クラウドサインのセキュリティ設定|アクセスコード・IP制限・SSOの使い分け
電子契約を導入したあと、必ず一度は聞かれるのが「メールのリンクだけで契約できてしまって、本当に大丈夫なの?」という質問です。クラウドサインには、書類ごと・アカウントごと・会社全体という3つの層でリスクを下げる設定が用意されています。この記事では、どの機能をどの順番でオンにすればよいか、判断の基準とあわせて整理します。なお、利用できる機能や条件は契約しているプランによって異なる場合があるため、最終的な可否は公式サイトやサポート窓口でご確認ください。
この記事の結論
- クラウドサインのセキュリティ設定は「書類単位のアクセスコード」「アカウントの二要素認証」「組織のIPアドレス制限・SSO」の3層に分けて考えると整理しやすくなります。
- なりすまし対策を今日から1つだけ始めるなら、重要度の高い契約にアクセスコード(パスワード)を設定し、コードを契約書メールとは別の経路で相手に伝える運用が基本です。
- IPアドレス制限とSSOは管理者が組織全体に効かせる設定で、従業員が増えてアカウント管理が煩雑になってきた段階で検討すると効果が出やすくなります。
クラウドサインのセキュリティは「3つの層」で考える
電子契約のリスクは、ひとことで「セキュリティが不安」とまとめてしまうと対策が決まりません。分解すると、①送った書類が意図しない相手に開かれるリスク、②自社の担当者アカウントが乗っ取られるリスク、③社外の不特定の場所から自社テナントに入られるリスク、の3つに分かれます。
この3つに、それぞれ対応する機能があります。①には書類ごとに設定するアクセスコード(パスワード設定)、②にはログイン時の二要素認証(二段階認証・多要素認証)と認証アプリ、③にはIPアドレス制限とSSO(シングルサインオン)です。どれか1つで全部を守れるわけではなく、層を重ねる発想が前提になります。
迷ったら、①→②→③の順で手を付けるのがおすすめです。①は管理者権限がなくても送信担当者の操作だけで今日から始められ、②は自社メンバー全員に効き、③は組織の情報システム側の整備が必要になるためです。
アクセスコード(パスワード設定)でなりすましを防ぐ
クラウドサインでは、書類を送信するときに受信者ごとのアクセスコードを設定できます。受信者はメールのリンクを開いたあと、このコードを入力しないと書類の内容を閲覧・同意できません。メールが誤送信されたり、受信者のメールボックスが第三者に見られたりした場合の被害を抑える仕組みです。
重要なのは、コードの伝え方です。契約書の送信メールと同じメールで伝えてしまうと、鍵を玄関マットの下に置くのと同じことになります。電話、SMS、チャットツール、対面など、メールとは別の経路で伝えるのが基本です。コードは推測されにくい文字列にし、取引先ごとに使い回さない運用にしておくと安心です。
どの書類に設定するかの判断基準は、金額と情報の機微さです。長期の業務委託契約、秘密保持契約、個人情報を含む書面、金額の大きい取引などは設定する。定型の小さな申込書は運用負荷とのバランスで判断する、といった社内基準を先に決めておくと、担当者ごとのばらつきが減ります。
クラウドサインの料金プラン
クラウドサインの料金は次のとおりです。改定されることがあるため、申し込み前に公式サイトで最新の内容をご確認ください。
| プラン | 月額 | 1件あたりの送信料 | ユーザー数 | 備考 |
|---|---|---|---|---|
| Free | 0円 | 無料(月2件まで) | 1名 | 月の送信2件が上限。書類管理機能に制限 |
| Light | 11,000円(税抜)/12,100円(税込) | 220円(税抜)/242円(税込) | 無制限 | AI契約書管理(インポート時)非対応、キャビネット機能なし |
| Corporate | 28,000円(税抜)/30,800円(税込) | 220円(税抜)/242円(税込) | 無制限 | 専任CSM非対応、一部の内部統制機能に制限 |
| Business / Enterprise | 記載なし(個別) | 記載なし(ボリュームディスカウントあり) | 記載なし | 料金は問い合わせ |
二要素認証・多要素認証と認証アプリ(自社アカウントを守る)
自社の担当者アカウントが乗っ取られると、過去の契約書をまとめて閲覧されたり、自社名義で書類を送られたりする可能性があります。これを防ぐのがログイン時の二要素認証(二段階認証)です。IDとパスワードに加えて、スマートフォンの認証アプリなどが生成する認証コードの入力を求める仕組みが一般的です。
認証アプリを使う方式は、SMSやメールで認証コードを受け取る方式に比べて、端末の乗っ取りや転送の影響を受けにくいとされています。設定する際は、スマートフォンの機種変更や紛失に備えて、復旧手段(バックアップコードや管理者による解除手順)を先に確認し、社内マニュアルに1行でも書き残しておいてください。
あわせて見直したいのが、退職者や異動者のアカウント整理です。二要素認証を入れても、使われていないアカウントが残っていれば穴になります。四半期に一度、ユーザー一覧と権限を棚卸しする日を決めてしまうのが、小さな会社でも続けやすいやり方です。
IPアドレス制限とSSO設定はどんな会社に向くか
IPアドレス制限は、あらかじめ登録したIPアドレスからしかアクセスできないようにする設定です。オフィスや社内VPN経由に限定したい会社、契約書の閲覧場所を物理的に絞りたい会社に向きます。一方で、在宅勤務や出張先からの作業が多い会社では、VPNの整備が前提になり、運用が止まる原因にもなります。導入前に、リモートワークの実態とVPNの有無をセットで確認してください。
SSO(シングルサインオン)は、会社で使っているIDプロバイダのアカウントでログインできるようにする仕組みです。入社・退職時のアカウント追加や停止を1か所で管理でき、パスワードの使い回しも減らせます。すでにグループウェアやIDaaSを全社導入している会社なら、クラウドサインもそこに寄せる価値が高くなります。
判断の順番としては、まず「全社のID基盤があるか」を見ます。あるならSSOを優先し、そのうえで閲覧場所も絞りたいならIPアドレス制限を追加する。ID基盤がまだないなら、先に二要素認証を全員に徹底するほうが費用対効果が高くなりがちです。これらの機能が自社の契約プランで使えるかどうかは、公式サイトの最新情報で確認してください。
設定の手順:いつ・誰が・どこで設定するか
書類単位のアクセスコードは、書類の送信画面で受信者情報を入力するタイミングで設定します。準備するものは、受信者の氏名とメールアドレス、そして別経路で伝えるための連絡先(電話番号やチャットのアカウント)です。送信前にコードを控え、送信直後に伝える流れを1セットにしておくと伝え忘れが減ります。
二要素認証は、各ユーザーが自分の設定画面から、認証アプリを入れたスマートフォンを用意して登録します。組織として全員に適用したい場合は、管理者側の設定やポリシーで求められる場合があるため、管理画面のセキュリティ関連メニューを確認してください。導入日を決め、全員分の登録完了を一覧で確認するところまでを1つのタスクにすると取りこぼしません。
IPアドレス制限とSSOは、管理者が管理画面から設定します。IPアドレス制限では固定IPアドレスの情報、SSOではIDプロバイダ側の設定情報が必要になります。どちらも設定を誤ると自分たちがログインできなくなるおそれがあるため、営業時間内に、別の管理者アカウントでログインできる状態を確保したうえで作業するのが安全です。
機能だけでは守れない部分:社内ルールと記録の残し方
電子契約の事故で多いのは、システムの脆弱性よりも運用のミスです。送信先メールアドレスの打ち間違い、権限のない担当者が締結してしまう、同じ契約を二重に送る、といったものです。送信前に上長が宛先と契約条件を確認する、承認フローを使う、といった手順を決めておくことが、機能設定と同じくらい効きます。
締結後の書類は、社内でどこに保管し、誰が閲覧できるかも決めておきます。電子で受け取った契約書の保存方法については電子帳簿保存法の考え方が関係することがあり、要件の詳細は国税庁など所管官庁の資料を確認してください。取引先が電子契約に対応していない場合の紙運用との併存ルールも、あわせて決めておくと現場が迷いません。
なお、本人性の確認をどこまで求めるか、電子署名の方式をどう選ぶかは、取引の内容や相手方との取り決めによって考え方が変わります。重要な契約や、係争のリスクがある取引については、自社の運用が妥当かどうかを弁護士に、保存方法や税務上の取扱いについては税理士に確認しておくと安心です。
よくある質問
クラウドサインのアクセスコードは、どうやって相手に伝えればいいですか。
契約書の送信メールとは別の経路で伝えるのが基本です。電話やSMS、普段使っているチャットツールなどを使い、取引先ごとに異なるコードを設定しておくと、メールが第三者に見られた場合のリスクを下げやすくなります。
二段階認証と二要素認証、多要素認証は何が違いますか。
厳密には、二段階認証は認証を2回に分ける仕組み、二要素・多要素認証は「知識(パスワード)」「所持(スマートフォン)」など異なる種類の要素を組み合わせる仕組みを指します。実務上は、パスワードに加えて認証アプリの認証コードを求める設定になっていれば、乗っ取り対策としての効果が期待できます。
IPアドレス制限を入れると、在宅勤務では使えなくなりますか。
許可したIPアドレス以外からのアクセスが遮断されるため、社内VPNなどを経由しない自宅回線からは利用できなくなることがあります。リモートワークが多い会社では、VPN整備とセットで検討するか、まず二要素認証やSSOで対策するほうが現実的です。
SSOやIPアドレス制限は、どのプランでも使えますか。
利用できる機能や条件は契約しているプランによって異なる場合があります。最新の提供範囲や料金は公式サイトで確認し、不明点はサポート窓口に問い合わせてください。