アイデンティティおよびアクセス管理(IAMまたはIdAM)またはアイデンティティ管理(IdM)は、適切なユーザー(企業に接続されている、または企業内にあるエコシステムの一部)がテクノロジー リソースに適切なアクセス権を持つことを保証するためのポリシーとテクノロジーのフレームワークです。IAM システムは、 IT セキュリティとデータ管理という包括的な傘の下にあります。アイデンティティおよびアクセス管理システムは、IT リソースを利用する個人だけでなく、従業員がアクセスする必要のあるハードウェアとアプリケーションも識別、認証、およびアクセスを制御します。[ 1 ]
「アイデンティティ管理」(IdM)と「アイデンティティおよびアクセス管理」という用語は、アイデンティティアクセス管理の分野では同義語として使われます。[ 2 ]
ID管理システム、製品、アプリケーション、プラットフォームは、個人、コンピュータ関連のハードウェア、ソフトウェアアプリケーションなどのエンティティに関する識別データおよび付随データを管理します。
IdMは、ユーザーがどのようにIDを取得するか、IDによって付与される役割や権限、そのIDの保護、およびその保護をサポートするテクノロジー(ネットワークプロトコル、デジタル証明書、パスワードなど)といった問題を扱います。
ID管理(ID管理)またはIDおよびアクセス管理(IAM)とは、構成フェーズでアクセス権を登録および承認し、運用フェーズで、以前に承認されたアクセス権に基づいてアプリケーション、システム、またはネットワークにアクセスできる個人またはグループを識別、認証、および制御するための組織的および技術的なプロセスです。ID管理(IdM)は、コンピュータ上のユーザーに関する情報を制御するタスクです。このような情報には、ユーザーのIDを認証する情報、およびユーザーがアクセスおよび/または実行を許可されているデータとアクションを説明する情報が含まれます。また、ユーザーに関する記述情報、およびその情報に誰がどのようにアクセスおよび変更できるかを管理することも含まれます。ユーザーに加えて、管理対象エンティティには通常、ハードウェアおよびネットワーク リソース、さらにはアプリケーションも含まれます。[ 3 ]下の図は、IAMの構成フェーズと運用フェーズの関係、およびID管理とアクセス管理の区別を示しています。
![]()
アクセス制御とは、アクセス認可の一部として定義されたアクセス権限の適用を指します。
デジタルアイデンティティとは、個人識別情報(PII)および付随情報を含む、エンティティのオンライン上の存在のことです。PIIの保護については、OECD [ 4 ]およびNIST [ 5 ]のガイドラインを参照してください。 [ 6 ]これは、物理的なインスタンスのアイデンティティ名と属性を、処理を容易にする方法でコード化したものと解釈できます。
オンラインシステムのエンジニアリングという現実世界において、アイデンティティ管理には5つの基本的な機能が含まれる。
アイデンティティの一般的なモデルは、少数の公理から構築できる。例えば、特定の名前空間内のすべてのアイデンティティは一意である、あるいはそのようなアイデンティティは現実世界の対応するエンティティと特定の関係を持つ、といった公理である。このような公理モデルは、特定のアプリケーションコンテキストに制約されないという意味で、「純粋なアイデンティティ」を表現する。
一般的に、実体(現実のものであれ仮想のものであれ)は複数のアイデンティティを持つことができ、各アイデンティティは複数の属性を包含することができ、それらの属性の中には特定の名前空間内で一意なものもある。以下の図は、アイデンティティと実体、およびアイデンティティとその属性との間の概念的な関係を示している。
![]()
デジタルアイデンティティのほとんどの理論モデルと全ての実際モデルにおいて、特定のアイデンティティオブジェクトは、有限個のプロパティ(属性値)から構成されます。これらのプロパティは、モデル外部の目的、あるいは分類や検索などのモデル操作のために、オブジェクトに関する情報を記録します。「純粋なアイデンティティ」モデルは、これらのプロパティの外部的な意味論には一切関与しません。
実務上、「純粋なアイデンティティ」から最もよく逸脱するのは、アイデンティティの何らかの側面を保証することを目的としたプロパティ、例えば、モデルが外部の目的を満たすためにアイデンティティの何らかの側面を検証するために内部的に使用するデジタル署名やソフトウェアトークンなどです。モデルがそのような意味論を内部的に表現する限り、それは純粋なモデルではありません。
これとは対照的に、アクセスや権限の管理など、情報セキュリティの目的で外部から利用される可能性のあるプロパティは、モデルによる特別な処理を受けることなく、単に保存、維持、取得されるだけです。モデル内に外部セマンティクスが存在しないことから、このモデルは「純粋なアイデンティティ」モデルと言えます。
したがって、アイデンティティ管理とは、特定のアイデンティティモデルに対する一連の操作、あるいはより一般的には、それに関連する一連の機能として定義することができる。
実際には、アイデンティティ管理は、モデルコンテンツが複数のアイデンティティモデル間でどのようにプロビジョニングされ、調整されるかを表現するために拡張されることがよくあります。アカウントを調整するプロセスは、デプロビジョニングとも呼ばれます。[ 7 ]
ユーザーアクセスにより、ユーザーはアプリケーション間で特定のデジタルIDを使用できるようになり、このIDに基づいてアクセス制御を割り当て、評価することが可能になります。複数のシステムで特定のユーザーに単一のIDを使用することで、管理者とユーザーの作業が簡素化されます。アクセス監視と検証が簡素化され、組織は1人のユーザーに過剰な権限を付与することを最小限に抑えることができます。このプロセスにおいて、ユーザーアクセスのセキュリティを確保することは非常に重要です。なぜなら、ユーザー認証情報の完全性と機密性を保護し、不正アクセスを防止する必要があるからです。多要素認証(MFA)、定期的なセキュリティ監査、厳格なアクセス制御などの堅牢な認証メカニズムを実装することで、ユーザーIDと機密データを保護できます。ユーザーアクセスは、開始から終了まで追跡可能です。
組織がアイデンティティ管理プロセスまたはシステムを導入する場合、その主な動機は、一連のアイデンティティを管理することではなく、アイデンティティを介してそれらのエンティティに適切なアクセス権限を付与することです。言い換えれば、アクセス管理がアイデンティティ管理の動機となることが多く、結果としてこの2つのプロセスは密接に関連しています。[ 8 ]
組織は、内部ユーザーと顧客の両方に向けてサービスを追加し続けています。これらのサービスの多くは、適切にサービスを提供するためにID管理を必要とします。ID管理は、単一のIDで組織の多くの、あるいはすべての活動に対応できるように、アプリケーション機能から分離されることが増えています。[ 8 ]
社内利用におけるID管理は、デバイス、ネットワーク機器、サーバー、ポータル、コンテンツ、アプリケーション、製品など、あらゆるデジタル資産へのアクセスを制御するように進化している。
サービスでは、アドレス帳、設定、権限、連絡先情報など、ユーザーに関する広範な情報へのアクセスが必要となることがよくあります。これらの情報の多くはプライバシーや機密保持の要件の対象となるため、アクセスを制御することが不可欠です。[ 9 ]
IDフェデレーションは、ユーザーアクセスを共有し、フェデレーションに参加しているシステムのいずれかで認証を行うことでユーザーがログインできるようにする、1つ以上のシステムで構成されます。複数のシステム間のこの信頼は、「信頼の輪」として知られています。この構成では、1つのシステムがIDプロバイダー(IdP)として機能し、他のシステムがサービスプロバイダー(SP)として機能します。ユーザーがSPによって制御されるサービスにアクセスする必要がある場合、まずIdPに対して認証を行います。認証が成功すると、IdPはSPに安全な「アサーション」を送信します。「セキュリティアサーションを記述することを目的としたマークアップ言語を使用して指定されるSAMLアサーションは、検証者が依拠当事者に対して、請求者のIDに関する声明を行うために使用できます。SAMLアサーションは、オプションでデジタル署名できます。」[ 10 ]
ユーザーIDデータの作成、削除、変更(支援ありまたはセルフサービス)に加えて、ID管理は、連絡先情報や位置情報など、アプリケーションで使用される補助的なエンティティデータも管理します。
個人情報をコンピュータネットワークに置くことは、必然的にプライバシーに関する懸念を引き起こします。適切な保護がなければ、データは監視社会の実現に利用される可能性があります。[ 12 ]
ソーシャルウェブやオンラインソーシャルネットワーキングサービスは、アイデンティティ管理を多用しています。ユーザーが自分の個人情報へのアクセスをどのように管理するかを決定するのを支援することは、広く関心を集めている問題となっています。[ 13 ] [ 14 ]
アイデンティティ管理に関する研究は、技術、社会科学、人文科学、法律などの分野に及んでいる。[ 15 ]
分散型アイデンティティ管理とは、分散型識別子(DID)に基づくアイデンティティ管理のことである。[ 16 ]
2007年から2013年にかけて実施された欧州連合の第7次研究枠組み計画において、アイデンティティ管理に関連するいくつかの新しいプロジェクトが開始された。
PICOSプロジェクトは、モバイルコミュニティにおける信頼性、プライバシー、およびアイデンティティ管理を提供する最先端のプラットフォームを調査および開発しています。[ 17 ]
SWIFTは、使いやすさとプライバシーの問題に対処しながら、ネットワークへのID機能とフェデレーションの拡張に重点を置き、ユーザーとプロバイダーの利益のためにサービスとトランスポートインフラストラクチャを統合する鍵としてIDテクノロジーを活用しています。[ 18 ]
進行中のプロジェクトには、情報社会におけるアイデンティティの未来(FIDIS)[ 19 ] 、 GUIDE [ 20 ]、およびPRIME [ 21 ]が含まれます。
アイデンティティ管理に関連する論文を掲載する学術誌には、以下のようなものがあります。
専門性の低い学術誌でもこのテーマに関する論文が掲載されており、例えば、アイデンティティに関する特集号として以下のようなものがある。
ISO(より具体的にはISO/IEC JTC 1、SC27 ITセキュリティ技術WG5アイデンティティ・アクセス管理およびプライバシー技術)は、アイデンティティ管理(ISO 2009 )に関する標準化作業を実施しており、アイデンティティ関連用語の定義を含むアイデンティティ管理フレームワークの策定などを行っています。公開されている規格および現在の作業項目は以下のとおりです。
各組織には通常、従業員のデジタルアイデンティティと、オブジェクトアイデンティティまたはオブジェクト識別子(OID)で表される組織自身のオブジェクトのスキーマを管理する役割または部門があります。 [ 23 ] アイデンティティ管理の監督に関連する組織のポリシー、プロセス、手順は、アイデンティティガバナンスおよび管理(IGA)と呼ばれることがあります。このようなツールがどれだけ効果的かつ適切に使用されているかは、より広範なガバナンス、リスク管理、コンプライアンス体制の範囲内です。
ID管理システムとは、企業内またはネットワーク間におけるID管理に利用できる情報システム、あるいは一連の技術を指します。
「アイデンティティ管理システム」に関連して、以下の用語が使用されます: [ 24 ]
アイデンティティ管理(別名:アイデンティティおよびアクセス管理(IAM))は、アプリケーション、データ、システム、クラウドプラットフォームなどのリソースへのユーザーアクセスを認証および認可するアイデンティティセキュリティフレームワークです。適切な人物が適切なツールを適切な理由で利用できるようにすることを目指しています。デジタルエコシステムが進化し続けるにつれて、アイデンティティ管理の世界も進化しています。
「アイデンティティ管理」と「アクセスおよびアイデンティティ管理」(またはAIM)は、アイデンティティ管理という名称の下で互換的に使用される用語ですが、アイデンティティ管理自体は、ITセキュリティ[ 25 ]、情報プライバシー[ 26 ] [ 27 ]、プライバシーリスク[ 28 ]、ユーザビリティおよびeインクルージョン研究[ 29 ] [ 30 ]の傘下にあります。