AxiPassAxiPass
ブログ一覧へ
ISMS-P・コンプライアンス·約4分

最初は正しかった権限がなぜ危険になるのか:アイデンティティドリフト点検ガイド

入社・異動・退職やアプリ設定の変更によって、アカウントと権限が基準からずれていくアイデンティティドリフトを発見し、減らす方法を解説します。

SSOとMFAを導入した時点では、ユーザー、グループ、アプリ権限がすべてポリシーと一致しているかもしれません。しかし、組織変更、プロジェクト終了、例外承認、手動でのアカウント作成が繰り返されると、実際の状態は当初の基準から少しずつ外れます。これをアイデンティティドリフト(identity drift)と呼びます。

近年のIAMでは、四半期ごとに一覧を確認するだけでは不十分だという認識が広がっています。重要なのはツールを増やすことではなく、アカウントと権限の変化を継続的に比較し、見つかった差分を失効までつなげる運用です。

アイデンティティドリフトはどこで発生するのか

ユーザー状態と外部アカウントが一致しない

AxiPassでユーザーを停止しても対象SaaSのアカウントが有効なまま残ったり、退職処理後もローカルログインが利用できたりする場合があります。SCIM連携のエラーや手動作業の漏れが積み重なると、中央ログインだけでは実際にアクセス可能か判断できません。SCIMによるオフボーディングの自動化は処理を速めますが、対象サービスへ反映されたことを確認する手順も必要です。

役割が変わっても以前の権限が残る

異動やプロジェクト終了後に既存グループを外さなければ、新しい権限に過去の権限が積み上がります。ユーザーへ直接付与した権限は、グループポリシーより発見しにくい点にも注意が必要です。グループベースのアプリアクセスポリシーを基準に、実際の所属とアプリ割り当ての差を定期的に比較しましょう。

SSO外のアクセス経路が増える

OIDC・SAMLアプリだけを点検すると、ローカル管理者、共有アカウント、SWAで接続したアプリを見落とします。緊急用アカウントや一時的な例外には、所有者、理由、期限を設定し、期限後は自動的に再確認の対象へ戻す必要があります。

四半期レビューから継続的な点検へ移行する

1. 期待する状態を先に定義する

テナントごとの有効ユーザー、所属グループ、許可アプリ、MFA対象、外部アカウント状態を基準にします。同じメールアドレスでも顧客企業のテナントが異なれば、別のアイデンティティとして扱います。

2. 差分をリスク順に分類する

退職者の有効アカウント、管理者権限、MFA例外は直ちに確認し、長期未使用アカウントや期限が近い委託先の権限は次の確認対象に分けます。件数だけでなく、放置期間とアクセスできるデータの重要度も評価してください。

3. 発見から対応完了まで記録する

警告を出すだけではドリフトは減りません。発見日時、担当者、維持・変更・失効の判断、実際の反映結果を監査ログに残します。改善効果はSSO導入後のセキュリティ指標で紹介するアカウント失効時間や例外期限切れ率のように、繰り返し測れる数値で確認できます。

AxiPassで顧客企業ごとの基準と実態をつなぐ

AxiPassは、マルチテナント環境でOIDC/SAML SSO、SCIMプロビジョニング、MFA、グループベースのアクセス、SWA、監査ログを一元運用できるよう支援します。すべての外部SaaSの状態を自動で保証できるわけではないため、接続可能なアカウントは自動化し、それ以外の例外には責任者と確認期限を設定する方法が現実的です。一度完成した権限表ではなく、差分を継続的に見つけて解消する運用を始めましょう。

無料で始める

AxiPassを知る

AxiPassを無料で始める

FreeプランでSSO・SCIM・MFA・監査ログをご自身で確認できます。クレジットカード不要ですぐに始められます。

無料で始める

導入のご相談はこちら

貴社の環境と必要な機能をお知らせいただければ、担当者が導入方法を一緒に検討いたします。

導入相談
ブログ一覧へ