企業ユーザ向けSaaSのユーザ管理時のEntra IDの利用について

中川 晃二 40 評価のポイント
2025-11-12T08:08:47.2166667+00:00

再構築する企業ユーザ向けSaaSの設計をしています。

SaaS運用ユーザとSaaS顧客用のEntra IDを分離したいと考えています。

旧バージョンでは、一つのEntra IDで、両方のユーザを管理しています。

以下の要件があります。

・顧客企業ごとにアクセスできるリソースを分離したい。

・顧客の認証については、顧客ごとに顧客企業が用意するIdPとSSO連携したい。

運用ユーザ用のEntra IDと、顧客ごとにEntra IDを複数立てるということを考えたのですが、これは実現可能でしょうか。また、ベストプラクティスを教えていただけますか。

Azure Cloud Services
Azure Cloud Services

Web およびクラウド アプリケーションのデプロイに使用される、サービスとしての Azure プラットフォーム。


質問作成者が受け入れた回答
Rukmini 43,995 評価のポイント Microsoft 外部スタッフ モデレーター
2025-11-12T09:22:07.1666667+00:00

こんにちは 中川 晃二

確かに、これは優れた SaaS 設計パターンであり、完全に実現可能です。

各クライアントが Microsoft Entra 外部 ID または従来の SAML/OIDC フェデレーションを介して独自の IdP (Azure AD、Okta など) を使用して認証できるようにするマルチテナント SaaS アプリケーションを使用し、社内 (運用) ユーザーには 1 つの Entra テナントを使用します。

推奨される方法:

  • ベンダーテナント:社内ユーザー、管理機能、SaaS アプリの登録を管理します。
  • 顧客テナント:アプリでは、データとアクセスはテナントIDによって概念的に分離されており、各顧客は独自のIdPを使用してログインします。

ベストプラクティス:

  • バックエンドでテナントベースの認証を適用し、トークン(iss、aud、tid)を厳密に検証します。
  • テナント固有の顧客データ(テナントID列、テナントごとのスキーマ、またはテナントごとのDB)。
  • 新規テナントのオンボーディングとオフボーディングのプロセスを自動化します。
  • 顧客テナントに対しては、サービス原則として最小限の権限を持つロールを使用します。

したがって、コンプライアンス上完全な分離が求められる場合にのみ専用の Entra テナントを提供し、外部 ID またはフェデレーションを介して各顧客の IdP を統合し、マルチテナント アプリ登録を含む SaaS プラットフォームには単一の Entra テナントを使用します。

英語から翻訳しているので文法的な間違いがあったらごめんなさい。

さらにご質問がございましたら、お気軽にお問い合わせください。


解決策が役に立った場合は、回答を受け入れ、感謝の印として 👍 で投票してください。

この回答は役に立ちましたか?


0 件の追加の回答

並べ替え方法: 最も役に立つ

お客様の回答

質問作成者は回答に "承認済み"、モデレーターは "推奨" とマークできます。これにより、ユーザーは作成者の問題が回答によって解決したことを把握できます。