LEVEL 3 / ER06 — E01 認証・ID管理

企業IdPとのSSO連携

OIDC認証・強制SSO・接続管理を実装し、合成IdPで隔離ブラウザ検証済みです。実顧客IdPでの認証と復旧運用は未検証です。

重要度を加味した整備スコア

2.00 / 5点

社内評価・共通配点 v1
2026年9月12日時点
全体100点のうち、この範囲の獲得点と配点

整備の進捗を比較する指標です。安全性・規格への適合率・導入合格点を示すものではありません。金融機関・大企業・AI専門企業で共通の配点を使います。個別の審査では、業務停止の影響や契約条件に応じて重要度を見直します。

本番導入では、テナント分離権限失効必須監査AI送信・実行復旧契約・審査資料などの受入条件を個別に確認します。配点が低い項目も必須条件から外れず、未達を他項目の得点で相殺しません。

獲得点 = 配点 × 項目点 ÷ 100。項目点は、その項目でできていることの本数が、できていること+残っていることのうち何割かです。採点方法と全体の配点を確認できます。

重要度順の配点と獲得点(配点は全体100点中)
項目配点現在の評価獲得点重みづけの理由
ER06 SSO連携 5点 一部対応
証拠の段階 02 / 04
対応範囲 40%(済 2 / 残 3)
2.00点 企業のID管理と認証方針を統一する
この表の合計5点留保・未確認も含む2.00点項目名から根拠と残条件へ進めます

到達点と残作業

確認できた実装・試験・文書の範囲を記載します。技術検証と配備・運用の証拠を区別し、参照先は下の記録欄に示します。

いまできていること

  • OIDCの署名・issuer・audience・nonce・state・PKCE、接続設定の変更検出、現在の所属・本人紐付けを検査する。
  • テナント業務Webの強制SSO、認証版によるセッション失効、管理画面と必須署名監査を実装。方針変更には10分以内の確認を要求する。

残っていること

  • 実顧客IdPとの正常・改変・失効試験、緊急解除の独立承認と復旧訓練は未実施。
  • SCIMによる自動同期は未実装。採用しない場合も退職・異動の代替手順と失効時間の合意が必要。
  • 記載した追加実装は本番・共有apptestへ未配備。配備した版と、その環境での再検証記録が必要。

この項目の受入条件

次のすべてを、コード・否定試験・確認・配備・運用証拠で示せたときにのみ「達成」とします。機能の存在やの成功は代わりになりません。

  • 顧客IdPでのログインが成功し、署名・issuer・audience・nonceの検証が働くこと。
  • 改変した、失効したトークンを拒否すること。
  • 強制SSOを有効にした場合、パスワード経路が使えないこと。
  • 緊急時の管理者アクセス経路が定義され、その操作が記録されること。

試験・確認の記録

試験、文書照合、配備確認の記録を区別して記載します。対象環境・実施時点・検証範囲は各行をご確認ください。過去の試験成功は、現在の本番稼働や契約条件の充足を意味しません。

試験・確認結果
実装照合の基準Communication 7d3a4cef8(2026年9月12日)のコードと統制改善台帳 ER01〜ER16。以下の試験は実装時の記録で、今回の本文更新で再実行したものではありません。本番・共有apptestへの配備証拠ではありません。
SsoOidcFlowTest / SsoIdTokenVerifierTest / SsoSessionRevocationTest隔離環境で認証・改変・失効を検証。合成IdPでのブラウザ確認を台帳に記録。顧客IdPとの互換性の証明ではない。

出典は社内評価「Autais 導入基準調査・現状評価」(E01)と実装台帳の ER06 です。掲載は2026年9月12日時点の記録に基づきます。