人以外のアカウントもIAMの対象:SaaSの非人間アイデンティティ管理
OAuthクライアント、SCIMトークン、自動化アカウントなどの非人間アイデンティティを特定し、最小権限とライフサイクルで管理する方法を解説します。
SSOとMFAを導入すると、従業員アカウントのセキュリティは大きく向上します。しかし、SaaS運用でログインするのは人だけではありません。OAuthクライアント、SCIM連携、バッチ処理、APIトークン、AIエージェントなど、ソフトウェアが別のシステムへアクセスするための非人間アイデンティティ(Non-Human Identity、NHI)も存在します。近年のIAMでNHIの所有者、権限、認証情報のライフサイクルが重視されるのは、自動化の速さに従来の手作業による管理が追いつきにくいからです。
NHIは一つの製品だけですべてを統制できる領域ではありません。IdP、シークレット管理、クラウドIAM、アプリケーションログの役割を分けながら、何がどの権限で動作しているかを一つの一覧で説明できる状態が必要です。
非人間アイデンティティは単なる秘密情報ではない
クライアントシークレットやBearerトークンは保護すべき文字列ですが、その背後には目的と責任者を持つアイデンティティがあります。値だけを安全に保存しても、次の問いに答えられなければ管理上の空白が残ります。
- どのテナントとアプリのための認証情報か
- どのAPIやデータへアクセスできるか
- 業務上の所有者と技術担当者は誰か
- いつ発行し、いつローテーションまたは廃止するか
- 最近の利用と失敗をどこで確認できるか
一つの共有トークンを複数の顧客企業や環境で再利用すると、漏えい範囲と失効時の影響も拡大します。顧客企業、アプリ、本番・ステージング環境ごとにアイデンティティを分離することが出発点です。
ライフサイクルを四つの段階で運用する
1. 発行前に所有者と範囲を決める
新しい認証情報には、業務目的、対象システム、最小権限、有効期限、担当者を登録します。「一時的なテスト用」のように終了条件がない発行は、放置されたアカウントになりやすいため注意が必要です。
2. 平文での配布をなくす
シークレットをソースコード、チャット、チケット、ビルドログへ残さず、専用のシークレット管理を利用します。ブラウザなど値を秘匿できないパブリッククライアントにはシークレットを組み込んではいけません。OIDCアプリの具体的な交換手順はOAuthクライアントシークレットのローテーションを参照してください。
3. 利用と変更を記録する
発行、権限変更、ローテーション、廃止に加え、認証失敗や異常な利用も追跡します。ただし、IdPの監査ログだけですべてのAPI呼び出しを把握できるわけではありません。IdPの認証記録と対象SaaS・APIのアクセスログを組み合わせて確認します。
4. 定期レビューと廃止を自動化する
未使用のトークン、所有者不明の連携、契約が終了した外部システムを無効化候補に分類します。高リスクの認証情報は短い周期で見直し、廃止後は実際に呼び出しが拒否されることまで確認してください。人のアカウントに対する基準はSaaSアクセス権レビューのチェックリストからNHIへ拡張できます。
AxiPassが担当する範囲
AxiPassは、マルチテナント環境でOIDC/OAuth2アプリ、SAML SSO、SCIMプロビジョニング、MFA、SWA、監査ログを一元運用できるよう支援します。OAuthアプリとSCIM連携を顧客企業の境界内で管理し、変更履歴を残すことで、NHIインベントリの重要な一部を人のアクセスポリシーと結び付けられます。
一方、サーバーワークロードの証明書、クラウドロール、すべてのAIエージェントの実行権限までAxiPassだけで管理するものではありません。シークレット管理やクラウドIAMを併用し、統合の基準はSaaSアイデンティティ基盤の統合ガイドのように、所有者とライフサイクルを最後まで追跡できるかで判断しましょう。
