jisalab SaaS

SaaSのシングルサインオン(SSO)をいつ入れるか:上げる線は席数ではなく「取りこぼしの条件」で決める(2026)

「SSOに上げる線の決め方」という見出しのアイキャッチ。サブタイトルは「席数ではなく、手作業で取りこぼしが起きる条件で決める」。先に(SSOはログイン、SCIMはアカウント管理)、手順①(取りこぼしの条件で線を引く)、手順②(プラン条件はSSOとSCIMで別々に調べる)、手順③(切り替え当日に誰が締め出されるか)の4点が横に並び、「先に」だけが青緑で強調されている。脚注は「線の引き方と手順の並べ方は jisalab編集部の整理(2026年9月24日)」。 SaaS
この記事の結論(先に3行)
  • SSOに上げるかどうかは、席数ではなく手作業で取りこぼしが起きているかで決めます。人数で決めると期限が決まりません。この線引きはjisalab編集部の設計です。
  • 手順は3つ。①取りこぼしの条件で線を引く ②SSOとSCIMのプラン条件を公式ページで別々に調べる ③切り替え当日に誰が締め出されるかを書き出す。
  • SSO(ログインの入口)とSCIM(アカウントの作成・停止)は別の機能で、使えるプランの条件もそれぞれ別のページに書かれています。Notionのヘルプは SAML SSO を「この機能は、ビジネスプランまたはエンタープライズプランのユーザーのみが利用できます。」、SCIM を「この機能は、エンタープライズプランのユーザーのみが利用できます。」と書き分けています。

SaaSが10本20本と増え、入退社のたびに各サービスの管理画面を開いている中小〜中堅企業の情シス・バックオフィス担当の方に向けて、シングルサインオン(SSO: 1つのIDで複数のサービスにログインする仕組み)に踏み切る線の引き方をまとめました。台帳を手で回す段取りは入退社でSaaSアカウントを取りこぼさない手順にあります。本記事はその次の段、仕組みで回すかどうかを決める判断です。

最終更新: 2026年9月24日/Slack・Notion・Figma の公式ヘルプは同日に原文を確認。「(編集部)」はjisalab編集部の判断です。かぎ括弧「」でくくった文は各社の公式ページからの引用です。プランの条件は変わるため、実行前に各社の公式ページでご確認ください。

先に分ける:SSO(ログイン)とSCIM(アカウント)は別の機能です

SSOは誰がログインできるかを束ねる仕組み、SCIMはアカウントを作る・止める仕組みです。SSOを入れれば退職者のアカウントが自動で消える、とは限りません。

SSOを検討するときにいちばん取り違えやすいのが、この2つです。SSOはログインの入口、SCIM(System for Cross-domain Identity Management: IDプロバイダ側の名簿をサービス側へ流す仕組み)はアカウントそのものの作成・停止を担当します。

SSOとSCIMの役割分担を左右に並べた図解。副題は「入口を束ねることと、アカウントを作る・止めることは別の作業」。左は青緑の枠で「SSO = 入口」と題し、「誰がログインできるかを ID プロバイダ側にまとめる」「サービス側のアカウントが残る場合がある」の2つの白いカードが縦に並ぶ。右は灰色の枠で「SCIM = 名簿」と題し、「アカウントの作成・停止を ID プロバイダ側から流す」「作成・停止の対象や範囲はサービスごとに違う」の2つの白いカードが縦に並ぶ。左右は両向きの矢印でつながれている。枠の下に「別の機能なので、使えるプランの条件はそれぞれ別のページに書かれている(Slack・Notion・Figma の3本で確認)」の2行があり、その下の青緑の帯に「退職者の止め忘れは、どちらがどこまで動くかで決まる」と書かれている。最下部に jisalab編集部が各社の公式ヘルプをもとに作図した旨の脚注がある。
SSOとSCIMの役割分担。jisalab編集部が各社の公式ヘルプをもとに作図(2026年9月24日)。

同じサービスの中でも、入口の寄せ方によって差が出ます。Slackのヘルプは Google Workspace SSO の2つの方式を表で比べていて、「ユーザーの自動解除」の欄に印が付くのは Google SAML の側だけです。OAuth 2.0 を使う「Google 認証」の側には、事前プロビジョニングもカスタム SCIM プロフィールフィールドも印がありません。

同じページには、SAML ベースの SSO を使う Google Workspace 管理者はユーザープロビジョニングを管理できるとしたうえで、「ワークスペースを退会したりオーガナイゼーションを退職したりした人のアカウントは、自動的に解除されます。」と書かれた節もあります。入口の寄せ方によっては、停止までIDプロバイダ側で回る場合があるということです。だからこそ、どちらがどこまで動くのかをサービスごとに見ます。

パスワード管理SaaSとも役割が違います。パスワード管理は共有のIDとパスワードを安全に配るための道具で、SSOのように各サービスのログイン自体をIDプロバイダへ寄せるものではありません。少人数で先に手を付けるなら共有パスワードをExcelやチャットで回すのをやめる手順のほうが早く、SSOはその後段に来ます。

手順① 上げる線を、席数ではなく取りこぼしの条件で引く

必須の条件に当てはまり、かつ下の2つのどちらかも当てはまったら、プランの条件を調べる段に入ります(編集部)。席数を基準にすると、いつ上げるかが決まりません。

何人からSSO、という線は引けません。5人でも10本のSaaSを使っていて退職者の停止が当日に終わっていないなら手数は限界で、50人でも3本なら台帳で足ります。手数を生むのは人数ではなく、1人あたりに開く管理画面の数と、止め忘れが表に出るまでの時間だからです。そこで、線を次の条件に置き換えます。

  • 必須の条件/入口が散っている:1人の入退社で開く管理画面が5つ以上あり、順番を間違えるとアクセスが残る。
  • 加えて、どちらか/止め忘れが実際に起きた:直近6か月で、退職・異動した人のアカウントが1件でも当日中に止まらなかった。
  • 加えて、どちらか/突き合わせが追いつかない:台帳と各サービスの実際の在籍者を最後に突き合わせた日付が、1か月以上前になっている。

どれも自社の台帳とカレンダーだけで判定できます。判定が社内で完結するので、調べ始める日をその場で決められます。必須の条件が立たないなら、当たっているのは台帳運用の緩みだけなので、仕組みを買うより台帳の運用を直すほうが先に効きます。管理画面の数そのものを減らす方向なら、用途の重なりはプロジェクト管理SaaS比較:Notion vs ClickUp vs Asanaで確認できます。

手順② SSOとSCIMのプラン条件を、公式ページで別々に調べる

同じサービスでもSSOとSCIMは条件が別に書かれています。Notionは1段ずれ、SlackとFigmaは同じ段ですが、操作の一部は上のプランです。
3サービスのSSO・SCIMの条件(各社の公式ヘルプを2026年9月24日に確認)
サービス SSO(SAML)が使えるプラン SCIMが使えるプラン 有効にしたときの既存のログイン
Slack 「ビジネスプラスプランとEnterprise プランで利用できます。」。加えて「フリープランとプロプランで利用可能」(Salesforce OrG を Slack と連携している場合) SAMLと同じ記載。ただしマルチチャンネルゲストの作成・無効化は「エンタープライズ向けプランでのみご利用いただけます。」 全員に必須・ゲストを除く全員に必須・任意から選ぶ。「SSO が有効にされた時点ですでにサインインしていたメンバーは全員サインインしたままの状態となります。」
Notion 「この機能は、ビジネスプランまたはエンタープライズプランのユーザーのみが利用できます。」 「この機能は、エンタープライズプランのユーザーのみが利用できます。」 設定直後は「他のログイン方法に加えて、SAML SSOでログインできる」。「SAML SSOのみ」に変えると全員がログアウトされ、「SAML SSOは、検証済みドメインを使用するメンバーに対してのみ強制されます。」
Figma SAML SSOの案内ページは “Available on the Organization and Enterprise plans” SCIMの案内ページも同じ表記。ただしシート種別をSCIMで設定する機能は “Available on the Enterprise plan” 設定時に必須か任意かを選ぶ。Google SSOにする場合は “There is no way to make this optional or enable this for only some users.”

出典は Slack・Notion・Figma 各社のSAML SSOとSCIMの案内ページ、および Figma のシート種別のページ(いずれも末尾の出典欄)。表の列の立て方は編集部です。

読み方は1か所です。SSOの列とSCIMの列が同じか、ずれているかを見ます。Notionはずれていて、SSOだけならビジネスプランで足りますが、アカウントの作成・停止を流すにはエンタープライズプランに上げる必要があります。SlackとFigmaはずれていません。ただしどちらも、SCIMでできる操作の一部はさらに上のプランに置かれています(Slackはマルチチャンネルゲストの作成・無効化、Figmaはシート種別の設定)。

Notionにはもう一段あります。SSOの強制は検証済みドメインのメンバーに限られますが、メールドメインに関係なくワークスペースへのアクセスにSAML SSOを必須にする「ワークスペースレベルのSAML認証」が別にあり、そちらは「この機能は、エンタープライズプランをご利用のユーザーのみが利用可能です。」とされています。

SSOは上位プランだけ、という一般化も成り立ちません。Slackの Google Workspace SSO の案内ページは「有料プランでご利用いただけます」とし、Google 認証の設定手順を「プロプランとビジネスプラスプラン」の欄に置いています。「エンタープライズ向けプラン」の欄にあるのは手順ではなく、「Google Auth は Enterprise オーガナイゼーションでは利用できません。」という一文です。サービス名とプラン名は、付いている条件ごとセットで確認してください。

料金は席数・契約形態・支払い周期で変わるため、金額は書いていません。差額は各社の料金ページで、いま使っている席数のまま試算してください。

手順③ 切り替え当日に誰が締め出されるかを、先に書き出す

締め出されやすいのはゲストと、会社ドメイン以外のアドレスで登録している人です。IdPが落ちたときの逃げ道も、有効化の前に確認します。
  • ゲストの扱い:Notionは「ワークスペースのメンバーのみが、SAML SSOを使用してログインできます。」とし、ゲストは別の方法を使う必要があるとしています。Figmaも、ゲストは組織のSAML SSO設定にかかわらず Google SSO かメールアドレスとパスワードでログインできると説明します。Slackはゲストを除く全員にだけSSOを必須にする選択肢を案内しています。なお表のとおり、SlackでSCIMからマルチチャンネルゲストを作成・無効化できるのはエンタープライズ向けプランのみです。
  • 管理者の逃げ道:Slackは Google Workspace SSO の案内ページで「ワークスペースのオーナーと OrG オーナーは、ログイン時にログインページ下部のリンクを使って SSO 認証をスキップし、メールアドレスとパスワードだけでサインインすることができます。」としています(SAMLの案内ページにも短い同趣旨の記載)。Notionは「IdPまたはSAMLの失敗が発生した場合」にバイパスできる人が決まっていて、組織レベルの設定なら組織オーナー、ワークスペースレベルならワークスペースオーナーのみです。どちらのレベルで管理しているかを確認してください。
  • 登録アドレスのずれ:Figmaは、既存のファイルやフォルダへのアクセスを保つには会社のメールアドレスで登録されたアカウントが必要だとし、SAML SSOを設定する前に全員のアドレスを確認するよう勧めています。ドメインが未検証だと、新しい端末やブラウザで初回に6桁の確認コードを求められるとも書いています。
  • 切り替えの猶予:Slackは、設定後にメンバーへ通知メールが届き「メンバーは、リンクの有効期間である 72 時間以内にアカウントをバインドさせる必要があります。」とします。既にサインイン中の人はそのままです。
  • 戻し方:SlackはSSOを無効にできるとし、「SSO が OFF になっているときには、メンバーはメールアドレスと Slack のパスワードを利用してサインインします。」「メンバーは SSO の削除後、サインインするためにパスワードを設定する必要があります。」と説明します。別ページでは「設定を削除すると、IDP を使用して Slack にサインインしているすべてのメンバーがログアウトされます。」とあります。ただし無効化のページの利用条件には「プロ、ビジネスプラスの各プランで利用可能」とあり、エンタープライズ向けプランは挙げられていません。

費用面でもう1つ。Slackのヘルプは、「有料の Slack プランを利用している場合、SCIM により追加が承認されたメンバーとゲストは、初回のサインイン時点でアクティブユーザーとみなされ、料金が発生します。」としています。自動で作る仕組みは、自動で席を増やす仕組みでもあります。IDプロバイダ側のグループの中身を、切り替え前に必ず見てください。

多要素認証や管理者権限、外部共有、ログといった設定そのものの固め方はSaaSのセキュリティ設定を固める手順にまとめています。差額を社内で通す段取りはSaaS導入の社内決裁を通す手順が使えます。

次に取る行動

今週やること
  • 手順①の必須の条件(管理画面が5つ以上)が立つかを先に見て、立つなら止め忘れ・突き合わせのどちらかも当たるかを数える
  • 使っているSaaSのうち上位3〜4本について、SSOとSCIMの案内ページを別々に開き、プラン名を公式の表記のまま書き写す
  • 手順②の表の形(サービス/SSOのプラン/SCIMのプラン/既存ログインの扱い)で、自社版を1枚作る
  • 手順③の5項目(ゲスト・管理者の逃げ道・登録アドレス・切り替えの猶予・戻し方)を、サービスごとに埋める
  • 契約の更新日をカレンダーに入れ、差額の試算を公式の料金ページでいまの席数のまま出す

よくある質問

SSOを入れれば、退職者のアカウントは自動で消えますか。
消えるとは限りません。SSOはログインの仕組みで、アカウントの作成・停止を自動で流すのはSCIMです。ただし入口の寄せ方によっては停止まで回る場合があり、SlackのGoogle Workspace SSOの案内ページは、SAML ベースの SSO を使う場合について「ワークスペースを退会したりオーガナイゼーションを退職したりした人のアカウントは、自動的に解除されます。」としています。一方でSCIMにも範囲があります。Notionのヘルプは、SCIMでワークスペースからユーザーを削除すると「ユーザーは、アクティブなセッションすべてからログアウトされます。」としたうえで、「ユーザーアカウント自体は、SCIMを通して削除できません。アカウントの削除は手動で行ってください。」と書いています。どこまでが自動かはサービスごとに違います。
無料プランや下位プランでもSSOは使えますか。
サービスと条件によります。SlackのSAML SSOは「ビジネスプラスプランとEnterprise プランで利用できます。」ですが、それとは別に「フリープランとプロプランで利用可能」となる道も示されていて、条件はSalesforce OrGをSlackと連携している場合です。逆に、上のプランなら何でも使えるわけでもありません。Slackの Google Workspace SSO の案内ページは、OAuth 2.0 を使う方式について「Google Auth は Enterprise オーガナイゼーションでは利用できません。」と打ち消しています。プラン名だけでなく、付いている条件と打ち消しまで読んでください。
SSOを有効にしたあと、元のログイン方法に戻せますか。
Slackについては無効にする手順が公開されています。無効にすると「メンバーはメールアドレスと Slack のパスワードを利用してサインインします。」とされ、「メンバーは SSO の削除後、サインインするためにパスワードを設定する必要があります。」と説明されています。あわせて、無効化を行うワークスペースのオーナー向けに「Slack アカウントでパスワードを作成したことがない場合は、シングルサインオンを無効にする前にパスワードを設定する必要があります。」という注もあります。Notionは、ログイン方法を「SAML SSOのみ」に変更するとユーザーがログアウトされ再ログインが必要になるとしています。戻す操作の詳細や、他のサービスでの挙動は、確認した範囲の公式ページでは一律には特定できませんでした。

出典
  • Slack ヘルプセンター「Slack の SAML シングルサインオンを設定する」|slack.com
  • Slack ヘルプセンター「SCIM プロビジョニングによるメンバー管理」|slack.com
  • Slack ヘルプセンター「Google Workspace シングルサインオン」|slack.com
  • Slack ヘルプセンター「シングルサインオン設定の管理」|slack.com
  • Slack ヘルプセンター「シングルサインオンを無効にする」|slack.com
  • Notion ヘルプセンター「NotionでのSAML SSO設定」(日本語版・英語版)|notion.com
  • Notion ヘルプセンター「NotionでのSCIMによるユーザーとグループのプロビジョニング」(日本語版・英語版)|notion.com
  • Figma Learn ヘルプセンター「Guide to SAML SSO」|help.figma.com
  • Figma Learn ヘルプセンター「Set up automatic provisioning via SCIM」|help.figma.com
  • Figma Learn ヘルプセンター「Manage seats via SCIM」|help.figma.com
確認日: 2026年9月24日。各ページは同日に原文(生HTML)を取得し、引用の逐語一致を機械確認しています(Notionは日英を突き合わせ)。実操作による検証は行っていないため検証済印は付けていません(管理者権限が要る画面のためスクリーンショットも不掲載)。3手順の並べ方、手順①の条件の立て方、表の列の立て方は編集部の設計です。料金・差額は席数と契約形態で変わるため記載していません。個別の判断は社内の担当部署や専門家にご相談ください。

タイトルとURLをコピーしました