LEVEL 3 / ER06 — E01 認証・ID管理
企業IdPとのSSO連携
OIDC認証・強制SSO・接続管理を実装し、合成IdPで隔離ブラウザ検証済みです。実顧客IdPでの認証と復旧運用は未検証です。
重要度を加味した整備スコア
2.00 / 5点
社内評価・共通配点 v1
2026年9月12日時点
全体100点のうち、この範囲の獲得点と配点
整備の進捗を比較する指標です。安全性・規格への適合率・導入合格点を示すものではありません。金融機関・大企業・AI専門企業で共通の配点を使います。個別の審査では、業務停止の影響や契約条件に応じて重要度を見直します。
本番導入では、テナント分離、権限失効、必須監査、AI送信・実行、復旧、契約・審査資料などの受入条件を個別に確認します。配点が低い項目も必須条件から外れず、未達を他項目の得点で相殺しません。
獲得点 = 配点 × 項目点 ÷ 100。項目点は、その項目でできていることの本数が、できていること+残っていることのうち何割かです。採点方法と全体の配点を確認できます。
| 項目 | 配点 | 現在の評価 | 獲得点 | 重みづけの理由 |
|---|---|---|---|---|
| ER06 SSO連携 | 5点 | 一部対応 証拠の段階 02 / 04 対応範囲 40%(済 2 / 残 3) |
2.00点 | 企業のID管理と認証方針を統一する |
| この表の合計 | 5点 | 留保・未確認も含む | 2.00点 | 項目名から根拠と残条件へ進めます |
到達点と残作業
確認できた実装・試験・文書の範囲を記載します。技術検証と配備・運用の証拠を区別し、参照先は下の記録欄に示します。
いまできていること
- OIDCの署名・issuer・audience・nonce・state・PKCE、接続設定の変更検出、現在の所属・本人紐付けを検査する。
- テナント業務Webの強制SSO、認証版によるセッション失効、管理画面と必須署名監査を実装。方針変更には10分以内のMFA確認を要求する。
残っていること
- 実顧客IdPとの正常・改変・失効試験、緊急解除の独立承認と復旧訓練は未実施。
- SCIMによる自動同期は未実装。採用しない場合も退職・異動の代替手順と失効時間の合意が必要。
- 記載した追加実装は本番・共有apptestへ未配備。配備した版と、その環境での再検証記録が必要。
この項目の受入条件
次のすべてを、コード・否定試験・確認・配備・運用証拠で示せたときにのみ「達成」とします。機能の存在や継続的インテグレーションの成功は代わりになりません。
- 顧客IdPでのログインが成功し、署名・issuer・audience・nonceの検証が働くこと。
- 改変したトークン、失効したトークンを拒否すること。
- 強制SSOを有効にした場合、パスワード経路が使えないこと。
- 緊急時の管理者アクセス経路が定義され、その操作が記録されること。
試験・確認の記録
試験、文書照合、配備確認の記録を区別して記載します。対象環境・実施時点・検証範囲は各行をご確認ください。過去の試験成功は、現在の本番稼働や契約条件の充足を意味しません。
| 試験・確認 | 結果 |
|---|---|
| 実装照合の基準 | Communication 7d3a4cef8(2026年9月12日)のコードと統制改善台帳 ER01〜ER16。以下の試験は実装時の記録で、今回の本文更新で再実行したものではありません。本番・共有apptestへの配備証拠ではありません。 |
| SsoOidcFlowTest / SsoIdTokenVerifierTest / SsoSessionRevocationTest | 隔離環境で認証・改変・失効を検証。合成IdPでのブラウザ確認を台帳に記録。顧客IdPとの互換性の証明ではない。 |
出典は社内評価「Autais 導入基準調査・現状評価」(E01)と実装台帳の ER06 です。掲載は2026年9月12日時点の記録に基づきます。