SCIM は「System for Cross-domain Identity Management」の略で、アカウント情報(作成・更新・停止)をシステム間で同期するための標準規格です。
IETF が RFC 7643(スキーマ)と RFC 7644(プロトコル)として 2015 年に標準化し、現行は SCIM 2.0。REST API と JSON で /Users や /Groups を操作する、シンプルな作りです。
SSO との役割分担(ここが本質)
SSO(SAML / OpenID Connect)が「入るとき」の仕組みなのに対し、SCIM は「アカウントを揃える」仕組みです。
ここには実務上の重要な違いがあります。SSO だけ導入した場合、退職者は「ログインできなくなる」だけで、各 SaaS 側のアカウントは残ったままです。残ったアカウントはライセンス課金が続き、棚卸しでは「この人誰?」となり、監査指摘の定番になります。SCIM で停止(デプロビジョニング)まで自動化して、はじめて入口と出口が揃います。
何が自動化されるか
- 入社 … IdP に登録すると、連携先の各 SaaS にアカウントが自動作成される
- 異動 … 部署・役職の属性変更が自動で反映され、グループ(権限)も付け替わる
- 退職 … IdP で無効化すると、各 SaaS のアカウントも自動で停止される
3つのうち、事故防止の効果が一番大きいのは退職時の停止です。手作業の停止漏れは「元従業員が退職後もデータにアクセスできた」という重大インシデントに直結します。
押さえておきたい注意点
- 「SCIM対応」と書かれていても範囲は SaaS ごとに差があります。作成だけ対応でグループ同期は非対応、といった製品も普通にある
- SCIM 連携が上位プラン限定の SaaS が多い(SSO と同様)
- 兼務・業務委託・共有アカウントのような例外は自動化に乗りにくく、手作業が残る前提で例外リストを管理する
近い用語との違い
- SSO / SAML / OpenID Connect … ログイン(入るとき)の仕組み
- SCIM … アカウントの増減を揃える仕組み。認証はしない
SSO 側の設計は SSOとは?仕組み・メリット・運用とセキュリティの注意点 で扱っています。