顧客企業のSSOを有効化する前に確認すべき7項目:OIDC・SAML設定検証ガイド
B2B SaaSで顧客ごとのSSO設定を安全に有効化するため、ドメイン、リダイレクトURI、署名、属性マッピング、MFA、緊急アクセスの検証方法を解説します。
B2B SaaSを顧客企業のIdPに接続すると、認証ポリシーの一部を顧客側へ委ねることになります。OIDCやSAMLでログインできたという事実だけでは、安全な運用は保証されません。誤ったドメイン所有権、広すぎるリダイレクトURI、署名検証の欠落、不安定なユーザーマッピングは、別テナントへのアクセスやアカウント侵害につながります。
近年のIAMでは、単なるプロトコル対応よりも、顧客管理SSOの信頼条件を検証し、継続的に観測することが重視されています。本番運用の前に、次の項目を顧客単位で確認しましょう。
有効化前に検証する7項目
1. ドメインとテナントの所有権
メールドメインだけで組織へ自動的に紐付けないでください。DNSレコードまたは管理者の明示的な承認で所有権を確認し、同じドメインが複数テナントへ重複登録されないようにします。基本手順はドメイン検証とSSOセキュリティで確認できます。
2. 発行者とエンドポイントの固定
OIDCのissuer・authorization endpoint・JWKS URI、SAMLのEntity ID・SSO URLを、顧客から受け取ったメタデータと照合します。運用中に値が変わった場合は即時反映せず、管理者の再承認と変更記録を残す方が安全です。
3. リダイレクト先と応答先の制限
OIDCのredirect URIは完全一致で検証し、ワイルドカードを避けます。SAMLではACS URLとAudienceが現在のテナントおよびサービスに一致するか確認します。攻撃経路と防御基準はOIDCリダイレクトURIのセキュリティを参照してください。
4. 署名と証明書の有効期間
SAML ResponseまたはAssertionの署名検証を必須にし、許可するアルゴリズムと証明書の有効期限を記録します。更新時には短い重複期間を設けても、旧証明書を無期限に許可してはいけません。SAML署名証明書のローテーションのように、期限前通知とロールバック手順も準備します。
5. ユーザー識別子と属性マッピング
表示名や変更可能なメールアドレスだけでユーザーを統合しないでください。OIDCのsub、SAMLのNameIDなど、発行者内で安定した識別子を基準にし、メールやグループ属性は別にマッピングします。同じアドレスを持つ別テナントのユーザーが統合されないこともテストします。
6. MFAとログイン迂回経路
顧客IdPのMFAポリシーを契約上信頼するのか、AxiPassで追加MFAを要求するのかを決めます。ローカルログイン、招待リンク、復旧手順がSSOポリシーを迂回しないか確認し、緊急用アカウントには所有者と期限を設定してください。
7. 障害・解約・変更シナリオ
成功するログインだけでなく、不正な署名、期限切れトークン、無効ユーザー、IdP障害も検証します。顧客契約の終了や接続解除の際に、既存セッションとSCIMアカウントをどう処理するかも文書化する必要があります。
顧客ごとの検証結果を運用記録に残す
AxiPassはマルチテナントB2B SaaSにおいて、OIDC/SAML SSO、SCIM、MFA、SWAを顧客単位で運用できるよう支援します。設定担当者、検証日時、テスト結果、例外と期限をまとめて記録すれば、SSO接続を一度限りの構築ではなく、再現可能なセキュリティ統制に変えられます。まず一社を対象に、有効化チェックリストと再検証周期を作成しましょう。
