シングルサインオン製品導入GUIDE » ID管理・クラウドのセキュリティ対策コラム » 入退社時のアカウント管理

入退社時のアカウント管理

公開日: |更新日:

新しい社員が入社したとき、そして社員が退職したとき。その都度、業務で使うシステムのアカウントを発行したり停止したりする作業が発生します。1人分の対応は短時間で済むこともありますが、複数のシステムにまたがると半日以上かかるケースもあり、情シスにとって工数のかかる業務のひとつです。

対応が間に合わなければ、入社初日から必要なシステムにログインできず、業務が滞ってしまいます。退職時のアカウント停止が漏れれば、不正アクセスや情報漏えいのリスクも無視できません。

この記事では、入退社時のアカウント発行・停止で情シスがつまずきやすいポイントと、業務の負担を減らしていくための考え方を解説します。

入退社時のアカウント管理で発生する業務

入退社対応と一口に言っても、実際に発生する作業は多岐にわたります。まずは、日常業務の中でどのような作業が発生しているのかを整理しておきましょう。

入社時に発生する作業

社員が入社するタイミングでは、業務で使うシステムごとにアカウントを発行する必要があります。メール、グループウェア、勤怠管理、経費精算、チャット、ファイル共有サービスなど、それぞれで登録や設定の作業が発生します。

登録項目は、氏名や社員番号、部署、役職、権限範囲などです。部署によって利用するシステムが異なれば、ライセンスの割り当ても変わるため、人事や配属先とのすり合わせも必要になります。さらに、初期パスワードの発行、本人へのアカウント情報の通知、初回ログインのサポートなども発生するため、1人分の対応でも複数の工程が必要です。

退職時に発生する作業

退職時には、社員が利用していたシステムを確認し、必要なアカウントを停止する必要があります。1つでも停止漏れがあれば、不正アクセスの入口になる可能性があります。

退職日まで業務を担当している社員も多いため、停止のタイミングにも注意が必要です。また、アカウントを停止するだけではなく、メールボックスや共有ファイルなど、退職者が利用していたデータの引き継ぎについても判断しなければなりません。

対象となるシステムが多い企業ほど、退職時のアカウント対応には時間と手間がかかります。

異動・部署変更で発生する作業

異動や部署変更でも、アカウント関連の作業は避けて通れません。新しい部署で必要になるシステムへのアクセス権限を追加する一方、以前の部署で使っていた権限を削除・変更する必要があります。

異動の場合、社員は社内に残るため、アカウントを完全に停止するわけではありません。ただし、以前の権限を残したままにすると、現在の業務では必要のない情報へアクセスできる状態が続きます。細かな設定変更が積み重なることで、対応工数も膨らむ一方です。

手作業によるアカウント管理で起きやすいトラブル

入退社対応をシステムごとに手作業で進めていると、アカウントの停止漏れや権限の残存などが起きやすくなります。対応件数が増えるほど、担当者の負担も一気に膨らんでいきがちです。

退職者アカウントの停止漏れ

複数のシステムにまたがってアカウントを停止するときは、対応するシステムが多いほど漏れも起きやすくなります。特に、使用頻度の低いシステムや、部署単位で導入しているSaaSは、対応対象から抜けてしまうことも珍しくありません。

停止漏れの問題は、すぐに発見できないケースがあることです。退職者のアカウントが残ったままになれば、不正アクセスを受けるリスクも残り続けます。退職時に利用していたシステムを漏れなく確認し、必要なアカウントを確実に停止できる運用が欠かせません。

不要な権限が残ったままになる

異動対応で以前の権限を削除しないままにすると、社員に本来必要のない情報へのアクセス権が残ります。悪意がなくても、業務範囲外の情報にアクセスできる状態は適切とはいえません。

新しい権限を付与する作業は意識されやすい一方、不要になった権限の削除は後回しになりがちです。組織改編や役職変更を重ねるうちに権限が積み重なり、現在の権限状況を把握しにくくなることもあります。権限管理は、監査対応でも確認される項目のひとつです。

対応の遅れで入社初日から業務が止まる

入社時のアカウント発行が遅れると、初日から業務が滞ります。必要なシステムにログインできなければ、社内資料を確認したり、メールを送受信したり、勤怠を入力したりすることもできません。

情シスはほかの業務と並行して対応しているため、入社日直前に発行依頼を受けると、必要な設定を間に合わせることが難しくなる場合もあります。初日から業務を進められる状態をつくるには、事前準備と発行スケジュールの管理が欠かせません。

情シスが入退社対応を抱え込まないための3つのポイント

入退社対応の負担を減らすには、担当者の経験や記憶に頼る運用を減らし、業務の起点と手順をそろえることがポイントです。ここでは、取り組みやすい3つの方法を紹介します。

人事情報とアカウント発行のタイミングを連携する

入退社に関する情報を最初に把握するのは人事部門です。人事情報の登録・更新をアカウント発行や停止の起点としておけば、情シスへの依頼を待つのではなく、必要な準備を進められます。

「入社日の何日前までに情報を共有する」「退職が確定したら何日以内に連絡する」といったルールを人事と整理しておけば、情シス側もスケジュールが組みやすい状態です。入退社情報をシステム間で連携できれば、手作業による情報伝達をさらに減らせます。

アカウントの発行・停止フローを文書化する

入退社対応が属人化しやすい原因のひとつは、手順が担当者の経験や記憶に依存していることです。誰が担当しても同じ手順で処理できるよう、アカウントの発行・停止フローを文書化しておきましょう。

対応するシステム、確認項目、承認者、対応期限などを1つのドキュメントにまとめておけば、作業の抜け漏れも確認しやすくなります。新しい担当者への引き継ぎにも活用できる資料です。

対応対象のシステムをリスト化する

入退社対応で見落としが起きやすいのは、部署単位で導入しているSaaSや、一部の社員だけが利用しているシステムです。

社内で利用しているシステムを一覧化し、それぞれの入退社時に必要な対応とセットで管理しておけば、停止漏れや権限の残存を防ぎやすくなります。システムの追加や廃止があったときはリストも更新し、定期的に利用状況を確認しておくと、把握できていないSaaSが増える事態も避けられるはずです。

SSOでログイン管理を一元化する

入退社時のアカウント管理の負担を減らす方法の一つが、シングルサインオン(SSO)によるログイン管理の一元化です。SSOは、複数のシステムやサービスの認証を1つの認証基盤に集約する仕組みです。

SSOを導入すると、社員はSSOの認証基盤を使って、対応する複数のシステムへアクセスできます。サービスごとに異なるID・パスワードを管理する必要がなくなるため、社員のログイン負担も一段軽くなるはずです。

入社時も、SSOに対応したシステムであれば認証環境をまとめて用意できます。退職時には、SSO側でユーザーの認証を停止することで、SSOを経由したサービスへのアクセスをまとめて制御できます。ただし、SSOによるログイン制御と、各サービスのアカウントそのものを作成・停止する処理は別の仕組みです。各SaaSのアカウントを自動で作成・停止するには、IDプロビジョニングなどの連携機能が必要になる場合もあります。

異動対応についても、SSO側のグループや属性情報を各サービスのアクセス制御に連携できれば、複数のサービスにまたがる権限変更も効率化できます。どこまで自動化できるかは製品や連携方式によって異なるため、導入時には自社の運用に必要な機能を確認しておきましょう。

まとめ

入退社時のアカウント管理は、社員の入れ替わりがある限り発生する業務です。人事と情シスで情報共有のルールを整え、対応フローを文書化し、対象となるシステムを一覧化することで、作業の抜け漏れは防ぎやすくなります。

一方で、利用するシステムが増えるほど、個別にアカウントを発行・停止する作業も積み重なる一方です。SSOを導入すれば、複数システムの認証を一元化でき、社員のログイン負担や情シスの認証管理の工数も抑えられます。

さらに、IDプロビジョニングなどの仕組みを組み合わせれば、入社・退職・異動に伴うアカウント作成や停止、権限変更の自動化も検討できます。自社のシステム構成と運用状況を確認しながら、どこまでID管理を一元化・自動化するかを検討しましょう。

Four Selections

無料トライアル×5,000種以上のアプリ・サービスに対応
シングルサインオン(SSO)
製品で比較

2024年4月19日時点でITreviewで「シングルサインオン」を扱っていると掲載されており、製品の公式HPが確認できた35社の中から、それぞれ「オンプレでスモールスタートでき、既存環境の変更をせずに使用できる唯一の企業」「今回調査を行ったクラウドシステムの中で、自社システムの導入社数実績が最も多かった企業(※編集チーム調べ)」「無料プランがあり、既存環境の変更をせずに使用できる唯一の企業」をそれぞれ選出。対応アプリ数と導入・サポート、費用で比較しました。

※横スクロールします。

情報を外に出したくない
セキュリティ重視の企業なら

AccessMatrix
USO

全世界に支社がある
グローバル企業なら

Okta

トライアルから始めたい
スタートアップ・
中小企業なら

トラスト・ログイン

対応アプリ・
サービス
全てのアプリ
デスクトップアプリ webアプリ(saml対応) webアプリ(saml非対応)
7,000種以上
デスクトップアプリ webアプリ(saml対応) webアプリ(saml非対応)
5,000種以上
デスクトップアプリ webアプリ(saml対応) webアプリ(saml非対応)
導入・
サポート
  • SEによるSSOの環境を構築!初期費⽤無料!
  • SSO対象アプリの対応可否チェック
  • 日本語でのサポート体制
  • 初回トレーニングサポート付
  • アドレス登録で無料トライアル可能
  • 2020年9月日本法人設立、サポート体制を強化
  • マクニカネットワークス株式会社の場合、ユーザー専用のサポート閲覧サービスあり
  • オプションを除いた機能を無料でお試し可能
  • 全プラン(基本・プロ)にオペレーターサポート付き
  • 日本語でのサポート体制
料金
380円/ユーザー/月額
要問合せ
一般的な利用例は、月額2ドル~
330円/ID/月額
おすすめの業界
  • 金融機関
  • 官公庁・自治体
  • 医療機関
  • 社会インフラ・プラント、機密情報を扱う研究機関・法務系機関
  • IT企業
  • 広告代理店
  • エンタメ業界
  • 卸売・小売業
  • 建設業
  • サービス業

※選定条件:2024年4月19日時点でITreviewで「シングルサインオン」を扱っていると掲載されており、製品の公式HPが確認できた35社の中で.、下記の条件に当てはまるものをピックアップ。

・AccessMatrix USO
オンプレでスモールスタートでき、既存環境の変更をせずに使用できる唯一の企業

・Okta
今回調査を行った会社の中で、シングルサインオンを含む自社提供サービスを導入している会社の数が18,000社とNo.1

参照元:https://www.okta.com/jp/products/single-sign-on/

・GMOトラスト・ログイン
無料プランがあり、既存環境の変更をせずに使用できる唯一の企業