証明書とシークレットを交換できてこそ安全:IdPのクリプトアジリティ入門
OIDC鍵、OAuthクライアントシークレット、SAML証明書、SCIMトークンを停止せずに交換するためのIdP運用ポイントを解説します。
SSOを導入すると認証は一元化されますが、その信頼は証明書やシークレットが安全であることを前提としています。暗号技術が弱くなったり、認証情報の漏えいが疑われたりしたとき、交換手順がなければ「安全なアルゴリズムを使っている」という説明だけでは迅速に対応できません。最近のIAMでクリプトアジリティ(crypto agility)が注目されるのは、特定のアルゴリズムよりも、鍵や認証方式を管理された手順で変更できる能力が重要になっているためです。
クリプトアジリティは、すぐに耐量子暗号へ移行するという意味ではありません。現在の認証情報を把握し、期限切れ、漏えい、ポリシー変更に応じてサービスを止めずに交換し、その結果を検証できる運用能力を指します。
まずIdPの暗号資産を棚卸しする
プロトコルごとに交換対象は異なります
OIDCにはトークン署名鍵とOAuthクライアントシークレットがあり、SAMLにはAssertion署名証明書があります。SCIM連携ではBearerトークンを使い、SWAではアプリのログイン情報を保管します。同じ「秘密情報」に見えても、配置場所、有効期限、交換相手、障害時の影響は異なります。
各資産に所有者、対象テナントとアプリ、発行日、有効期限、最終交換日をひも付けます。値そのものを台帳へコピーせず、識別情報と保管場所だけを記録してください。人以外の認証情報を管理する基準は非人間アイデンティティ管理でも確認できます。
無停止で交換できる手順を設計する
新旧の値を重ねる移行期間が必要です
シークレットや証明書を即座に上書きすると、相手側が旧値を使用している間にログインが失敗する可能性があります。可能であれば新しい認証情報を先に配布し、短期間だけ新旧を併用します。実際の認証成功を確認してから旧値を失効させてください。併用できないサービスでは、作業時間、ロールバック基準、顧客への連絡経路を事前に決めます。
OAuthアプリはクライアントシークレットのローテーション、SAMLは署名証明書の更新ガイドを基準に、プロトコル別の実行手順を分けられます。
通常時と緊急時を分けて訓練します
定期ローテーションは期限前に計画できますが、漏えいが疑われる場合は即時失効と影響調査が必要です。誰が変更を承認・実行するか、どのアプリでログインを試すか、失敗時にどこまで戻すかを文書化します。発行、有効化、失効、テスト結果は監査ログへ残し、シークレットの平文は記録しません。
クリプトアジリティの確認項目
- テナント・アプリ別に証明書とシークレットを把握しているか
- 期限前に担当者へ通知する手順があるか
- 新旧の値を安全に切り替えられるか
- OIDC・SAML・SCIM別のテストとロールバック基準があるか
- 緊急失効後にセッションと発行済みトークンへの影響を確認するか
- 変更者、時刻、結果を記録し、秘密情報を除外しているか
AxiPassで認証の信頼ライフサイクルを管理
AxiPassはSaaS企業向けのマルチテナントIdPとして、OIDC・SAML SSO、SCIM、MFA、SWA、監査ログを統合します。クリプトアジリティは製品導入だけで完成するものではありません。一方、顧客ごとの認証情報と変更履歴を一つの管理境界に置くことで、定期ローテーションと緊急対応を繰り返せる運用へ変えやすくなります。
