0Pricing
Cloud & IT Cert Prep · レッスン

シングル サインオンと外部 ID

Entra ID に登録されたエンタープライズ アプリケーションで SSO を有効にし、B2B または B2C を使用して外部のパートナーや顧客が自身の ID でサインインできるようにします。

「シングル サインオンと外部 ID」はCoddyKit上の無料Cloud & IT Cert Prepレッスンです。 これはレッスン4/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCloud & IT Cert Prep学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。

Single Sign-On とは

Single Sign-On (SSO) を使用すると、ユーザーは一度認証するだけで、アプリケーションごとに資格情報を再入力せずに複数のアプリケーションへアクセスできます。Entra ID は中央 ID プロバイダー (IdP) として機能します。Microsoft の ID プラットフォームにサインインすると、ユーザーに利用権限がある登録済みアプリケーションへのアクセスを許可するトークンが発行されます。SSO は、パスワード疲れやアプリごとの資格情報の増加を抑えることで、セキュリティを向上させます。

SSO プロトコル: OIDC と SAML

Entra ID は、主要な SSO プロトコルを 2 つサポートしています。OpenID Connect (OIDC) は OAuth 2.0 を基盤とする最新の標準で、Microsoft 独自のアプリや多くの新しい SaaS アプリケーションで使用され、JSON Web Tokens (JWTs) を発行します。SAML 2.0 は XML ベースの古いプロトコルですが、多くのレガシー エンタープライズ アプリケーションで現在も必要とされており、Entra ID アプリケーション ギャラリーにある数千の事前統合済みアプリでサポートされています。

Entra ID アプリケーション ギャラリー

Entra ID には、Salesforce、ServiceNow、GitHub Enterprise、AWS、Zoom など 3,000 を超える SaaS アプリケーション向けに、構築済みの SSO 統合を提供するアプリケーション ギャラリーがあります。ギャラリーからアプリケーションを追加すると、SSO メタデータが自動的に構成されるため、統合にかかる時間を大幅に短縮できます。ギャラリーにないアプリの場合は、SAML または OIDC のフェデレーション パラメーターを手動で構成できます。

# Add an enterprise application from the gallery
# (done in Azure portal: Entra ID > Enterprise Applications > New Application)

# Or register a custom OIDC app via CLI
az ad app create \
  --display-name 'MyInternalApp' \
  --sign-in-audience AzureADMyOrg \
  --web-redirect-uris 'https://app.internal.com/callback'

My Apps ポータル

My Apps ポータル(myapps.microsoft.com)は、ユーザーにアクセス権が割り当てられているすべてのエンタープライズ アプリケーションを表示し、ワンクリックで起動できるセルフサービス Web ポータルです。IT 管理者は、どのアプリをどのユーザーに表示するかを制御します。セルフサービス機能が有効になっている場合、ユーザーはこのポータルからグループ メンバーシップやアクセス要求を管理することもできます。

Azure AD B2B: ゲスト ユーザー

Entra ID B2B (Business-to-Business) を使用すると、外部のパートナー、委託業者、ベンダーをゲスト ユーザーとしてテナントに招待できます。ゲストは自分の組織の ID プロバイダー(別の Entra ID テナント、Google、または任意の SAML/OIDC プロバイダー)で認証し、その後、組織のリソースへのアクセス トークンを取得します。標準の RBAC と Conditional Access ポリシーによって、ゲストがアクセスできるアプリ、グループ、リソースを正確に制御できます。

# Invite a guest user
az ad invitation create \
  --invited-user-email-address partner@external.com \
  --invite-redirect-url 'https://myapps.microsoft.com' \
  --send-invitation-message true

B2B コラボレーションの流れ

外部ユーザーを招待すると、そのユーザーには引き換えリンクが記載されたメールが届きます。リンクをクリックすると、自分の資格情報(招待先テナントで新しく作成したパスワードではありません)を使って認証します。Entra ID は、ユーザーを表すゲスト ユーザー オブジェクトをディレクトリに作成します。その後、管理者は内部ユーザーと同じようにゲスト ユーザーにロールやグループ メンバーシップを割り当てられますが、ゲストは引き続き所属元の組織を通じて認証します。

Azure AD B2C: 顧客 ID

Entra External ID for customers (formerly Azure AD B2C) は、消費者向けアプリケーション用の独立した ID サービスです。顧客はメール アドレス、電話番号、またはソーシャル アカウント(Google、Facebook、Apple)を使ってサインアップおよびサインインできます。既存の組織 ID とフェデレーションする B2B とは異なり、B2C は顧客 ID アカウントを作成および管理し、カスタム ブランドのサインイン エクスペリエンスで数百万人のユーザーをサポートします。

B2B と B2C: 主な違い

B2B と B2C のどちらを選ぶかは、ユーザーが誰であるかによって決まります。B2B は、認証に使用できる企業 ID をすでに持っているビジネス パートナーや他組織の従業員向けです。B2C は、組織 ID を持たない一般消費者向けで、メール アカウントまたはソーシャル アカウントで登録します。B2B ユーザーはテナント内にゲストとして表示され、B2C ユーザーは B2C テナント独自のディレクトリに保存されます。

外部 IdP とのフェデレーション ID

Entra ID は、外部の SAML または WS-Fed ID プロバイダーとの直接フェデレーションをサポートしています。これは、パートナー組織が Okta、Ping Identity、AD FS などの Microsoft 以外の IdP を使用している場合に便利です。フェデレーションを設定すると、パートナーのドメインに属するすべてのユーザーが、個別のゲスト招待を受けることなく、自分の IdP を使ってアプリケーションにサインインできます。多数のユーザーがいる大規模なパートナーシップに適しています。

テナント間アクセス設定

Entra ID のテナント間アクセス設定 (XTAP) を使用すると、特定のパートナー テナントとの受信および送信コラボレーションをきめ細かく制御できます。テナントごとのポリシーを構成して、パートナーの MFA 要求やデバイスの準拠状態を信頼するかどうかを指定できます。これにより、ゲストが所属元のテナントですでに MFA を完了している場合に、MFA を再度実行する必要がなくなります。XTAP は、従来の B2B の許可リストと拒否リストに代わるものです。

パスワードレス認証のオプション

Entra ID では、パスワードレス認証によってパスワードを完全になくすことができます。オプションには、Windows Hello for Business(デバイスに紐付けた生体認証または PIN)、FIDO2 セキュリティ キー(YubiKey などの USB/NFC ハードウェア キー)、電話サインイン(番号照合)を使用する Microsoft Authenticator アプリがあります。パスワードレス方式は、パスワードより安全であるだけでなく、ユーザーにとっても便利です。アカウント乗っ取りの主な攻撃経路に対処できます。

理解度チェック

このレッスンで扱った Microsoft Azure Fundamentals (AZ-900) の概念について、理解度を確認しましょう。

レッスンのまとめ

このレッスンでは、Entra ID の SSO を使用すると、ユーザーは一度認証するだけで複数のアプリケーションにアクセスできること、B2B では外部パートナーをゲスト ユーザーとして招待し、各自の IdP で認証してもらうこと、そして B2C ではソーシャル ログインをサポートする消費者 ID アカウントを管理することを学びました。次は、Microsoft Defender for Cloud から始めて Azure のセキュリティ ツールについて学びます。

よくある質問

「シングル サインオンと外部 ID」レッスンは無料ですか?

はい。「シングル サインオンと外部 ID」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cloud & IT Cert Prepコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。

「シングル サインオンと外部 ID」で何を学びますか?

Entra ID に登録されたエンタープライズ アプリケーションで SSO を有効にし、B2B または B2C を使用して外部のパートナーや顧客が自身の ID でサインインできるようにします。 ブラウザで直接実行するハンズオンコードでCloud & IT Cert Prepを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

Cloud & IT Cert Prepを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのCloud & IT Cert Prepは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン4/4です。

「シングル サインオンと外部 ID」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このCloud & IT Cert Prepレッスンでコードを書いて実行できますか?

はい。すべてのCloud & IT Cert Prepレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. Microsoft Entra ID とは
  2. ユーザー、グループ、ロールの割り当て
  3. 多要素認証と条件付きアクセス
  4. シングル サインオンと外部 ID
← Cloud & IT Cert Prepに戻る