SSO(シングルサインオン)とは
SSO(シングルサインオン)とは、利用者が一度ログインするだけで、連携している複数のシステムやクラウドサービスを追加のログインなしに使えるようにする認証の仕組みです。
平易に言えば「社員証を一度見せれば、社内のどの部屋にも入れる状態」をシステムの世界で実現するものです。勤怠管理、経費精算、チャット、顧客管理、自社開発の業務システムなど、使うツールが増えるほど、それぞれにIDとパスワードを持つ負担は大きくなります。SSOはその入口を一本化します。
英語の Single Sign-On の頭文字をとった略語で、「サインオン」はログインとほぼ同じ意味です。
仕組み・ポイント
SSOでは、ログインを専門に受け持つ「認証基盤(IdP:アイデンティティプロバイダ)」と、実際に使う業務アプリ(SP:サービスプロバイダ、またはRP:リライングパーティ)が役割を分けます。業務アプリはパスワードを自分で確認せず、認証基盤が発行した「この人は本人確認済み」という証明を受け取って利用を許可します。
| 要素 | 役割 | 例 |
|---|---|---|
| 認証基盤(IdP) | 本人確認とログイン状態の管理 | Microsoft Entra ID、Google Workspace、Okta など |
| 業務アプリ(SP/RP) | 証明を受け取り、利用を許可する | 経費精算、CRM、自社開発の管理画面 |
| 連携方式 | 証明の受け渡しのルール | SAML、OpenID Connect |
| 利用者情報の同期 | アカウントの作成・削除を連動 | SCIM、CSV連携、手動登録 |
代表的な連携方式は二つです。企業向けの業務SaaSで長く使われているのがSAML、Webやスマホアプリとの相性がよく新しく作るシステムで選ばれやすいのがOpenID Connectです。どちらを使うかは、認証基盤と業務アプリの双方が対応している方式で決まります。
もう一つの要点は、ログインの一本化とアカウントの管理は別問題だということです。SSOで入口をまとめても、退職者のアカウントが業務アプリ側に残っていれば、データや権限は残り続けます。入退社と連動したアカウントの作成・停止まで設計して、初めて運用が楽になります。
実務での使い方・具体例
ある製造業の会社が、紙とExcelで回していた受発注業務をWebの業務システムに置き換える場面を考えます。社内ではすでにMicrosoft 365を使っており、社員はそのアカウントで毎日ログインしています。
この場合、新しい業務システムに独自のID・パスワードを用意するより、既存の認証基盤とSSOで連携した方が次の点で有利です。
- 社員が覚えるパスワードが増えず、問い合わせ対応(パスワード忘れ)が減る
- 退職時に認証基盤側のアカウントを止めれば、業務システムにも入れなくなる
- 多要素認証などのセキュリティ設定を認証基盤側で一括管理できる
開発の打ち合わせでは「どの認証基盤を使っているか」「SAMLとOpenID Connectのどちらに対応しているか」「部署や役職の情報を業務システムに渡すか」を最初に確認します。役職によって見られる画面を変えたいなら、RBAC(ロールベースアクセス制御)と組み合わせて、認証基盤の所属グループをシステムのロールに対応づける設計にします。
自社でSaaSを提供する側でも、法人顧客から「自社の認証基盤でログインしたい」という要望が出ることがあります。顧客ごとに認証基盤が異なるため、マルチテナントの設計と合わせて、テナント単位でSSO設定を持てる構造にしておくと後から慌てずに済みます。
よくある誤解と注意点
- SSOにすれば安全になる、とは限らない:入口が一つになる分、認証基盤のアカウントが乗っ取られると影響は広がります。多要素認証や不審なログインの検知とセットで考えます。
- 全ツールが対応しているわけではない:SaaSによっては上位プランでのみSSOに対応している場合があります。対応状況と契約条件は各サービスの最新情報で確認してください。
- ログアウトは意外と難しい:一つのアプリでログアウトしても、他のアプリのログイン状態が残ることがあります。どこまで連動させるかを要件として決めておきます。
- 緊急用の入り方を残す:認証基盤に障害が起きると全システムに入れなくなります。管理者用の非常口を用意し、その利用を監査ログで追えるようにしておきます。
関連用語
- OAuth:アクセス権を他のアプリに委ねる仕組み。SSOと混同されやすい
- OpenID Connect:OAuthの上に本人確認を載せた、SSOでよく使う方式
- RBAC(ロールベースアクセス制御):ログイン後に「何ができるか」を役割で決める考え方
- 監査ログ:誰がいつログインし何をしたかの記録
- 実践記事:会員ログイン機能の実装:パスワード管理・SNSログインの注意点
Otsumuに相談できること
既存の認証基盤とつながる業務システムを新しく作りたい、ツールごとにバラバラなログインを整理したい、といったご相談に対応しています。どの方式で連携するか、アカウントの作成・停止をどう連動させるかまで含めて、業務に合わせて設計します。詳しくは業務システム開発をご覧ください。
まだ要件が固まっていない段階でも構いません。30分の無料相談で、現在のツール構成を伺いながら進め方を一緒に整理します。
執筆:Otsumu株式会社 / 編集日 2026.10.01