ひとことで言うと
SAMLとは、一度ログインするだけで会社の複数のクラウドサービスに入れるようにするための共通ルールです。受付が「この人は本人です」という通行証を出し、各サービスはそれを確かめて中に入れます。
1パスワード、いくつ覚えていますか?
仕事で使うサービスが増えるたびに、パスワードも増えていきます。覚えきれなくなると、同じパスワードの使い回しや、付箋へのメモが始まります。どちらも乗っ取りの入り口です。
2受付で1回だけ本人確認
SAMLの世界には「受付」と「お店」がいます。受付はIdP、お店はSPと呼ばれます。受付で1回だけ本人確認をすると、ハンコ付きの通行証がもらえます。
受付の例:Microsoft Entra ID、Okta、LOCKED MSO など。お店の例:Salesforce、Slack など、会社で使うクラウドサービスです。
3お店では通行証を見せるだけ
-
1お店(サービス)に入ろうとする
-
2お店は「受付へどうぞ」と案内する
-
3受付で本人確認。通行証が出る
-
4通行証を見せて、中に入る
お店は通行証を確かめて、中に入れるだけ。パスワードはお店に渡りません。
42軒目からはパスワードなし
受付は、さっき確認した人を覚えています。だから2つ目、3つ目のサービスでは、パスワードを打たなくても通行証がすぐに出てきます。この「1回のログインで全部使える状態」がシングルサインオン(SSO)です。
5ニセの通行証は通らない
通行証には、受付のハンコ(電子署名)が押してあります。お店は前もって受付からハンコの見本(証明書)を預かっているので、ニセモノや途中で書き換えられた通行証はすぐに見破れます。
6ひとことでまとめると
SAMLとは、受付(IdP)が出す「通行証」の書き方と渡し方を決めた共通ルールです。
- 受付 = IdP本人確認をして通行証を出す側
- お店 = SP通行証を確かめて中に入れる側
- 通行証 = SAMLアサーション「この人は本人です」と書いたXMLの文書
- ハンコ = 電子署名ニセモノを見破るための印
もっと詳しく知りたい人へ
SAML認証の実装ガイド【仕様から設定まで完全解説】
IDaaS導入RFPテンプレート
IDaaS導入の社内稟議に使えるRFPテンプレート。SSO、MFA、プロビジョニングなどの要件を網羅したフォーマットです。