AIサービスにSSOを設定していても、退職や異動に伴うすべての接続停止が自動化されるとは限りません。認証、権限、既存セッション、APIキーを分けて点検します。
AIのアカウントを停止するときは、そのアカウントで接続したストレージ、APIキー、共有資料も確認します。ログインできなくなったことと、業務上の接続がすべて解除されたことは分けて確かめます。
SSOはログインの仕組みで、廃止作業の全部ではない
SSO(シングルサインオン)は、複数のサービスへ共通の認証を使ってアクセスする仕組みです。使える方式や設定はサービスと契約によって変わります。SSOを導入したことだけで、各サービスのアカウントや接続が自動的に削除されるとは限りません。MicrosoftのSSOの説明
| 確認対象 | SSOの設定と別に確かめること |
|---|---|
| 認証元のアカウント | 停止後に新たにログインできないか |
| サービス側の利用者 | 自動作成・廃止の連携があるか、反映したか |
| 既存セッション | ログイン済みの接続がいつ失効するか |
| APIキー・連携用資格情報 | 本人用と共有用の対象、失効・交換の方法 |
| 共有ファイル・作成物 | 所有権の引き継ぎと公開範囲 |
MFAなどの認証強化、SSO、アカウントのライフサイクル管理は役割が異なります。退職時の試験は新しいログインだけで終わらせず、既存の接続や直接ログインの経路も、承認されたテスト用アカウントで確かめます。
利用者と接続先を台帳にする
| 項目 | 残す内容 |
|---|---|
| 利用者 | 本人が識別できるIDと部署 |
| 契約・所有者 | 会社管理か、契約を管理する人 |
| 役割 | 利用者、管理者、請求担当など |
| 接続先 | 読み書きするサービスと情報の範囲 |
| 認証方式 | 利用できる多要素認証・SSO等 |
| 停止・変更 | 実行者、実施日、確認結果 |
共有アカウントは、誰が操作したか、誰が承認したかの確認が難しくなります。製品の条件を確認し、可能な範囲で個人を識別できる管理にします。管理者権限を必要とする仕事を列挙し、一般利用にまで広げないようにします。
退職と異動を分けて点検する
退職時は、ログイン、連携認証、APIキー、共有リンク、所有ファイル、予約処理を確認します。会社が継続して使う資料や処理は、管理者の手順で所有者を引き継ぎます。削除が必要なデータと、業務上保管するデータを独断でまとめて処理しません。
異動時はアカウントが残るため、以前の部署の資料を引き続き読めないかが確認点になります。部署変更後の利用者で実際に検索を試し、結果と引用に旧部署の限定資料が現れないかを見ます。
秘密情報を原稿やプロンプトへ入れない
APIキーを操作手順書や会話へ貼ると、共有先を増やします。秘密情報の保管と参照には、利用環境で承認された管理方法を使い、運用資料には識別名と管理者を残します。漏えいが疑われる場合は、組織の手順に従って失効などを判断します。
定期点検では、未利用のアカウントだけでなく、担当不在の接続、広すぎる管理権限、退職者が作った処理も確認します。部署別の資料管理はAI社内検索の準備と合わせて整理できます。
アカウント台帳と利用中の業務を用意し、AI運用の引継ぎを相談してください。