慶應義塾、認証基盤をIDaaSに移行 学認サービス追加が30分から5分に

2026年10月6日09:00|ニュース|CaseHUB.News編集部
x
hatebu

 慶應義塾は、オンプレミスの認証サーバ(Shibboleth)を中心とした認証基盤を、クラウド型認証サービス(IDaaS)の「Okta」と「Extic」に移した。移行はテクバンが支援した。10月5日、テクバンが発表した。学術認証フェデレーション「学認」の新たなサービスを追加する作業は、熟練者でも30分以上かかっていたが、初心者でも5分程度に短縮した。今後は、一貫教育校や卒業生まで含めた統合認証基盤への展開を検討する。

 慶應義塾は、オンプレミスの認証サーバ(Shibboleth)を中心に認証基盤を構築・運用してきた。学術認証フェデレーションである「学認」には別系統のShibboleth環境で対応し、ユーザーIDは上流のデータベースからLDAPサーバへ、独自のスクリプトで連携していた。認証とID連携の仕組みは内製で、運用やデータの更新には専門的な技術が必要だった。対応できる人材が限られて運用が属人化し、オンプレミス環境のメンテナンスやアップデートにも多くの工数を要した。更新時のサービス停止も課題だった。

 旧システムの証明書の有効期限が2025年に切れることを契機に、2022年ごろから本格的な検討を始めた。運用負荷の軽減に加え、将来にわたって安定して使える仕組みへの移行を目指し、IDaaSを視野に入れた。

 パートナーの選定では、独自仕様が多くドキュメントも十分でない既存環境を理解したうえで移行できる技術力を重視した。単なるリプレースではなく、ID連携や認証フローの最適化も含むため、状況に応じて伴走できることも条件だった。テクバンは、OktaとExticの豊富な実績に加え、複雑な既存環境を理解しながら提案した点が評価された。テクバンは、1つの製品にとどめず、両製品を段階的に導入し、製品間を連携させる形で、利用者への影響を抑えた移行と学認を含む学内アプリケーション認証の移行を実現した。Exticは、エクスジェン・ネットワークスが提供している、シングルサインオン(SSO)とID管理の機能を一体化した国産のIDaaSだ。

 プロジェクトでは、実績のあるクラウド型への移行で持続性を確保し、誰でも扱える運用へ転換することを重視した。利用者への影響を抑えた移行、学認への対応、繁忙期でも安定して運用できる仕組みにも注力した。IDをOktaに集約するため、既存のデータベースからCSVを生成する仕組みが必要になった。既存のIDアクティベーション(アカウントの有効化)の仕組みを引き継ぐための改修も発生し、独自仕様の影響で、移行時の検証にも多くの試行が必要だった。そこで、データ連携ツールの「DataSpider」でID連携用のCSVの生成を仕組み化し、OktaのAPI仕様に合わせて既存システムを改修した。

 移行により、オンプレミスサーバのバージョンアップが不要になり、認証基盤の管理工数が減った。学認サービスの追加作業は、熟練者で30分以上かかっていたのが、初心者でも5分程度になった。担当者のスキルに依存しにくい運用環境になり、これまで一部の担当者しか対応できなかった作業を、複数人で担えるようになった。多要素認証(MFA)や認証ログの可視化も使えるようになり、パスキーなどを活用したパスワードレス運用も実現した。ヘルプデスクのスタッフは、ログから利用者の状況を把握でき、対応の精度が上がった。

 今後は、大学にとどまらず、小学校から高校までの一貫教育校、さらに卒業生まで含めた統合認証基盤への展開を検討する。そのために、学内のPC環境の認証切り替えや、オンプレミスのActive Directoryの廃止、学内アプリケーションのシングルサインオン化を進める。最終的には、慶應義塾全体を支える認証基盤として完成させることが目標だ。同塾の担当者は「これまで一部の担当者しか対応できなかった作業が、複数人で対応可能になった。パスキーなどを活用したパスワードレス運用も実現し、利便性とセキュリティの両立が進んでいる」と話している。

ニュースリリース