Upgrade to Pro — share decks privately, control downloads, hide ads and more …

Azure Entra ID × AWS SSO : SAML直接連携 vs IAM Iden...

Avatar for ysaeki ysaeki
July 05, 2026
110

Azure Entra ID × AWS SSO : SAML直接連携 vs IAM Identity Center

Avatar for ysaeki

ysaeki

July 05, 2026

Transcript

  1. © NTT DOCOMO SOLUTIONS, Inc. 2026 Azure Entra ID ×

    AWS SSO: SAML直接連携 vs IAM Identity Center JAWS-UG 北陸新幹線 #6 上越新幹線直通 in 大宮 LT 2026年7月5日 (日) 14:25〜14:35
  2. © NTT DOCOMO SOLUTIONS, Inc. 2026 1 自己紹介 佐伯 良光

    さえき よしてる 所属 NTTドコモソリューションズ株式会社 技術革新本部 システム技術部 CTセンタ CCoE担当 担当業務 パブリッククラウドに関する 技術的なPJ支援・技術検証 IPA 試験委員 経歴:鉄道の現場からIT系へ 趣味: #サウナ 会社のサウナ部で行きました。大宮にあるリトデポ、友人同士で行くならおすすめです!
  3. © NTT DOCOMO SOLUTIONS, Inc. 2026 2 本日のLTスコープ 話すこと ・Azure

    EntraIDとAWSのSAML連携方法2選 ・その時の気づき点 ・どう選べばよいか、自分なりの基準(≠べスプラ) 話さないこと ・他のSAML連携方法 ・IAM Identity Center等各サービスの詳細 ・サウナの話
  4. © NTT DOCOMO SOLUTIONS, Inc. 2026 3 背景 ・社内PJの支援でSAML連携手順の調査、手順書作成 -

    制約条件でSAML直接連携しか使えず。。。 (運用でAWSのアカウント追加やロール追加、EntraIDのユーザー 追加とか削除でも手順が多い) ・よく名前を聞くIAM Identity Centerを使うと、 どれくらい運用が楽なのか気になり試すことに ↑手順書(一部抜粋)
  5. © NTT DOCOMO SOLUTIONS, Inc. 2026 4 アジェンダ:2方式を「運用負荷」の観点で比較 方式①:SAML 直接連携

    1 方式②:IAM Identity Center 2 ハマりどころ 2選 3 比較・選び方 4 (前提条件にもよるが) IAM Identity Centerの 方が汎用性高そう 結論
  6. © NTT DOCOMO SOLUTIONS, Inc. 2026 5 方式①:SAML 直接連携の構成 王道の

    SAML 2.0 直接連携:Azure Entra ID(IdP) → SAML Response → AWS STS → IAM ロール引受 User A Entra ID エンタープラ イズアプリケーション (IdP) SAML Response (IAMロールと一体) AWS アカウント A:IAM IdP + IAM ロール AWSアカウントが単一で、かつログインユーザーが使うIAMロールが全て単一ならこれでもよいが、アカウントが増えると… User B User C
  7. © NTT DOCOMO SOLUTIONS, Inc. 2026 6 方式①:SAML 直接連携の構成 こうなる。

    User A Entra ID エンタープラ イズアプリケーション A (IdP) AWS アカウント A:IAM IdP + IAM ロール … アカウント B:IAM IdP + IAM ロール … アカウント C:IAM IdP + IAM ロール ポイント:AWS アカウント毎に IdPが必要 SAML Response User B Entra ID エンタープラ イズアプリケーション B (IdP) SAML Response User C Entra ID エンタープラ イズアプリケーション C (IdP) SAML Response また、アカウントが単一でもユーザーやグループで権限を分けたい場合…
  8. © NTT DOCOMO SOLUTIONS, Inc. 2026 7 方式①:SAML 直接連携の構成 こうなる。結局、EntraID上で複数のIdPが必要になってしまう

    User A Entra ID エンタープラ イズアプリケーション A (IdP) AWS アカウント A:IAM IdP + IAM ロール A … アカウント A:IAM IdP + IAM ロール B … アカウント A:IAM IdP + IAM ロール C ポイント:AWS アカウントが単一でもユーザーに付与したいIAMロールが異なる場合、IAMロールごとにIdPが必要 SAML Response User B Entra ID エンタープラ イズアプリケーション B (IdP) SAML Response User C Entra ID エンタープラ イズアプリケーション C (IdP) SAML Response
  9. © NTT DOCOMO SOLUTIONS, Inc. 2026 8 方式①:運用の辛みポイント アカウント数 ×

    IAMロールの種類 で運用負荷が爆発する AWSアカウント追加時:IdP + IAM ロール作成を毎回手作業(右図) ユーザー追加時:Entra ID 側で割り当て後、IAM ロールの Trust 関係 を見直し ユーザー削除時:アカウントごとに IAM ロール紐付けを解除 EntraIDにIdPが増えすぎて、どのIdPに誰がいるのかわからなくなる
  10. © NTT DOCOMO SOLUTIONS, Inc. 2026 9 方式②:IAM Identity Center

    登場 AWS 純正の中央集権型 SSO 基盤 Entra ID と SCIM で繋ぐと、運用が9割ラクになる SAML 連携 外部 IdP(Entra ID 等)との SAML 連携 SCIM SCIM 自動プロビジョニング 許可セット 権限の中央管理 Organizations連携 AWSアカウント情報の連携
  11. © NTT DOCOMO SOLUTIONS, Inc. 2026 10 方式②:構成図(ハブ&スポーク型) AWSアカウント情報はOrganizationsで管理し、IAM Identity

    Center(IdC)へ連携。 EntraIDはログインユーザー/グループを管理しIdCへ連携。 User Entra ID エンター プライズアプリケー ション(IdP) AWS IAM Identity Center(IdC) SAML(認証) SCIM 自動同期 AWS Account A AWS Account B AWS Account C SCIM:ログインユーザー/グループの自動同期 / 許可セット:権限の中央定義 / Organizations:アカウント統合管理 許可セットの 管理 AWS Organizations AWSアカウント 情報の管理 ログインユーザー/ グループの管理
  12. © NTT DOCOMO SOLUTIONS, Inc. 2026 11 方式②:構成図(ハブ&スポーク型) IdCでは連携された情報を自由に組み合わせる、まさに認証&認可のハブ!複数の組み合わせも可能 Entra

    ID User A AWS Account A AWS Account B AWS Account C Entra ID User B Entra ID User C 許可セット A 許可セット B 許可セット C AWS IAM Identity Center(IdC)
  13. © NTT DOCOMO SOLUTIONS, Inc. 2026 12 SCIM 自動同期 Entra

    ID でユーザー作成 → AWS 側に自動出現 EntraID :TestUser01~05追加 Entra ID ユーザー/グループ作成 → AWS 反映までが早い(検証時は約2~3分) AWS IAM IdC:同期タイミングで反映 SCIM 自動同期
  14. © NTT DOCOMO SOLUTIONS, Inc. 2026 13 IdCのメリット ユーザー追加:Entra ID

    で追加するだけ! EntraID :TestUser06~10追加 AWS IAM IdC:同期タイミングで反映 SCIM 自動同期
  15. © NTT DOCOMO SOLUTIONS, Inc. 2026 14 IdCのメリット AWSアカウント:AWS Organizationsに招待するだけ!

    管理アカウントで招待 アカウントが増えてる! あとは情報がそろったIdCで権限セットを組み合わせるだけ 招待された側が招待を受け入れる
  16. © NTT DOCOMO SOLUTIONS, Inc. 2026 15 IdCのメリット あとは情報がそろったIdCで許可セットを組み合わせるだけ! AWSアカウント毎に、

    ・ログインユーザー/グループ ・許可セット を視覚的にわかりやすく割り当てられる!
  17. © NTT DOCOMO SOLUTIONS, Inc. 2026 17 ハマりポイント①:インスタンス選択の罠 「アカウントインスタンス」を作成すると詰む(デフォルトは「組織インスタンス」で、基本は間違えない) 組織

    アカウント AWS アカウント SSO ◦ × 許可セット ◦ × SCIM ◦ × アカウントインスタンスを選ぶと許可セットすら 作れない。必ず「組織で有効にする」を選択 注意
  18. © NTT DOCOMO SOLUTIONS, Inc. 2026 18 ハマりポイント②:SCIM 同期の落とし穴 Entra

    ID テストユーザーの「姓名」が空だと SCIM 同期が失敗する エラー "detail":"name: The attribute name is required" 対策 ユーザー作成時に「姓 (Surname)」「名 (Given name)」を必ず入力 CSV 一括登録時も同様 検証時にSCIMがうまく動作せず、これで1時間溶かしました。。。
  19. © NTT DOCOMO SOLUTIONS, Inc. 2026 19 比較表:2方式の総括 ほとんどの項目で IAM

    Identity Center が優位(構築工数除く) 観点 SAML 直接連携 IAM Identity Center アカウント追加 都度手作業 割当のみ ユーザー追加 都度 Claim 設計 SCIM 自動同期 マルチアカウント 弱 強 初期構築 中 やや高 運用負荷 高 低 管理するAWSアカウントが3~4個と増え始めたらIdentity Center の方がおすすめ(前提あり、次ページ)
  20. © NTT DOCOMO SOLUTIONS, Inc. 2026 20 結局どう選ぶ?フローチャート アカウント数と許可セットの数(IAMロールの数)で機械的に決められそう(感覚) 単一のアカウント以外を管理するなら、Organizations+IdCが現実的な気がする。Sandboxなら直接連携もあり。

    AWS アカウント数は? 1~3個 → どちらでも(好み) IAMロールの数は? 1~3個 → どちらでも(好み) 4個以上 → Identity Center推奨 迷ったら Identity Center 4個以上 → Identity Center 推奨
  21. © NTT DOCOMO SOLUTIONS, Inc. 2026 21 まとめ SAML 直接連携は「少数アカウント/開発環境向け」、IAM

    Identity Center は「実運用向け」 SAML2.0 連携で外部 IdP(Entra IDやOkta 等)が従来通り使える SCIM で「ユーザー管理」が自動化される 許可セット で「権限管理」が中央集権化される Organizations連携 で「AWSアカウント管理」も中央集権化できる
  22. © NTT DOCOMO SOLUTIONS, Inc. 2026 22 ご清聴ありがとうございました 佐伯 良光

    / NTTドコモソリューションズ X (Twitter) : saekiyos Amazon Web Services およびその他のAWS商標は、米国およびその他の国における Amazon.com,Inc. またはその関連会社の商標です。 その他、本資料に記載の会社名、製品名などの固有名詞は、各社の商標または登録商標です。