もう少し詳しく
SAML(Security Assertion Markup Language、通称サムル)とは、あるサービスへのログイン情報を、別の複数のサービスと安全にやり取りするための標準規格のことです。利用者がまず「認証を行うサービス(IdP)」にログインすると、そのログイン情報をもとにした電子的な証明書のようなデータが作られ、これを別の「サービスを提供する側(SP)」に渡すことで、あらためてパスワードを入力しなくてもログイン済みとして扱われる仕組みになっています。
どこで使われるか
主に企業の社内システムで、1度のログインで複数の業務サービスにアクセスできる「シングルサインオン」の実現に使われています。社員が朝一番に社内ポータルへログインするだけで、その後に開く勤怠管理システムやメールサービスなどへ、あらためてログインし直す必要がなくなる仕組みの裏側で、SAMLのような規格が使われていることがあります。
身近な例
会社員が自分のパソコンで一度だけ社内アカウントにログインし、その後は別々のWebサービスを次々に開いても、その都度パスワードを求められない――という体験をしたことがあれば、それはSAMLなどのシングルサインオンの仕組みが背後で働いている可能性があります。
注意点
SAMLはあくまでログイン情報をやり取りするための「規格」であり、実際にこれを実装するネットワーク機器やソフトウェア側にプログラム上の不具合(脆弱性)があると、そこを悪用されるおそれがあります。企業のシステム管理者にとっては、SAML関連の機能を持つ機器やソフトウェアについても、他の製品と同様に修正プログラムの適用状況を定期的に確認することが重要です。
