Lorna Garey |コンテンツ・ストラテジスト| 2024年9月19日
あなたが見た目で識別できる人の数はどのくらいでしょうか?平均的な顔認識能力を持つ人は、約5,000人を識別できると言われています。しかし、私たちの生活の多くがデジタル空間に移行する中で、頬骨や目の形といった特徴で友人や敵を見分けてきた数千年にわたる人類のスキルだけでは不十分になっています。
そこで登場するのが「デジタルアイデンティティ」という概念です。たとえば、食事を注文しようとする一般の消費者であれば、デジタルアイデンティティ(あるいはデジタルペルソナ)は、名前や住所といった個人情報に、過去の注文履歴といったアクティビティデータ、さらにスマートフォンのIMEI番号を基に生成されたハッシュ値やPC上のキャッシュされたクッキーなどのデバイス識別情報を組み合わせたものになります。このデジタルデータの集合によって、レストランのECエンジンは注文者を認識し、取引が正当であると信頼することができるのです。
人間、組織、アプリケーション、そしてデバイスまでもがデジタルアイデンティティを持っており、それには数百から数千のデータポイントが含まれていることもあります。この信頼がなければ、現代の商取引は成り立ちません。
デジタル・アイデンティティは、エンティティを識別する特性、属性およびアクティビティを構成するデータ・ポイントの集合です。デジタル・アイデンティティは、認可技術とともに、個人、組織、アプリケーションまたはデバイスを、特定の資産またはデータにアクセスする権限と、そのアクセスの正当な保有者として検証します。たとえば、従業員が午前中にログオンすると、エンタープライズ・ネットワークは、従業員に関連付けられたユーザー名とパスワードの組合せ、および従業員に発行されたPCのハードウェア・フットプリントを認識します。これらのデータ ポイントやその他のデータ ポイントは従業員を認証するため、職務を行うために必要なデータおよびアプリケーションへのアクセス権がシステムに付与されます。
認可はアイデンティティ管理とは別であることに注意してください。標準の観点から、OAuthはOpen Authorizationの略で、情報、Webサイトまたはアプリケーションへのアクセスを許可する、業界標準の認可プロトコルです。一方、Open IdentifierのOpenIDは、エンティティが単一の資格証明セットを使用できるようにする分散認証プロトコルです。認可およびアクセス権の付与に重点を置いたOAuthとは異なり、OpenIDの目的は、すべて異なるプラットフォーム間でアイデンティティを確立することです。両者は連携して機能します。
個人にとって、特にSNSやコンシューマー分野では、デジタル・アイデンティティは「オンライン・パルソナ」や「デジタル・フットプリント」といった言葉に近い意味合いを持ちます。オンライン・ペルソナに対する認識はますます高まっていますが、デジタルアイデンティティの概念は、人間に限らず、組織、アプリケーション、ハードウェア にも当てはまります。
組織の場合、たとえば、デジタル・アイデンティティは、B2B契約に関与するパーティを認証します。この認識により、電子署名と信頼できるドキュメント共有の使用が承認され、契約プロセスが自動化され、配送情報、価格設定リストおよび注文システムへのアクセスが可能になります。
アプリケーション間のデジタル・アイデンティティの使用では、システムは機械可読の資格証明を使用して通信し、アプリケーションがサービスやデータにアクセスするときに、多くの場合、人間の介入なしでアイデンティティを検証します。APIを介して通信する小規模で独立したコード・バンドルにソフトウェアを分割する、ますます普及しているマイクロサービス・アーキテクチャは、このタイプのデジタル・アイデンティティを示しています。
ハードウェアによるデジタル・アイデンティティの使用には、エンタープライズPCにインストールされたTrusted Platform Module (TPM)チップが含まれます。このチップには、暗号キーと証明書を格納して、デバイスのデジタル・アイデンティティ(さらに、従業員の拡張によって)を確立できます。スマートフォンの場合、TPMのような機能にはAndroid KnoxとAppleのSecure Enclaveが含まれます。Pacemakers、インスリンポンプ、スマートクレジットカード、およびチップ付き従業員IDもデジタルIDに依存しています。
Internet of Things (IoT)デバイスは、ハードウェア/ソフトウェアの分裂に悩まされ、デジタル・アイデンティティが他のエッジ・デバイスや、データを収集および処理するオンライン・クラウド・プラットフォームと安全に通信する必要があります。
デジタル・アイデンティティとユーザーは、関連性がありますが、異なる概念です。デジタル・アイデンティティとは、個人に関連付けられた電子データを指し、多くの場合、オンライン検証に使用されますが、ユーザーは、デジタル・システムまたはプラットフォームとの対話に使用されるアカウントを所有する個人です。
デジタル・アイデンティティは、ユーザーが正当なアカウント所有者であることを検証します。状況によっては、個人に関連付けられ、個人が誰であるかを検証するために使用されるアイデンティティ管理システムのエントリを参照することもできます。1人のユーザーが、異なるプラットフォームへのアクセスに使用される複数のデジタル・アイデンティティを関連付けることができます。関連するのは、ユーザーが特定のシステムへのアクセスを許可するデジタル・アイデンティティを持っているかどうかです。
「デジタルアイデンティティ」と「アカウント」も、「ユーザー」との関係と同様に多対一の関係にあります。1人の個人が複数のデジタルアイデンティティを持ちうるのに対し、「アカウント」は特定のシステムとの一つの接点を表します。
たとえば、小売企業でアカウントマネージャーとして働く Colleen さんを例に見てみましょう。彼女のデジタルアイデンティティは、ある1つの業務用アプリケーションに限定されたものではありません。パスワードや従業員IDなどの属性情報を含む「認証に必要なデータの集合体」として存在し、それを使って複数の業務システムにログインしています。彼女のアカウントには、在庫確認用のクラウドERP、勤務時間を記録するHRアプリ、自身の顧客情報を管理するCRMなどが含まれます。
Colleenのデジタル・アイデンティティ・ポートフォリオは、複数のクレジット・カード、ライブラリ・カード、少数のロイヤルティ・カードおよびチップ付き従業員IDという形で、彼女固有のデジタル・ペルソナを含むウォレットと考えてください。図書館の本をチェックアウトしようとするとき、関連するデジタル・アイデンティティは、頻繁なバイヤー・カードを持つ食料品店に支払う場合、職場のエントリー・キオスクにスワイプするために従業員IDを取得する場合、またはERPにログインしてその日の販売数を確認する場合に使用するデジタル・ペルソナとは異なります。
図書館員、レジ係、セキュリティ担当者、クラウドプロバイダーはいずれも「Colleen が正当な利用者である」ことを確認しますが、Colleen のすべてのデジタルアイデンティティを知っているわけではありません。
主なポイント
ITの分野において「デジタルアイデンティティ」とは、個人やデバイスがウェブサイト、企業システム、クラウドソフトウェアなどのオンライン領域とやり取りする際に生成されるデータの痕跡を指します。デジタル・アイデンティティにより、個人またはデバイスをデジタル世界で認識および認証できます。
たとえば、ある企業が導入したスマートセキュリティシステムを例に見てみましょう。このセキュリティシステムには、カメラ、モーションセンサー、ドアロックといった接続デバイスが含まれており、これらはクラウドプロバイダーがホストする中央のハブにデータを送信します。システムは、Webサイトまたはモバイル・アプリを介してリモートで制御できます。従業員の中にはいつでも出入りできる人もいれば、業務時間中のみ建物の内外にアクセスできる人もいます。クラウド上のハブにログインして映像や入退室ログといった機密情報にアクセスできるのは、警備スタッフに限られます。
このセキュリティシステムに関連するすべての人、サービス、デバイスには、それぞれのデジタルアイデンティティが割り当てられており、それはユーザー名とパスワード、ハードウェアに組み込まれたデバイスID、MACアドレス、暗号キーなどの要素によって構成されています。各デバイスは定期的にクラウドベースのハブに接続し、別途用意された認証プロセスにより、当該デバイスが正当なものであり、接続とデータ交換が許可されていることが確認されます。
デバイスが認証されると、安全な通信チャネルが確立されます。そのデバイスのデジタルアイデンティティに応じて、機密データを保護するために通信が暗号化されることもあります。デバイスのデジタル・アイデンティティは、データの来歴も確立します。収集されたデータがどのデバイスに由来するものかを証明するためです。これは、金庫やレジなどを監視するカメラのように、データの完全性が極めて重要な用途において特に重要です。
従業員がセキュリティシステムとやり取りする際のデジタルアイデンティティは、業務上の役割によって定義されます。デジタルアイデンティティおよびアクセス認可管理によって、不正な人物やデバイスがネットワークにアクセスし、機器やデータを閲覧・操作することを防止します。
デジタル・アイデンティティは、個人、組織、アプリケーションまたはデバイスをオンラインで一意に識別する情報をコンパイルすることで機能します。たとえば、人の場合、名前、メールアドレス、従業員ID、SNSプロフィール、購買履歴、スマートフォンやPCの識別情報などが含まれます。IoTセンサーのようなデバイスであれば、MACアドレスやチップ固有の識別子、信頼された認証機関によって発行された暗号証明書などがそのアイデンティティを構成します。
信頼性の確保は、堅牢なデジタルアイデンティティ管理によって実現されます。オンラインシステムが正常に機能するためには、その相手が本当に主張どおりの存在(人物・組織・デバイス)であることを確実に確認できる必要があります。
デジタル・アイデンティティは、IDおよびアクセス管理(IAM)においても極めて重要です。IAMとは、リソースへのアクセス権限を制御する技術的および運用上の枠組みであり、デジタルアイデンティティを通じて新しいアカウントを作成・有効化し、アクセスを試みる存在の正当性を検証し、本人のアイデンティティや役割に基づいて適切な権限を与え、必要に応じてアクセスを停止または削除するといった一連の管理を行います。
IAMとデジタルアイデンティティを組み合わせることで、セキュリティを維持しながらも、ユーザーが業務に必要なシステムやデータへ円滑にアクセスできる環境を整えることができます。IAMシステムは、デジタル・アイデンティティに関連付けられた属性に基づいてアクセス制御の決定を行い、組織が実施したポリシーを適用します。一方、シングル・サインオン(SSO)などのIAM機能は、異なるアプリケーション間で複数のログインの必要性を減らすことで、ユーザーのデジタル・アイデンティティ・ウォレットを簡素化します。つまり、誰であるかを示すのがデジタルアイデンティティであり、そのアクセスをどのように制御・管理するかを定めるのがIAMであると言えます。
デジタル・アイデンティティを構成する要素(デジタル識別子とも呼ばれる)は、エンティティが個人、組織、アプリケーションまたはデバイスのいずれであるかによって異なります。人間の場合、デジタルアイデンティティの属性には、生まれ持ったもの(たとえば目の色や出生地)と、本人が作成・登録したもの(たとえばソーシャルメディアアカウントやメールアドレス)の両方が含まれます。
さらに、デジタルアイデンティティには、人、企業、デバイス、場所との関係性に関するデータも含まれます。たとえば、ある財務担当副社長が自らのアイデンティティを、ユーザー名、パスワード、二要素認証アプリで確立している場合、それに加えて、PCやスマートフォンのハードウェアフィンガープリントや、どこから接続しているかという物理的な位置情報などが、会社の銀行口座へのアクセス許可を判断する材料となります。
個人のデジタル・アイデンティティを構成する属性には、次のものがあります。
IoTデバイスやマイクロサービスなどの非人的エンティティの場合、デジタル識別子には次のものが含まれることがあります。
デジタル・アイデンティティは、人、組織、アプリケーション、デバイス間で信頼できるデジタル通信が行われないため、認証と認可の基礎であるため重要です。
そして、私たちの生活やビジネスがクラウドに移行するにつれて、デジタルアイデンティティの重要性はますます高まっています。クラウドは、主にユーザーとアプリケーションがクラウド・リソースとどのように相互作用するかを中心に、デジタル・アイデンティティの膨大なユースケースを提供します。
デジタル・アイデンティティが重要な主な理由は次のとおりです。
コラボレーション。クラウド・プラットフォームは、従業員、顧客、外部パートナー間のコラボレーションを促進しますが、信頼は、エコシステム内のエンティティが自分たちの言うとおりであることを確立するためにデジタル・アイデンティティを必要とします。たとえば、アイデンティティが確立されると、マーケティング・チームはクラウドベースのプロジェクト管理ツールを使用して、複数の外部設計機関とコラボレーションできます。デジタル・アイデンティティは、プロジェクトへのアクセスを制限しながら、各機関に安全なアクセスを提供します。
場所の柔軟性。クラウド・サービスの重要なセールス・ポイントは、どこからでもアクセスできることです。デジタル・アイデンティティは、地理的に分散した場所にもかかわらず、ユーザーとアカウントを管理する方法を提供することで、この柔軟性を実現します。アイデンティティ・プロビジョニングにより、新しい従業員またはデバイスをクラウド・サービスに簡単に追加できます。
複雑さの軽減。デジタル・アイデンティティにより、エンタープライズ環境およびクラウド環境でのアクセス管理が簡素化されます。IAMおよびシングル・サインオン(SSO)を使用すると、ユーザーは、1セットの強力な資格証明を使用して、ジョブに必要なすべてのクラウド・アプリケーションを使用できます。これは、複数のパスワード、オーセンティケータおよびアカウントを操作する必要がないためです。これにより、安全性が高まります。
企業コンプライアンス。多くのデータ・プライバシと主権規制では、堅牢なアクセス制御が義務付けられています。デジタル・アイデンティティは、承認されたユーザーのみが特定のデータ・セットを表示でき、アクセス・ログが正確で完全であることを確認することで、組織のコンプライアンスを支援します。
セキュアなアクセス制御。私たちの多くは、機密データやアプリケーションを含むさまざまなクラウドプラットフォームでほぼ専ら業務を行っていますが、物理的なオフィスのようにチップ付きIDカードで入退室する方法は存在しません。デジタル・アイデンティティにより、プロバイダは、サービスにアクセスしようとする個人およびデバイスを認証できます。たとえば、多くの企業は、財務、在庫、顧客、その他のデータを含むクラウドベースのERPスイートを使用しています。デジタル・アイデンティティは、適切な権限を持つ承認された従業員のみがアクセスできるようにするのに役立ちます。
今日のオンライン時代では、ほぼすべての人がデジタル・アイデンティティを何らかの形で利用しています。ソーシャル・メディア・プラットフォームでアカウントを作成する場合でも、eコマース・サイトから購入する場合でも、仕事のためにクラウド・プラットフォームにログインする場合でも、オンラインの金融サービスやヘルスケア・サービスにアクセスする場合でも、デジタル・アイデンティティは日常生活の不可欠な要素となっています。
デジタル・アイデンティティ・データの主なユーザーには、次のものがあります。
個人や企業は、アクセスを許可するために作成して使用する様々なタイプのデジタル・アイデンティティを認識することが不可欠です。これは、ますますデジタル化が進む中で、プライバシーとセキュリティを維持する唯一の方法です。
一般的なデジタル・アイデンティティのタイプは次のとおりです。
デジタル・アイデンティティとプライバシーは、オンラインで活動する人間のための相互接続された概念です。先ほどお話ししたデジタルIDウォレットには、PII、アカウントやクレジットカードの情報、オンラインでの行動履歴など、価値のある情報が含まれています。プライバシーとは、その情報にアクセスできるユーザーを制御することであり、データ保護技術とベストプラクティスに由来します。
GDPRのような一部の企業や消費者、法律、規制は、個人に、デジタル・アイデンティティを構成するPIIを制御し、第三者がどのように使用するかを定義する法的権利を与えます。オンラインプライバシーを保護するためのベストプラクティスは、ソーシャルメディアプラットフォーム、アプリ、およびデジタルアイデンティティに関連するウェブサイトでプライバシー設定を定期的に確認し、誰があなたの情報を表示できるか、どのようなデータが収集されるかを制御することです。オンラインで共有する情報に注意し、積極的に使用していない限り、アプリやウェブサイト上の位置情報サービスを無効にすることを検討してください。
プライバシーには、デジタル・アイデンティティを保護するセキュリティ技術とプロセスも必要です。
簡単な解答: オンラインに投稿するデータに注意し、強力なパスワードと多要素認証を使用し、ソフトウェアを最新の状態に保ってください。これは、個人と企業の両方に当てはまります。個人は、独自のデジタル・アイデンティティ、信頼できる個人顧客データ、およびコネクテッド・デバイスが何に対応しているかを保護する必要があります。
個人および組織がデジタル・アイデンティティを安全に保つためのベスト・プラクティスは、次のとおりです。
組織の場合:
セキュアなアプリケーションの確保と接続されたデバイスのアイデンティティの保護を担当するITチームの場合、実行すべき主なステップは次のとおりです。
これらのベストプラクティスに従うことで、個人や組織はデジタルID盗難やデータ侵害のリスクを大幅に軽減できます。デジタルアイデンティティの保護は継続的なプロセスです。そのため、テクノロジーや脅威の進化に合わせて、常に警戒を怠らず、戦略を適応させていくことが重要です。
コミュニケーション、商取引、エンターテイメントのためにデジタルプラットフォームやテクノロジーへの依存度が高まるにつれ、デジタルアイデンティティは、私たちの個人生活やビジネスにおいてますます重要な役割を果たしています。そのため、デジタルアイデンティティの分野は急速に進化しています。注目すべき領域は次のとおりです。
企業が独自のデータで大規模言語モデル(LLM)をカスタマイズする際には、デジタル・アイデンティティに注意する必要があります。結局のところ、これらのAIエンティティはデジタル・スペース内に存在し、チャットボットやその他のアプリケーションを介してお客様に代わって世界と対話します。生成AIシステムのデジタル・アイデンティティの管理には、3つの段階があります。
生成AIシステムのデジタル・アイデンティティは人間ではありませんが、静的アプリケーションやデバイスでもありません。今後、AIの導入が進むにつれ、そのオンライン上のアイデンティティが企業の対外的な姿と一致するよう計画的に整えていく必要があります。
Oracleのアイデンティティおよびアクセス管理(IAM)ソリューションでは、リソースにアクセスできるユーザーを制御できます。クラウドとオンプレミスの幅広いアプリケーションにわたり、ユーザーのアクセス権と権限を一元的に管理でき、どのユーザーがどのリソースにどのようにアクセスできるかをきめ細かく制御することが可能です。アクセスはグループやコンパートメント単位で付与されるため、特定のグループに特定のコンパートメント、またはテナンシ自体へのアクセス権を付与するポリシーを作成できます。ポリシー、ユーザーおよびグループの認証情報、パスワード、多要素認証(MFA)などのデジタルアイデンティティ要素を、クラウドネイティブなIDaaS(Identity as a Service)プラットフォームで管理でき、従業員にはフェデレーションログインやソーシャルログインの選択肢も提供可能です。
また、Oracleは、強力な認証、プロファイルとパスワードのセルフサービス管理、使用条件の同意など、アプリケーション開発者がIAM機能を組み込むための支援も行っています。堅牢なAPI、SDK、サンプル・コードにより、開発者は堅牢なIAM機能を簡単に追加できます。
現代のデジタル社会では、私たちのデジタルアイデンティティはオンライン上での「自分自身」を表しています。彼らは私たちがオンラインサービスにアクセスし、簡単に取引を行うことができるようにすることで、私たちの生活をより便利にします。その一方で、アイデンティティの盗難、詐欺、不正使用といったリスクに備えた高いセキュリティ意識も求められます。二要素認証の導入やアカウントの定期的な監視といった対策により、デジタルアイデンティティを安全に守ることが重要です。
最高レベルのセキュリティをお求めですか?現在のクラウドプロバイダーは、「決して信用せず、常に検証する」というアプローチを導入し、データとアプリケーションを保護しています。クラウドがさらに進化している10の分野についてご紹介します。
デジタル・アイデンティティの4つの形式は何ですか。
デジタル・アイデンティティには、主に次の4つの形態があります。人(個人)、組織、アプリケーション、そしてデバイスです。
人間中心の視点では、氏名、メールアドレス、設定、行動履歴など、オンライン上のペルソナを構成する属性やデータに焦点が当てられます。また、個人や組織がどの情報を共有するか、プライバシー設定をどう管理するかといった選択も含まれます。
一方、アプリケーションや接続されたデバイスに関するシステム中心の視点では、それらがどのようにデジタル・アイデンティティを認識・管理するかに注目します。考慮事項には、システムが認可されたユーザーの識別に使用する情報、およびMACアドレスやIMEIなどのネットワークやプラットフォームを認識して操作できるデバイスに関連付けられた一意の識別子が含まれます。オンライン・サービスまたはアプリケーションのデジタル・アイデンティティは、デジタル証明書または埋込みコードで証明できます。
デジタル・アイデンティティを包括的に理解するには、ユーザー中心・システム中心の両面からの視点が必要です。
デジタル・アイデンティティはどのように作成されますか。
個人または会社のデジタル・アイデンティティは、何か月も何年にもわたってデータを蓄積する継続的なプロセスを介して作成されます。消費者にとっては、ソーシャル・メディア・プラットフォームにサインアップしたり、オンラインで購入したり、登録が必要なサービスにアクセスしたりするたびに、デジタル・アイデンティティ「ウォレット」にカードを追加します。閲覧履歴、検索クエリ、および使用するデバイスは、ソーシャル投稿と同様にアイデンティティに追加されます。
デジタルIDが必要なのはなぜですか?
デジタルID (電子IDとも呼ばれる)は、政府、会社によって発行されるか、または個人によって生成される可能性のあるIDの形式です。人は自分の身元をオンラインで証明できます。デジタルIDには多くの利点があります。これにより、誰かが銀行口座などのオンラインサービスに安全にアクセスし、パスワードなどの個人情報が漏洩するリスクなく身元を証明することができます。これは、運転免許証やパスポートなどの従来の身分証明書にアクセスできない人々のための物理的な文書の必要性を排除することができます。