Eyebrow Text
ガイド
Title
小売業向けカスタマーアイデンティティ バイヤーズガイド
Subtitle
不正コストを削減しながら、買い物客が簡単に購入できるCIAMソリューションの選び方
title
目次
theme
default

はじめに

小売業者は、オンラインおよびハイブリッドショッピングへの消費者の嗜好の変化に迅速に対応し、スムーズかつ安全なオムニチャネル体験の創出を目指すデジタルトランスフォーメーション施策を推進してきました。しかし、摩擦の少ないショッピング体験を提供しながらセキュリティを維持することは、多くの小売業者が、顧客の購買を促進しつつ高額な不正行為を防止するために克服すべき課題です。幸いにも、セキュリティと利便性は相反するものではありません。両立は可能です。

デジタルトレンドがビジネスや社会の在り方を再定義し続ける中、堅牢なカスタマーアイデンティティおよびアクセス管理(CIAM)の重要性はますます高まっています。CIAMは、安全で利便性が高く、パーソナライズされた顧客体験へのゲートウェイとして機能し、超競争環境において組織が成功することを可能にします。単なるID管理ではなく、信頼の提供、顧客ロイヤルティの向上、そして安全な形でのビジネス成長の推進を実現するものです。

本ガイドは、CIAMソリューションの選定および導入に伴う複雑さを組織が乗り越えられるよう支援することを目的としています。CIAMの重要な要素を理解することで、戦略目標やデジタルトランスフォーメーションの目標に沿った適切な意思決定を行うことができます。

stat
54%
body

ログインに関する不満を理由に、アカウントやオンラインサービスの利用を停止した消費者の割合。

– 2024年 Ping Identity コンシューマー調査

最新CIAMの重要な役割

優れたショッピング体験の提供を目指す中で、多くのチームは、コストが増大し対応力が低下したレガシーなIDソリューションや自社開発システムに阻まれています。これらの旧式システムは、あらゆる接点で利便性、セキュリティ、パーソナライズを期待する今日のデジタル消費者の要求に対応できません。

自社開発システムも従来型のIAMも、顧客との複雑なインタラクションではなく、社内従業員の管理を目的として設計されています。そのため、顧客IDを効果的に管理するために必要な拡張性、柔軟性、セキュリティを十分に提供できない場合が多くあります。さらに、分断されたレガシーシステムは重大なセキュリティ脆弱性を生み、運用コストを増大させ、チャネル間で断片化された顧客体験を引き起こす可能性があります。

これに対し、最新のCIAMソリューションは、こうした課題に対処するために専用設計されています。すべてのデジタルチャネルにわたるID管理を統合し、顧客の単一ビューを提供することで、効果的なパーソナライズの基盤を構築します。また、リスクベース認証や不正防止などの高度なセキュリティ対策を統合することで、ユーザー体験を損なうことなく顧客を保護できるようにします。

進むべき道は明確です。競争力とセキュリティを維持するために、小売業者は柔軟性と拡張性を備え、パーソナライズされた体験を提供できるCIAMアプローチを採用する必要があります。CIAMは脅威からの防御を支援するだけでなく、顧客の信頼とロイヤルティの構築および維持においても重要な役割を果たします。

CIAM導入への第一歩

CIAMへの取り組みを開始するには、戦略的アプローチが必要です。まず、自組織の具体的なニーズと課題を把握することから始めます。顧客獲得や維持の向上を目指していますか。不正防止のためにセキュリティ強化が必要ですか。すべてのデジタルチャネルでシームレスなパスワードレス体験を提供することに重点を置いていますか。あるいは、そのすべてでしょうか。

目標が明確になったら、次のステップは適切なCIAMアプローチを選択することです。現在のIDインフラストラクチャを評価し、CIAMソリューションをどのように統合するか、または既存システムを置き換えるかを検討します。セキュリティ機能やパーソナライズ体験の提供能力といった機能面および非機能面の要素に加え、拡張性や導入オプションも考慮することが重要です。

成功するCIAM戦略とは、ID管理の取り組みをより広範なビジネス目標と整合させ、それを実現できるテクノロジーを見極めることにあります。顧客ロイヤルティを高めて維持率や収益成長を促進する場合でも、規制要件へのコンプライアンスを確保する場合でも、CIAMソリューションはこれらの目標を実現するための重要な推進力となるべきです。

オンラインショッピング体験にカスタマーアイデンティティをシームレスに組み込むことで、顧客が買い物を始めた瞬間に良い第一印象を与え、パーソナライズによって再訪を促し、ロイヤルティを獲得し、顧客生涯価値を向上させるという点で、競合他社に対する優位性を確立できます。

基本から始める

最初のステップとして、次のセクションでより詳細な評価基準を適用するベンダーの候補を絞り込むために、いくつかのハイレベルな質問から始めます。まずはこれらの上位レベルの質問を評価してください。

Question
重要である理由
How long has the vendor been in business?
市場での実績は、安定性と成功のトラックレコードを示す指標となります。
Is the vendor a recognized leader within the industry?
第三者からのリーダーシップ評価は、イノベーション、信頼性、強固な顧客基盤を反映していることが多くあります。
Has the vendor demonstrated expertise in solving complex identity problems without large, post-sale surprise costs?
ほとんどのベンダーは基本的なユースケースには対応できますが、大規模プロジェクトで一般的に必要となるカスタマイズにより、コストは指数関数的に増大する可能性があります。
Can the vendor provide customer success stories and testimonials that relate to the problems you're trying to solve?
実際の導入事例は、他の組織におけるソリューションの成果についての洞察を提供します。
Has the vendor applied sufficient rigor in securing customer deployments?
顧客データやミッションクリティカルなインフラストラクチャを攻撃から保護するためには、強固なセキュリティ体制が不可欠です。
Has the vendor delivered performance and resiliency at a sufficient scale?
競争力を維持し、社内およびサードパーティのエコシステム全体で拡張していくためには、スケールでの提供能力が重要です。
Does the solution allow you to easily design A/B tests to optimize the customer journey?
A/Bテストは、ユーザー体験を最適化することでコンバージョン率や維持率を向上させるために不可欠です。
Does the vendor have a track record of innovation to meet evolving industry and customer demands?
継続的な改善により、ソリューションは業界トレンドや進化する要件に先行し続けることができます。
Does the vendor offer robust training, support and an active user community?
強力なサポートおよびトレーニングリソースは、ソリューションの円滑な導入と継続的な活用に不可欠です。
Does the vendor have a strong implementation partner network?
熟練したIAM実務者を見つけることは容易ではありません。導入を成功に導くためのスキルを備えたパートナーの存在は極めて重要です。

もちろん、ベンダーが自社の具体的な目標や要件を満たす能力を評価する必要もあります。そのために、CIAMの機能概要、評価基準、そしてそれぞれが重要である理由の詳細を提供しています。

これらの基準は、一般的なビジネス施策とカスタマーアイデンティティ機能との整合性を維持しつつ、コンプライアンス、導入、運用といった重要な検討事項も加味するよう構成されています。この視点で評価基準を策定することで、自組織の目標に最大のインパクトをもたらす機能を優先できます。

小売業における主要な戦略的取り組み

小売業の成功を念頭に設計されたCIAMソリューションは、組織が最優先のビジネス課題に対応することを支援します。

顧客獲得の向上

新規顧客数およびアカウント登録顧客数を増やし、より効果的なマーケティングとパーソナライズを可能にします。該当する場合は、購入後のアカウント作成を促しつつ、カート放棄を最小限に抑えるスムーズかつ安全なゲスト購入体験を提供します。

顧客ロイヤルティと顧客生涯価値の向上

顧客が繰り返し貴社で購入する可能性を高め、長期的なロイヤルティを育成して収益拡大につなげます。

Eコマース不正の削減

正規の購入者にスムーズで低摩擦な体験を維持しながら、デジタルショッピングチャネル全体で不正行為者による犯罪を阻止します。

規制コンプライアンスの維持

顧客の信頼を育みながら、あらゆる地域のデータプライバシー規制に準拠します。

評価の詳細解説:包括的な評価基準

顧客獲得

本セクションの評価基準は新規顧客の獲得に焦点を当てており、見込み顧客が新規アカウントを作成するか、あるいは途中で不満を感じて離脱し競合他社へ移ってしまうかを左右する重要な要素を取り上げます。

CIAM Capability
評価基準
重要である理由
Social Registration
プロバイダーはソーシャル登録を提供していますか?どのソーシャルネットワーキングサービスが含まれていますか?

ソーシャル登録により、ユーザーはGoogleやFacebookなどのソーシャルネットワーキングサービスに保存されている既存情報を利用して、迅速かつ容易に登録および認証を行うことができます。この機能により、顧客のソーシャルアカウントからデータを活用することで、ユーザーはほとんど、あるいはまったく情報を入力せずに登録を完了できるため、コンバージョン率の向上が期待できます。追加データは後から収集することも可能です(以下のプログレッシブプロファイリングを参照)。

この機能により登録が簡素化され、離脱率を低減できます。

Orchestration
ノーコード/ローコードのドラッグアンドドロップ型ユーザーインターフェースで、登録、認証、認可のジャーニーを容易に作成、可視化、変更できますか?

安全でシームレスなユーザージャーニーを提供するために、CIAMソリューションはノーコード/ローコードのアイデンティティオーケストレーション機能を備えている必要があります。ドラッグアンドドロップのワークフローインターフェースにより、管理者は登録、認証、認可などのステップのワークフローを容易に構築・調整できます。この機能により、チャネルやブランドを横断して高度に最適化されたパーソナライズド体験を提供できます。

この機能によりデジタルアジリティが向上し、コストを削減できます。

Orchestration
ユーザー名を収集する前に、ベンダーは位置情報、IPアドレス、デバイスタイプ、オペレーティングシステム、ブラウザタイプなどのデジタルシグナルをどのように事前特定しますか?

ノーコード/ローコードのアイデンティティオーケストレーションにより、管理者は多様なコンテキストシグナルを活用して、ユーザーログインジャーニーを容易に設定、測定、調整できる認証ワークフローを構築できます。また、すぐに利用可能な認証機能を迅速に取り込み、既存の認証機能を活用し、サイバーセキュリティソリューションと統合することも可能です。

この機能はセキュリティを強化します。

Progressive Profiling
ベンダーはFIDO標準をサポートしていますか?
ユーザーに長大な登録フォームへの入力を求める代わりに、Webサイトやアプリケーション上でのユーザーの操作に応じて情報を収集する手法であるプログレッシブプロファイリングを導入できます。例えば、初回登録時にはユーザーの氏名、メールアドレス、パスワードのみを収集します。その後の適切なタイミングで、会社名や役職を尋ねることができます。この機能により見込み顧客の離脱を低減できます。
Risk-based Authentication
ベンダーはリスクベース認証ポリシーをサポートしていますか?

MFAをどれほど便利にしても、一定の摩擦は発生します。リスクに応じてMFA要件を強化または緩和できるインテリジェントなポリシーにより、必要な場合にのみ摩擦を発生させることができます。

この機能はセキュリティを強化し、顧客体験を向上させます。

Multi-factor Authentication
ベンダーは複数のMFA方式をサポートしていますか?

すべての顧客がセキュリティのメリットを享受できるよう、MFAを容易に利用できる便利な選択肢を提供する必要があります。ベンダーはSMSやメールによるOTP、ソフトトークン、FIDOなどの方式をサポートすべきです。

この機能はセキュリティを強化し、顧客体験を向上させます。

Single Sign-on (SSO)
ベンダーはフェデレーテッドSSO機能を提供していますか?

顧客は、アプリケーションごとに異なる認証情報を覚えることなく、すべてのアプリケーションにアクセスできることを期待しています。フェデレーテッドSSOによる一貫性のある便利なログイン体験を提供することで、その期待に応えましょう。

この機能はセキュリティを強化し、顧客体験を向上させます。

Passwordless Authentication
ベンダーはフェデレーテッドSSO機能を提供していますか?

FIDOにより、顧客は信頼できるデバイスに保存された認証情報を活用できます。これは非常に便利で安全性の高い標準であり、利用が拡大しており、最終的にはパスワードを完全に置き換える可能性があります。

この機能はセキュリティを強化し、顧客体験を向上させます。

Account Recovery
ベンダーはアカウント回復機能と使いやすいパスワードポリシーを提供していますか?

ほとんどの顧客はいつかパスワードを忘れます。パスワードリセットのベストプラクティスと一元化されたパスワードポリシーを活用し、安全かつシンプルなアカウント回復プロセスを提供しましょう。

この機能はセキュリティを強化し、顧客体験を向上させます。

Orchestration
ベンダーは、購入後のアカウント作成を促進する安全なゲスト購入体験を容易に構築できますか?

アカウント作成を強制されることは、カート放棄の主な原因の一つです。購入完了後にワンクリックでのアカウント作成へとシームレスに移行できる安全なゲストチェックアウトは、離脱率と顧客獲得の両方を大幅に改善できます。

この機能により見込み顧客の離脱を低減できます。

Icon
decorative icon
Heading
新規オンラインアカウントの83%増加
Description
大手ホームセンター小売企業は、登録プロセスを合理化・簡素化するためにPingのソリューションを導入してから2年間で、新規オンラインアカウントが83%増加しました。

収益とロイヤルティ

以下の基準は、簡単なサインオン方法、パーソナライズされた体験、直感的なセルフサービスオプションを提供することで、顧客離れを抑え、顧客ロイヤルティを高めるのに役立つCIAMソリューションの機能に関連しています。

CIAM Capability
評価基準
重要性
Orchestration
ノーコード/ローコードのドラッグ&ドロップ式ユーザーインターフェースにより、アクセスジャーニーを容易に作成、可視化、変更できますか?

安全でストレスのないユーザージャーニーを提供するために、CIAMソリューションはノーコード/ローコードのアイデンティティオーケストレーション機能を組織に提供する必要があります。ドラッグ&ドロップのワークフローインターフェースにより、管理者はすべてのアクセスジャーニーのステップに関するワークフローを簡単に構築および調整できます。この機能により、ユーザーはチャネルやブランドを問わず、高度に最適化されパーソナライズされたユーザー体験を得ることができます。

この機能はデジタルアジリティを加速し、コストを削減します。

Access Journey Analytics
ログイン評価を可能にし、離脱に関するインサイトを提供していますか?

カスタマージャーニーを継続的に改善し保護するためには、データドリブンなインサイトが不可欠です。アイデンティティオーケストレーションの一環として、ユーザーログイン分析は、すべてのチャネルおよび事業部門にわたるエンドユーザーの操作やデバイスを分析するための指標やタイマーを提供します。これらのプラットフォームは、使用されているデバイスやブラウザ、ログイン場所、ユーザーベース全体におけるログインプロセスの所要時間などの要素をコンテキストおよび行動分析によって評価し、管理者がカスタマージャーニーを最適化できるよう支援する必要があります。

この機能はセキュリティと顧客体験を強化し、コストを削減します。

Identity Lifecycle Management
リアルタイムの双方向同期機能を提供していますか?

リアルタイムの双方向データ同期により、分断されたアイデンティティサイロを統合し、統合プロファイルを作成できます。また、リスク軽減を促進し、ダウンタイムを防止します。

この機能は顧客体験を強化し、収益を促進します。

Identity Relationship Management
CIAMソリューションは、異なる階層や事業部門(LOB)向けの独自のIAM構成をどのようにサポートしますか?

多くのエンタープライズ組織は、事業構造に合わせて部門や事業部門(LOB)の階層を構築しています。これらの階層は、組織内のユーザーに対する管理権限やアクセス権の委任方法に影響を与えます。階層型、マルチブランド、複雑な組織設計機能により、企業はパスワードポリシーやアクセス権限など、さまざまな対象者に応じた独自のアイデンティティおよびアクセス管理構成を柔軟に設定できます。

この機能はセキュリティと顧客体験を強化し、コストを削減します。

Identity Relationship Management
関係性間のアイデンティティ管理において、きめ細かなレベルでのアイデンティティ関係モデリングを提供していますか?

安全でパーソナライズされたオムニチャネル体験を実現するために、CIAMプロバイダーは、人とそのIoTデバイス間の関係データを集約し、包括的な単一の顧客ビューを構築できるようにする必要があります。これは、共通の顧客データモデルを確立し、幅広いデータソースを接続し、シンプルな同期および照合ロジックを実装し、適切な形式で顧客データへのアクセスを可能にすることで実現されます。

この機能は顧客体験を強化し、収益を促進します。

Single View of Identity
組織全体で単一の顧客ビューを作成するために、アイデンティティデータのサイロを統合するサードパーティシステムとの統合を可能にしていますか?

組織全体での単一の顧客(アイデンティティ)ビューは、セキュリティ、カスタマーサービス、マーケティング施策などを向上させます。CIAMプラットフォームが統合されたアイデンティティビューをサポートするには、他のシステムと統合し、複数の顧客データサイロを統合して、組織全体で単一のアイデンティティビューを作成する機能が必要です。

この機能は顧客体験を強化し、収益を促進します。

MFA/Software Development Kit (SDK)
自社のモバイルアプリにMFAを組み込めますか?

安全なプッシュ通知を使用してモバイルアプリを第2要素に変えることで、顧客のセキュリティを強化します。これは、多くの他のMFA形式よりも利便性と安全性に優れています。

この機能は顧客体験を強化し、収益を促進します。

Personalization
CIAMプラットフォームには柔軟なホスト型UIオプションが含まれていますか?

すべてのユーザーは固有の存在であり、それに応じた対応が必要です。複数のブランドやチャネルを持つ組織は、各ユーザーを認識し、適切にブランド化されたアクセスポイントへと導くパーソナライズされた体験を提供しなければなりません。マルチパーティエコシステムでは、組織はアイデンティティ階層内で異なる事業部門やユーザーグループを個別に管理し、場合によってはパートナーに特定の権限を拡張してエンドカスタマー(B2B2C)をより適切に管理する必要があります。堅牢なCIAMソリューションは、マルチブランドUIテーマ設定を提供し、適切なブランドやチャネルに沿った最適化されたユーザージャーニーを構築できるようにする必要があります。また、より効果的な管理のために、階層型ユーザーティアおよび委任管理もサポートすべきです。

この機能は顧客体験を強化し、収益を促進します。

Impersonation
CIBA(client-initiated backchannel authentication)グラントを含むOAuth 2.0トークン交換をサポートしていますか?

コールセンタースタッフなどの組織担当者は、定義された操作をユーザーに代わって実行するために、場合によってはユーザーになりすます必要があります。安全ななりすまし機能により、ユーザーは指定した期間、別の当事者に自分のアカウントの一時的な制御を付与できます。コンシューマー向けデジタルサービスを第三者に拡張するには、OAuth 2.0トークン交換のサポートが必要です。

この機能はセキュリティと顧客体験を強化します。

Self-service
アカウント回復機能と使いやすいパスワードポリシーを提供していますか?

ほとんどの顧客は、いずれパスワードを忘れてしまいます。パスワードリセットのベストプラクティスと一元化されたパスワードポリシーを活用して、安全で簡単なアカウント回復プロセスを提供することで、顧客体験を向上させ、コールセンターのコストを削減できます。

この機能はセキュリティと顧客体験を強化します。

Privacy
ユーザーが自身の同意およびプライバシー設定を可視化し、管理できるようにしていますか?

顧客に対して、いつ誰とデータを共有するかを管理する権限を与えることで、組織はプライバシー規制(GDPRなど)へのコンプライアンスを達成すると同時に、生涯価値を最大化するために必要な長期的な顧客の信頼とロイヤルティを構築できます。

この機能はセキュリティ、顧客体験、およびコンプライアンスを強化します。

Icon
payment icon
Heading
3,000万ドルの収益増加
Description
マルチブランドのファッション小売企業は、よりスムーズで安全な顧客体験を実現するためにPingのソリューションを導入し、3,000万ドルの収益増加と購入可能性の30%向上を達成しました。

不正防止とセキュリティ

Eコマースにおける不正は取引で終わるかもしれませんが、多くの場合、その始まりはアイデンティティ犯罪です。アカウント乗っ取り(ATO)、新規アカウント不正(NAF)、合成アイデンティティ、ディープフェイク、そして不正行為を助長する悪意のあるボットなどは、最新のセキュリティ機能を備えたアイデンティティシステムであれば、通常は検知・防止が可能です。これらの機能により、不正行為者が「buy」ボタンを見ることすら防ぐことができます。以下の評価基準は、リスク検知、意思決定、緩和機能、さらに顧客体験への影響の観点から、不正防止およびセキュリティソリューションを評価するのに役立ちます。

CIAM Capability
評価基準
重要性
Fraud Detection
ベンダーはオンライン不正検知を提供していますか?
ビジネスのオンライン化が進むにつれて、不正もオンラインへと移行しています。ベンダーがリアルタイムでアイデンティティ不正の脅威を検知し、アカウント乗っ取り、セッションハイジャック、新規アカウント不正、合成アイデンティティ不正、自動化攻撃などの試みを特定できるかを確認してください。自社ビジネスに最も大きな影響を与える脅威の種類を検知できる能力があることを確実にする必要があります。
Fraud Detection – ATO
ソリューションはアカウント乗っ取りを検知できますか?
アカウント乗っ取り(ATO)は、悪意のある第三者がユーザーのデジタルアイデンティティアカウントに不正アクセスすることで発生し、データ侵害、窃盗、その他の不正行為の原因となることが多く、収益損失、ブランド評価の低下、そして多大な対策コストにつながります。
Fraud Detection – NAF
ソリューションは新規アカウント不正を検知できますか?
新規アカウント不正(NAF)は、悪意を持つ第三者が不正な目的で新しいアカウントを作成することで発生します。これらのアカウントは、プロモーションやロイヤルティ特典の悪用、盗難された支払い情報のテスト、不正なクレジット申請などに使用され、収益損失、ブランド評価の低下、そして多大な対策コストにつながります。
Fraud Detection – Malicious Bots
ソリューションは悪意のあるボットやその他の自動化攻撃を検知できますか?
現在、インターネットトラフィックの47%はボットであり、大規模な不正行為に悪用される可能性があります。パスワードスプレー攻撃、ブルートフォース攻撃、スナイピング、大量の不正な新規アカウント作成、カードテストなどを防ぐには、人間と非人間ユーザーを正確に識別できるソリューションが必要です。
Fraud Prevention – Synthetic Identity & Deepfakes
ソリューションは合成および盗難アイデンティティ不正やディープフェイクから保護できますか?
組織は、AIやディープフェイク技術の進歩により悪化している、合成および盗難アイデンティティを悪用した不正事例への対応をますます迫られています。デジタル領域において人間の目や耳では真偽を正確に見分けられなくなった時代において、ユーザーを正確に識別し、これらのアイデンティティ犯罪を阻止できるAI対応ソリューションが必要です。
Fraud Prevention – Composite Risk Scoring
ソリューションは複数のソースやツールから不正およびリスクシグナルを集約し、統合リスクスコアを提供しますか?
一般的な組織では、ユーザーやセッションのリスクを評価するために5~8種類のリスクシグナルやデータソースを活用していますが、これらのツールが相互に連携していないことがほとんどです。これらすべてのコンテキスト情報を単一のリアルタイム意思決定に統合し、自社の独自要件に基づく統合リスクスコアを提供できるソリューションが必要です。これにより、脅威のレベルや種類に応じて適切に対応することが可能になります。
Fraud Prevention – Authentication
ベンダーはリスクベース認証ポリシーをサポートしていますか?
MFAをどれほど利便性の高いものにしても、一定の摩擦は生じます。リアルタイムリスクを考慮するインテリジェントなポリシーにより、リスクに応じて認証要件を強化または緩和し、必要な場合にのみ摩擦を発生させ、安全なユーザーはより長くログイン状態を維持できるようにします。
Fraud Prevention – User Journey
ソリューションはユーザージャーニー全体を監視・保護し、リスクが高い場合にはセッションのあらゆる時点で追加のセキュリティ対策を実行できますか?
多くのアイデンティティソリューションは初回認証時のみを保護対象としています。しかし、このアプローチでは、ユーザージャーニーの残りの過程で収集されるコンテキストがリスク評価に考慮されません。組織には、リスクを継続的に測定する不正防止ソリューションが必要です。これにより、認証後の他のアクティビティを実行しようとするサイバー犯罪者を阻止することが可能になります。複数の機会を通じて不正ユーザーを特定・阻止し、より正確な意思決定に必要な最大限のコンテキストを確保できます。
Fraud Mitigation
ベンダーはリスクのレベルや種類に応じて展開可能な多様な不正緩和手法をサポートしていますか?
多くの不正対策ベンダーは検知で止まっています。必要なのは、不正検知ツールからの脅威シグナルを評価し、リアルタイムで意思決定を行い、不正緩和を開始できるソリューションです。脅威のレベルや種類に応じた多様な緩和手法を備えることが重要です。さまざまな形式のMFAから、公的身分証明書との照合による本人確認、リスクレベルや種類に応じてユーザーを異なるフローに導くワークフローまで、多様な方法で緩和できる柔軟性が求められます。
Authorization
ベンダーはきめ細かな動的認可をサポートしていますか?
きめ細かな認可は「最小権限の原則」を実現します。これは、意図された目的を達成するために不可欠なアクセスのみを付与することを意味します。たとえば、顧客は特定の正当な目的に必要な正確な情報やリソースにのみアクセスが許可されます。さらに、きめ細かなポリシー制御により、認識された脅威にリアルタイムで対応できる意思決定フレームワークを構築できます。
Data Protection
ベンダーはあらゆる状態でデータを暗号化し、その他のデータレイヤーのセキュリティベストプラクティスを実装していますか?
顧客データを常に保護するためには、保存時、メモリ上、転送中のすべての状態で暗号化する必要があります。
API Protection
ベンダーはアプリケーションおよびAPIsへのアクセス制御を提供できますか?
すべてのアプリの背後には、侵害を引き起こすために悪用される可能性のあるAPIsがあります。悪意のある第三者からAPIsを確実に保護できるCIAMソリューションが必要です。
Icon
umbrella icon
Heading
2,000万ドルの収益向上 + 500万ドルの不正削減
Description
大手ファッション小売業者は、Pingの不正防止ソリューションを導入し、パッシブな不正チェックを活用して正規顧客の摩擦を軽減しながら不正行為者を排除することで、2,000万ドルの収益向上と500万ドルの不正削減を実現しました。

規制遵守

CIAMシステムおよびそれが処理するアイデンティティデータは、プライバシー規制や、データレジデンシーやデータ主権要件などのその他のコンプライアンス要因の直接的な影響を受けます。これらは、特にすでにグローバルに事業を展開している、または新たな地域への進出を検討している企業にとって、あらゆるCIAMソリューションを選定する上で重要な考慮事項です。

CIAM Capability
評価基準
重要性
Open Standards
ベンダーは、OAuth2、OpenID Connect、SAML、UMA 2.0、Device FlowおよびOAuth 2.0 Proof-of-Possession、FIDO2、WebAuthN、Client-Initiated Backchannel Authentication(CIBA)を含む、基本および高度なオープン標準の両方をサポートしていますか?

オープン標準とは、システム間で一貫した機能と性能を確保するために開発者が利用する確立された技術規範です。アイデンティティセキュリティは、OAuth2、OpenID Connect、SAMLなどの標準を基盤としています。しかし、先進的なデジタルアイデンティティプロバイダーは、これらの中核標準を超えて高度なプロトコルを統合し、新たなトレンドに対応しています。たとえば、UMA 2.0は、ユーザーが個人データへのアクセスを第三者と安全に共有することを可能にします。その他の高度な標準には、トークンの所持者が正当な所有者であることを保証するOAuth 2.0 Proof-of-Possessionや、ユーザーインターフェースが限定されたクライアントデバイス向けに設計されたOAuth2 Device Flowがあります。

この機能はセキュリティとコンプライアンスを強化します。

Data Sovereignty
ベンダーのソリューションは、どのようにきめ細かなデータ主権を実現していますか?

データ共有やデータ主権などのセキュリティ上の懸念により、多くの大規模組織は完全なクラウドベースのCIAMプラットフォームの導入をためらっています。従来のSaaSベンダーは、複数の顧客(テナント)を単一のインスタンスに統合するマルチテナントアーキテクチャを採用していることが多く、ある組織の行為が他に影響を及ぼすリスクを高めます。これらの懸念に対処するため、理想的なCIAM SaaSプラットフォームは完全なテナント分離を提供し、データとワークロードが完全に分離されていることを保証すべきです。この分離はリスクを低減するだけでなく、クラウドにおける機密性の高いアイデンティティデータの拡張や保存も容易にします。

この機能はセキュリティとコンプライアンスを強化します。

Scale and Performance
ベンダーは極端なスケールとパフォーマンスに対応でき、それを裏付ける成功実績を有していますか?

統合プロファイルがスケールできない場合、停止するリスクがあり、顧客がサインインできなくなったり、自身のデータにアクセスできなくなったりする可能性があります。ベンダーは、数億件の保存済みアイデンティティおよび数十億件の属性をサポートできる必要があり、数十万の同時ユーザーによるピーク使用時でも対応可能でなければなりません。顧客ニーズを満たせることを保証するために、ピーク需要時における高可用性と低レイテンシーを証明するリファレンスも提供できるべきです。

この機能は、パフォーマンスとセキュリティを強化します。

Scale and Performance
ベンダーは、注目度の高いイベント時などの予測可能なピークや、予期しない急増の両方に対応するために、アイデンティティ登録、認証、および認可サービスを桁違いにスケールさせることができますか?

CIAMプラットフォームにおいて、スケール、パフォーマンス、および可用性は極めて重要です。なぜなら、アイデンティティプラットフォームが停止すれば、ビジネスも停止するからです。CIAMプロバイダーは「サービス可用性」と「セッション可用性」の両方をサポートすべきです。サービス可用性は、サーバーが停止してもユーザーがサイトにアクセスできることを保証します。セッション可用性は、サーバーが停止してもセッションを維持し、継続させます。また、CIAMプロバイダーはさまざまなスケールシナリオをサポートすべきです。これには、データベースに保存する必要のあるユーザー、デバイス、モノの数(多くの場合数百万単位)の変動や、同時および並行セッションの頻度や長さの変化が含まれます。

この機能は、顧客体験、パフォーマンス、およびセキュリティを強化します。

Data Residency
ベンダーは柔軟なデータレジデンシーを提供していますか?

データレジデンシーとデータ主権は、ユーザーデータがどこに保存され、場所に関係なくどの法的権限が適用されるかを規定する重要な概念です。データレジデンシーでは通常、ユーザーデータがその国の国境内で収集、保存、および処理されることが求められます。GDPRなどの規制に準拠するため、CIAMプロバイダーは柔軟なデータレジデンシーオプションを提供し、プライバシーに配慮したデータ保存や、複数の法域にまたがるデータセンター間での個人データの部分的レプリケーションを可能にすべきです。これにより、特定地域の法的および規制要件に配慮した方法でユーザーデータを処理できます。

この機能は、セキュリティ、パフォーマンス、およびコンプライアンスを強化します。

Privacy
ベンダーは監査可能な同意記録を収集および保存できますか?

顧客の同意を収集する際には、監査可能な方法でデータを収集する必要があります。CIAMベンダーは、データが収集された日時、収集の証拠(IPアドレスなど)、およびプライバシー監査に必要なその他の情報を保存できる必要があります。

この機能は、コンプライアンスを強化します。

Privacy
ベンダーは、UMA 2.0標準に基づくプライバシーおよび同意フレームワークをサポートしていますか?

GDPRのようなプライバシー規制では、プライバシー、セキュリティ、利用設定を含め、ユーザーが自身の個人データを管理できることが求められます。グローバルおよび地域のコンプライアンスを確保するために、CIAMプラットフォームはPrivacy by Designの原則と、UMA 2.0標準に基づく同意メカニズムを組み込む必要があります。また、規制要件の遵守を支援する他のツールとも統合できるべきです。これらのメカニズムは、ユーザー自身、そのデバイス、およびそのモノに関連するデータを管理および監査できるきめ細かな制御を提供する必要があります。同様に重要なのは、これらのプライバシーおよび制御機能のユーザーインターフェースが直感的で使いやすいことです。

この機能は、コンプライアンスを強化し、顧客の信頼を実現します。

Privacy
ベンダーは、プライバシー規制に対応するためのきめ細かな動的認可をサポートしていますか?

プライバシー規制は多様であり、組織、業界、地域などによって異なる場合があります。CIAMソリューションには、顧客の同意を強制し、すべてのアプリケーションに対して属性単位でデータ共有を統制できる、中央管理型のプライバシーポリシーが含まれている必要があります。

この機能は、コンプライアンスを強化し、顧客の信頼を実現します。

Federation Standards
ベンダーは、OAuth、WS-Federation、WS-Trust、OIDC、SAMLなどのオープン標準に基づくフェデレーションシングルサインオンを提供していますか?

フェデレーションシングルサインオン(SSO)は、パートナーなどのユーザーが、単一のアカウントを使用して複数の組織のWebプロパティやアプリケーションに安全にアクセスできるようにします。この信頼された仕組みは、組織間のフェデレーション関係に基づいており、それぞれのアイデンティティプロバイダー間で認証トークンを受け渡すことでSSOを実現します。フェデレーションSSOは、OAuth、WS-Federation、WS-Trust、OpenID Connect、SAMLなどのオープン標準に依存して、異なる組織間での安全な認証を実現します。

この機能は、コンプライアンスを強化します。

IAM Auditing
ベンダーは、システムセキュリティ、トラブルシューティング、利用状況分析、および規制コンプライアンスのための監査機能を提供していますか?

システム監査および分析機能は、ミッションクリティカルな機能です。CIAMプラットフォームは、システムセキュリティ、トラブルシューティング、利用状況分析、および規制コンプライアンスのための監査を実施できなければなりません。監査ログは、導入環境内で発生するイベントに関する運用情報を収集し、認証メカニズム、システムアクセス、ユーザーおよび管理者のアクティビティ、エラーメッセージ、構成変更などのプロセスおよびセキュリティデータを追跡する必要があります。

この機能は、コンプライアンスを強化します。

KYC, AML, and Open Banking
ベンダーは、PSD2規制、Open Banking仕様、およびKYC/AML要件で義務付けられているアイデンティティ、認証、同意、ならびにきめ細かな認可要件をサポートしていますか?

PSD2(および今後予定されているPSR1/PSD3)、プライバシー、およびオープンバンキング要件は、世界の大半の地域で急速に進化し続けています。組織が規制要件を満たし、オープンバンキングおよびオープンファイナンスへの投資からROIを最大化するためには、包括的なきめ細かな認可機能を備えた最新の顧客IDおよびアクセス管理(CIAM)ソリューションが必要です。

この機能は、コンプライアンスを強化し、収益拡大を加速し、コストを削減します。

FAPI Conformance
ベンダーは、Open ID Foundation Financial Grade API(FAPI)2.0認証に準拠していますか?

オープンバンキングの提供を高度化しようとする金融サービス組織は、アプリケーションが顧客の金融口座やそこに保存されたデータ、プライバシー設定にアクセスできるようにする外部APIが、安全で業界標準に準拠していることを確実にする必要があります。FAPI 2.0仕様は、その基盤を提供します。

この機能は、コンプライアンスを強化し、収益拡大を加速し、コストを削減します。

Strong Customer Authentication
ベンダーは、認証、認可、オープンバンキングにおける強力な顧客認証(SCA)、およびきめ細かな認可(トランザクションフロー)をどのようにサポートしていますか?

オープンバンキングプロバイダーは、顧客データを保護するために必要な適切な摩擦/セキュリティレベルを導入するため、幅広いSCAオプションを顧客に提供する必要があります。高額取引を完了するには、より高い保証レベルの検証が求められる場合もあります。

この機能は、セキュリティ、顧客体験、およびコンプライアンスを強化します。

導入および運用上の考慮事項

導入および運用上の考慮事項は、CIAMプログラムの成否を左右します。マルチテナントクラウド、プライベートクラウド、ソフトウェア導入、またはそれらのハイブリッド構成といった導入オプションの選択は、氷山の一角にすぎません。CIAMソリューションを評価する際には、既存のソリューションから顧客に影響を与えることなくどのように移行できるか、組織のIT管理者や開発者がどれほど容易に管理およびアプリケーション統合を行えるかといった点を評価することが重要です。本セクションの評価基準の一部は非機能要件に関するものですが、本ドキュメント内の他の項目と同様に慎重に検討してください。

CIAM Capability
評価基準
重要性
API-first Model
プロバイダーは、プラットフォーム全体で共通の REST API フレームワークを構築するために、APIファーストの開発モデルを採用していますか?

APIファーストモデルは、開発者中心のソリューション構築手法です。このモデルでは、プロバイダーはまずAPIを作成し、その後にそれを基盤としてプラットフォームを構築します。これにより、外部開発者や組織にとっての複雑さが軽減されます。使いやすさ、拡張性、柔軟性を実現するために、デジタルアイデンティティプロバイダーはこのAPIファースト開発モデルを採用し、プラットフォーム全体で共通の REST API フレームワークを構築して、あらゆるアイデンティティサービスを呼び出すための単一かつ共通の方法を提供すべきです。その結果、ソーシャル、モバイル、クラウド、IoTを含むあらゆる領域にアイデンティティを拡張するための、シンプルで安全な方法が実現します。

この機能は収益拡大を促進します。

Non-standard App Support
ベンダーは、標準ベースではないカスタムアプリケーションに接続できますか?

プラットフォームは標準をサポートする必要がありますが、多くの顧客向けアプリケーションは標準に準拠していない可能性があります。ベンダーはこれらのアプリケーションに接続し、ポートフォリオ内のあらゆるデジタル資産へのシンプルなアクセスを提供できる必要があります。

この機能は俊敏性を高め、コストを削減します。

Partner Ecosystem
プロバイダーは、信頼性の高いコンサルティング、テクノロジー、およびインテグレーションパートナーから成る強力なエコシステムを有していますか?

最も優れたCIAMソリューションは、多様なテクノロジー、ソフトウェア、業界リーダーと円滑に連携し、各組織固有の目標を実現できるものです。そのため、CIAMプロバイダーは、信頼性の高いコンサルティング、テクノロジー、およびインテグレーションパートナーから成る強力なエコシステムを持つ必要があります。このエコシステムには、事前構築済みでテストされ、常に更新される統合機能が含まれ、容易に活用できる状態であることが求められます。

この機能は俊敏性を高め、コストを削減し、収益を拡大します。

Administrator Experience
ベンダーは、ベストプラクティス、サンプルアプリ、すぐに利用可能なUIを提供していますか?

お客様に対して安全でシームレスな体験を提供する必要があります。CIAMベンダーは、包括的なAPIドキュメント、サンプルアプリ、迅速に立ち上げるためのすぐに利用可能な統合キットなど、成功を確実にするためのツールやリソースを提供し、それを容易にすべきです。

この機能は俊敏性を高め、コストを削減し、収益を拡大します。

Administrator Experience
ベンダーは、アプリケーションが REST APIs を使用して顧客プロファイルにアクセスできるようにしていますか?

LDAPのようなレガシープロトコルは、統合プロファイルを作成するためにレガシーディレクトリと通信する上で必要ですが、最新のアプリケーションは顧客データにアクセスする際にAPIを好みます。統合プロファイルはそれらのAPIを提供すべきです。

この機能は俊敏性を高めます。

Deployment Flexibility
ベンダーは複数のデプロイメントオプションをサポートしていますか?

特定のビジネスニーズを満たすために、顧客アイデンティティをどこにデプロイするかを選択できる必要があります。CIAMベンダーは、マルチテナントSaaSソリューションのシンプルさ、シングルテナントのマネージドソリューションの構成可能性、またはオンプレミスソリューションのカスタマイズ性など、さまざまなデプロイメントオプションを提供できるべきです。

この機能は俊敏性を高め、コストを削減し、収益を拡大します。

Deployment Flexibility
ベンダーは、マルチテナントおよびシングルテナントの Identity-as-a-Service(IDaaS)デプロイメントオプションの両方を提供していますか?

多くの組織は、自社に代わって管理されるクラウドでのデプロイメントを優先しています。貴社がその一つである場合、環境に対する必要な制御を確保できるよう、マルチテナントまたはプライベートテナントのIDaaSなど、ニーズに合ったIDaaSデプロイメントオプションを提供するベンダーが必要です。

この機能は俊敏性を高め、コストを削減し、セキュリティを強化します。

Deployment Flexibility
ベンダーは、DevOps向けのコンテナ化およびオーケストレーションをサポートしていますか?

一部の組織は、完全に管理可能な環境(プライベートクラウドや自社管理環境など)でアイデンティティを運用することで、自社のアイデンティティソリューションを完全にコントロールしたいと考えています。これらのいずれかに該当する場合は、ベンダーがその要件をサポートできることを確認してください。

この機能は俊敏性を高め、コストを削減し、セキュリティを強化します。

Deployment Flexibility
ベンダーは、DockerやKubernetesなどのコンテナ化およびオーケストレーション技術を活用した最新のDevOpsデプロイメントアプローチをどのようにサポートしていますか?

DevOpsは、ソフトウェア開発とデプロイメントを継続的なサイクルで実行できるようにし、本番環境への移行時間を短縮することで、新機能をより迅速に展開できるようにします。CIAMプロバイダーは、プッシュボタンによるデプロイメントや継続的デリバリーの自動化およびオーケストレーションなど、DevOpsツールを活用できるDevOpsフレンドリーなアーキテクチャを提供すべきです。また、迅速な自動化のためにDockerをサポートするコンテナイメージを使用するとともに、構成をバイナリから分離するインテリジェントなアーキテクチャを備え、DevOpsアーティファクトのバージョン管理を容易に活用できるようにする必要があります。

この機能は俊敏性を高め、コストを削減し、セキュリティを強化します。

Deployment Flexibility
マルチクラウド、BYOC(Bring Your Own Cloud)、ハイブリッドクラウドを含むあらゆるクラウド環境にソリューションをデプロイできますか?

CIAMプラットフォームは、マルチクラウドやハイブリッドクラウドのデプロイメントを含む柔軟な利用オプションを備えるべきです。マルチクラウド環境は、柔軟性、可用性、拡張性の向上により普及しています。これらの環境により、組織はベンダーロックインを回避し、市場投入までの時間を短縮しながら、複雑さを軽減し、時間とコストを削減できます。ハイブリッド環境には、オンプレミス環境とクラウド環境の両方が含まれます。クラウド環境は大規模なニーズに対応し、オンプレミス環境はより高いセキュリティのために機密データを保管する用途に適しています。

この機能は俊敏性を高め、コストを削減し、セキュリティを強化します。

Migration
ベンダーは、レガシーシステムと共存しながら、最新のCIAMソリューションへの段階的移行を可能にしますか?

ほとんどの組織にとって、レガシーシステムから最新のCIAMソリューションへ移行する際に、全面的な置き換えを行うことは現実的ではありません。ベンダーがレガシーシステムと最新システムの共存を可能にすることで段階的移行をサポートできれば、ダウンタイムやその他のリスクを大幅に最小化できます。

この機能は俊敏性を高め、コストを削減し、セキュリティを強化します。

Icon
decorative icon
Heading
オムニチャネル全体で9,800万のアイデンティティを統合
Description
米国の大手小売企業は、複数のオムニチャネル接点にわたり9,800万を超えるアイデンティティを管理し、7つのデータソースにまたがるデータ管理を統合しています。

ベンダーおよびソリューションの評価

評価基準を定義したら、候補となるベンダーがどのように比較できるかを容易に評価できるよう、それらを整理することをお勧めします。Google SheetやExcelのスプレッドシートを使用できます。まず、各評価基準の行を作成することをお勧めします。次に、評価対象とする各ベンダーの列を追加します。その後、以下のようなポイントベースの評価システムを用いて、各ベンダーが基準をどの程度満たしているかを評価できます。

次のステップ

顧客IDソリューションの選定は重要な意思決定です。最初のステップは、自社の重要な目標と成功指標を特定することです。その上で、本ガイド全体で詳述した顧客ID機能に関する理解を活用し、自社の具体的な要件を満たすベンダーソリューションを優先できるようにしましょう。

title
小売業向けCIAMを支えるPing Identityの仕組みを見る
body
最新の顧客IDソリューションが、ショッパーの利便性を損なうことなく、新規顧客獲得の拡大、ロイヤルティの向上、不正防止、コンプライアンス対応の維持にどのように役立つかをご紹介します。
Supporting text
primary-link
https://hub.pingidentity.com/retail/4086-retail-solution-guide
primary-link-text
ソリューションガイドを入手する
primary-link-title
ソリューションガイドを入手する
use-tertiary-arrow-button-style
secondary-link
secondary-link-text
secondary-link-title
use-tertiary-arrow-button-style-2