ドキュサインのセキュリティ設定|アクセスコード・二要素認証・SSOの使い分けと手順
電子契約に切り替えたとき、最初につまずきやすいのが「相手が本人だとどう確かめるのか」「メールを転送されたらどうなるのか」という不安です。ドキュサイン(DocuSign)には、受信者側の本人確認を強める機能と、自社アカウントへのログインを守る機能の二種類があり、この二つを分けて考えると設定の見通しが一気によくなります。この記事では、どの契約にどの認証を付けるか、どの順番で設定していくかを、ひとり社長や少人数のバックオフィスの目線で整理します。
この記事の結論
- ドキュサインのセキュリティ設定は「受信者の本人確認(アクセスコード・SMS認証など)」と「自社アカウントの保護(二要素認証・SSO)」の二層に分けて考えると整理できます。
- アクセスコードは送信者が設定した数字や文字列を受信者に別経路で伝える方式で、メールの誤送信や転送による閲覧を抑える基本の手段です。
- 二要素認証は全ユーザーに、SSOは人数が増えて入退社管理が負担になってきた段階で検討するのが一般的な進め方です。
ドキュサインのセキュリティは「受信者側」と「自社側」に分けて考える
ドキュサインのセキュリティと検索すると、アクセスコード、SMS認証、二要素認証、SSOといった言葉が同時に出てきて混乱しがちです。整理のコツは、守る対象が「相手(受信者)」なのか「自分たち(アカウント)」なのかで分けることです。
受信者側の設定は、送った契約書を本人以外に開かれないようにするものです。アクセスコード、SMSやスマートフォンへの認証コード送信、電話による認証などがここに入ります。署名依頼ごと、受信者ごとに付け外しできるのが特徴です。
自社側の設定は、ドキュサインにログインして署名依頼を送ったりテンプレートを編集したりできる人を絞るものです。二要素認証(多要素認証)や、IDプロバイダと連携するSSO、ユーザーごとの権限設定が該当します。まずは自社側を固めてから、契約の重要度に応じて受信者側を強める、という順番が進めやすいです。
受信者の本人確認:アクセスコード・SMS・電話認証はどう使い分ける
受信者に追加の本人確認を求める方法は、大きく三つに分かれます。一つ目が、送信者があらかじめ決めた文字列を入力してもらうアクセスコード。二つ目が、受信者の携帯番号にSMSで認証コードを送る方式。三つ目が、音声通話で伝えられたコードを入力する電話認証です。ほかに、より厳格な身元確認を行う仕組みが用意されている場合もありますが、利用できる範囲は契約内容によって異なります。
使い分けの目安はこうです。社内の稟議や取引先との日常的な発注書など、相手の担当者が明確で連絡経路も確立しているなら、アクセスコードで十分なことが多いです。金額が大きい基本契約や、相手の担当者と面識が薄い場合は、携帯番号に紐づくSMSや電話の認証を検討します。
逆に、相手の携帯番号を把握していないのにSMS認証を設定すると、送った側も受け取った側も手が止まります。相手に負担をかける認証ほど、事前の一言連絡が効きます。「本人確認のため、別途お伝えするコードの入力をお願いします」と先にメールしておくだけで、問い合わせはかなり減ります。
なお、これらの機能がどの契約形態で使えるかは提供内容によって異なり、SMSや電話の認証は追加の利用条件が設定されている場合があります。導入前に公式サイトの最新情報を確認してください。
Docusign(ドキュサイン)の料金プラン
Docusign(ドキュサイン)の料金は次のとおりです。改定されることがあるため、申し込み前に公式サイトで最新の内容をご確認ください。
| プラン | 月額 | 1件あたりの送信料 | ユーザー数 | 備考 |
|---|---|---|---|---|
| Personal | 1,333円/月(年間一括 16,000円/年) | 月5通まで | 1ユーザー | 別途税金が発生する場合あり |
| Standard | 3,300円/月・ユーザー(年間一括 39,600円/年) | 年間100通/ユーザー | 最大50ユーザー | 共同編集、ブランド設定 |
| Business Pro | 5,300円/月・ユーザー(年間一括 63,600円/年) | 年間100通/ユーザー | 最大50ユーザー | Webフォーム、支払い回収、一括送信 |
| 拡張プラン | 記載なし | カスタム | 51ユーザー以上 | 組織管理、24時間サポート |
アクセスコードの設定手順と、コードの伝え方
アクセスコードは、署名依頼を作る途中で設定します。流れとしては、ドキュサインにログインして新しい署名依頼を作成し、ファイルをアップロードして受信者のメールアドレスと氏名を入力するところまで進めます。その受信者の行の詳細設定(受信者ごとのオプション)を開くと、本人確認の方法を選ぶ項目があり、そこでアクセスコードを選んで文字列を入力します。あとは通常どおり署名欄を配置して送信します。
ここで大事なのは、コードを同じメール本文に書かないことです。メールが転送されたり、誤送信されたりしたときに意味がなくなってしまいます。電話で伝える、チャットで送る、郵送物に記載するなど、署名依頼とは別の経路を使ってください。相手が複数人いる契約では、受信者ごとに違うコードを設定しておくと、誰が開いたのかがより明確になります。
コードの入力を一定回数間違えると、その受信者はロックされ、送信者側で解除や再送の操作が必要になります。運用としては、コードを控えておく担当者を決め、署名依頼の管理表に「誰にどの経路で伝えたか」を残しておくと、問い合わせが来たときに慌てません。
画面の表記やメニューの位置は更新されることがあります。見当たらないときは、管理画面のヘルプや公式のサポート記事で、現在の名称を確認するのが早道です。
自社アカウントを守る:二要素認証(多要素認証)の設定
ドキュサインのアカウントが乗っ取られると、自社名義で署名依頼を送られてしまう可能性があります。だからこそ、受信者側の設定より先に、ログイン時の二要素認証(二段階認証・多要素認証と呼ばれることもあります)を有効にしておきたいところです。
設定は、個人のアカウント設定からセキュリティ関連の項目を開き、認証アプリやSMSなどの方法を追加する流れが一般的です。組織として運用している場合は、管理者用の設定画面から、アカウント全体に多要素認証を必須にできることがあります。ひとり社長でも、将来の増員を見越して管理者側で必須にしておくと、あとから全員に案内する手間が省けます。
認証方法を選ぶときは、認証アプリを第一候補にすると運用が安定します。SMSは端末の機種変更や番号変更で受け取れなくなることがあるためです。いずれの方法でも、復旧用のコードは印刷するかパスワードマネージャーに保管し、端末とは別の場所に置いてください。
あわせて見直したいのが、ユーザーごとの権限です。テンプレートの編集や送信ができる人、閲覧だけの人を分けておくと、事故の範囲を小さくできます。退職者や業務委託の契約終了時に、アカウントを速やかに無効化する手順も決めておきましょう。
SSO(シングルサインオン)は何人から検討するか
SSOは、自社が使っているIDプロバイダ(会社のアカウント基盤)でドキュサインにログインできるようにする仕組みです。パスワードをサービスごとに管理せずに済み、入退社の際にIDプロバイダ側で止めれば各サービスのアクセスも止まる、という運用上のメリットがあります。
検討の目安は、人数よりも「入退社や異動が定期的に発生するかどうか」です。ひとり社長や数名で、ドキュサインを使うのが固定メンバーだけなら、二要素連認証と権限設定で十分に回ります。一方、部署をまたいで十数名以上が使い始め、他のSaaSでもID管理に手が回らなくなってきたら、SSOの導入を検討するタイミングです。
導入には、IDプロバイダ側とドキュサイン側の双方で設定が必要になり、ドメインの所有確認などの手順を踏むのが一般的です。利用できる条件は契約内容によって異なるため、対応可否と必要な準備は公式サイトや担当窓口で確認してください。情報システム担当がいない会社では、外部の支援先に設定を依頼することも検討に値します。
認証だけで終わらせない:監査証跡と社内ルールで固める
電子契約の信頼性は、認証の強さだけでなく、記録が残っていることで支えられます。ドキュサインでは、いつ誰が開封し、どのIPから署名したかといった経緯が記録として残ります。トラブル時に最初に確認する材料になるので、完了した契約は証明書を含めて保存する運用にしておきましょう。
保存方法については、電子取引のデータをどう保存するかを定めた制度があり、検索できる状態での保存や改ざん防止の措置が求められる場面があります。要件の詳細は更新されることがあるため、国税庁など所管官庁の資料で最新の内容を確認し、判断に迷う部分は税理士に相談してください。
社内ルールとしては、最低限この三つを決めておくと運用が安定します。第一に、どの種類の契約にどの本人確認を付けるかの基準。第二に、アクセスコードの伝達経路と記録の残し方。第三に、アカウントの追加・削除を誰がいつ行うか。紙一枚のルールでも、担当者が増えたときの引き継ぎが楽になります。
契約書の内容そのものや、電子署名の有効性の考え方について不安がある場合は、弁護士や司法書士に確認するのが確実です。保存方法や経理処理の面は税理士、従業員に関わる書類の取り扱いは社会保険労務士など、論点ごとに相談先を分けると話が早く進みます。
よくある質問
ドキュサインのアクセスコードを相手が忘れた場合はどうすればいいですか
送信者側で署名依頼の管理画面から該当の依頼を開き、設定したコードを確認して再度伝えるか、依頼を修正して新しいコードを設定し直す方法が一般的です。入力を何度も間違えてロックされた場合も、送信者側の操作で対応できることが多いので、まずは管理画面を確認してください。操作手順は画面の更新で変わることがあるため、公式のサポート情報もあわせてご覧ください。
二段階認証と二要素認証、多要素認証は何が違いますか
呼び方の違いで、いずれもパスワードに加えて別の要素で本人確認する仕組みを指します。ドキュサインの設定画面では多要素認証やMFAと表記されることがありますが、やることは認証アプリやSMSでのコード確認を追加することです。名称にこだわらず、ログイン時に追加の確認が入る状態になっているかを見てください。
アクセスコードを付ければ本人が署名したと言い切れますか
言い切ることは難しく、アクセスコードはあくまで「正しい相手にしか開けないようにする」措置のひとつです。より厳格さが必要な契約では、SMSや電話による認証、さらに踏み込んだ身元確認の仕組みを組み合わせることが検討されます。どこまでの確認が必要かは契約の性質によって変わるため、重要な契約については弁護士にご確認ください。
ひとり社長でもSSOを入れるべきですか
利用者が自分だけなら、まずは二要素認証と強いパスワードで足ります。SSOは、複数人が使い始めて入退社時のアカウント管理が負担になってきた段階で効果が出る仕組みです。利用できる条件や必要な準備は契約内容によって異なるので、検討する際は公式サイトで最新の情報を確認してください。