しないか確認し、緊急用アカウントには所有者と期限を設定してください。

7. 障害・解約・変更シナリオ

成功するログインだけでなく、不正な署名、期限切れトークン、無効ユーザー、IdP障害も検証します。顧客契約の終了や接続解除の際に、既存セッションとSCIMアカウントをどう処理するかも文書化する必要があります。

顧客ごとの検証結果を運用記録に残す

AxiPassはマルチテナントB2B SaaSにおいて、OIDC/SAML SSO、SCIM、MFA、SWAを顧客単位で運用できるよう支援します。設定担当者、検証日時、テスト結果、例外と期限をまとめて記録すれば、SSO接続を一度限りの構築ではなく、再現可能なセキュリティ統制に変えられます。まず一社を対象に、有効化チェックリストと再検証周期を作成しましょう。

無料で始める

AxiPassを知る

AxiPassを無料で始める

FreeプランでSSO・SCIM・MFA・監査ログをご自身で確認できます。クレジットカード不要ですぐに始められます。

無料で始める

導入のご相談はこちら

貴社の環境と必要な機能をお知らせいただければ、担当者が導入方法を一緒に検討いたします。

導入相談
ブログ一覧へ