SSO導入前にドメイン検証が重要な理由
B2B SaaSでSSOを提供する際、ドメイン検証は単なる設定作業ではなく、テナントの所有権確認とアカウント乗っ取り防止に欠かせないセキュリティ手段です。
B2B SaaSが企業顧客にSSOを提供するには、まず「この会社がそのドメインを本当に所有しているか」を確認する必要があります。ドメイン検証は管理者メールを受け取るだけの手続きより信頼性が高く、誤ったテナントにSSOポリシーが適用される事故を減らします。
ドメイン検証が防ぐリスク
企業顧客は通常、company.com のような業務用ドメインでユーザーを識別します。もし攻撃者が似た会社名でテナントを作成し、同じドメインを主張できるなら、招待、自動登録、SSOルーティングの過程でアカウントが別組織に結び付く可能性があります。
ドメイン検証では、DNS TXTレコードのようにドメイン管理者だけが設定できる証拠を求めます。これによりSaaS事業者は、テナントとドメインの所有関係を監査可能な形で記録できます。
SSOルーティングの基準点
SSOログインでは、ユーザーのメールドメインを基準に、どのIdP設定を使うかを判断することがよくあります。ドメイン検証がなければ、@example.com のユーザーをどのテナントへ送るべきか確信できません。
検証済みドメインは、SAML Entity ID、OIDC Client、許可されたリダイレクトURL、自動プロビジョニング方針を結び付ける基準になります。複数の顧客が同じSaaSを利用するマルチテナント環境では、この基準の明確さが運用ミスを防ぎます。
運用チェックリスト
検証手順
- テナントごとに一意のTXTトークンを発行します。
- DNSの照会結果とトークンを比較します。
- 検証成功時刻、申請者、ドメインを監査ログに残します。
検証後の管理
ドメインの所有者は時間とともに変わることがあります。重要顧客については定期的に再検証し、ドメイン変更依頼には管理者承認と監査ログを組み合わせると安全です。SSO設定の削除やテナント停止時には、関連ドメインもすぐに無効化します。
AxiPassは、テナントごとのドメイン検証、SSOアプリ連携、監査ログを一つの流れで管理できるよう支援します。今すぐ 無料で始める。
