用語集 最終更新 2026.08.21

SCIM

SCIM は「System for Cross-domain Identity Management」の略で、アカウント情報(作成・更新・停止)をシステム間で同期するための標準規格です。 IETF が RFC 7643(スキーマ)と RFC 7644(プロトコル)として 2015 年に標準化し、現行は SCIM 2.0。REST API と JSON で /Users/Groups を操作する、シンプルな作りです。

SSO との役割分担(ここが本質)

SSOSAML / OpenID Connect)が「入るとき」の仕組みなのに対し、SCIM は「アカウントを揃える」仕組みです。

ここには実務上の重要な違いがあります。SSO だけ導入した場合、退職者は「ログインできなくなる」だけで、各 SaaS 側のアカウントは残ったままです。残ったアカウントはライセンス課金が続き、棚卸しでは「この人誰?」となり、監査指摘の定番になります。SCIM で停止(デプロビジョニング)まで自動化して、はじめて入口と出口が揃います。

何が自動化されるか

  • 入社IdP に登録すると、連携先の各 SaaS にアカウントが自動作成される
  • 異動 … 部署・役職の属性変更が自動で反映され、グループ(権限)も付け替わる
  • 退職IdP で無効化すると、各 SaaS のアカウントも自動で停止される

3つのうち、事故防止の効果が一番大きいのは退職時の停止です。手作業の停止漏れは「元従業員が退職後もデータにアクセスできた」という重大インシデントに直結します。

押さえておきたい注意点

  • 「SCIM対応」と書かれていても範囲は SaaS ごとに差があります。作成だけ対応でグループ同期は非対応、といった製品も普通にある
  • SCIM 連携が上位プラン限定の SaaS が多い(SSO と同様)
  • 兼務・業務委託・共有アカウントのような例外は自動化に乗りにくく、手作業が残る前提で例外リストを管理する

近い用語との違い

  • SSO / SAML / OpenID Connect … ログイン(入るとき)の仕組み
  • SCIM … アカウントの増減を揃える仕組み。認証はしない

SSO 側の設計は SSOとは?仕組み・メリット・運用とセキュリティの注意点 で扱っています。