パスワード同期とは、通常パスワードマネージャーなどのソフトウェアによってサポートされるプロセスであり、ユーザーが複数のITシステム間で単一のパスワードを維持するものです。[ 1 ]
すべてのシステムが互換性のあるパスワード基準(例えば、パスワードの最小および最大長、サポートされる文字など)を適用していると仮定すると、ユーザーはいつでも新しいパスワードを選択し、それを複数のリンクされたシステムで使用できます。
異なるシステム間でパスワード保存に関する規格に互換性がない場合、ユーザーは複数のパスワードを選択する必要があるかもしれません(ただし、システムの数よりは少ない数)。これは、例えば、あるシステムのパスワードの最大長が別のシステムの最小長よりも短い場合や、あるシステムでは句読点の使用が必須であるのに、別のシステムでは禁止されている場合などに起こり得ます。
パスワード同期は特定のID管理システムの機能であり、通常はクライアントソフトウェアの展開やアクティブなユーザー登録が不要なため、エンタープライズシングルサインオン(SSO)よりも実装が容易であると考えられています。 [ 1 ]
パスワード同期により、IT ユーザーはパスワードを思い出しやすくなり、企業ネットワークなど複数のシステムへのアクセスを管理しやすくなります。[ 1 ] 覚えるパスワードが 1 つまたは多くても数個だけになるため、ユーザーはパスワードを忘れたり書き留めたりする可能性が低くなり、結果として ITヘルプデスクへの問い合わせが減り、同僚、侵入者、泥棒が不正アクセスする機会も減少します。適切なセキュリティ意識の向上、自動化されたポリシーの適用、トレーニング活動を通じて、ユーザーは覚えるパスワードが少なくなるため、より強力なパスワードを選択するように促されたり、強制されたりします。
単一の同期パスワードが漏洩した場合(例えば、推測されたり、漏洩したり、システムのいずれかから暗号解読によって特定されたり、安全でない通信経路で傍受されたり、ユーザーがソーシャルエンジニアリングによって既知の値にリセットさせられたりした場合)、そのパスワードを共有するすべてのシステムが不正アクセスに対して脆弱になります。ほとんどのシングルサインオンおよびパスワード保管庫ソリューションでは、プライマリパスワードまたはマスターパスワード(つまり、他のシステムで使用される個々の固有パスワードへのアクセスを解除するために使用されるパスワード)が漏洩すると、関連するすべてのシステムも危険にさらされるため、2つのアプローチは似ています。
使用するソフトウェアによっては、パスワードの同期は、同期対象システムのいずれかでパスワードが変更された場合(ユーザーまたは管理者によって開始された場合)、および/またはユーザーがソフトウェアを介して(おそらくWebインターフェースを介して)一元的に変更を開始した場合にトリガーされる可能性があります。
パスワード同期システムの中には、ハッシュアルゴリズムが同じシステム間でパスワードハッシュをコピーするものもあります。しかし、一般的にはそうではなく、平文パスワードへのアクセスが必要となります。
同期されたパスワードを生成する2つのプロセスが、ソフトウェアベンダーである日立IDシステムズが提供する以下のアニメーションで示されています 。1
{{cite journal}}:ジャーナルを引用するには|journal=(ヘルプ)