SuperTokensは、アプリの認証とセッション管理を提供するサービスです。マネージドクラウドを利用する方法と、自社のインフラにCoreをセルフホストする方法を選べます。メールアドレスとパスワード、ソーシャルログイン、マジックリンク、SMSやメールのワンタイムパスワードなどをアプリへ組み込めます。
クラウド運用を任せたい場合と、データの配置や基盤運用を自社で担いたい場合の両方が候補になります。ただし、セルフホストはソフトウェア利用料だけでなく、データベース、更新、監視、障害対応まで含めて判断する必要があります。
SuperTokensは、Frontend SDKと構築済みUIを使って、ユーザー登録とログインの流れをアプリへ組み込みます。認証方式には、メールアドレスとパスワード、ソーシャルまたは独自プロバイダー、マジックリンク、SMSやメールのワンタイムパスワードがあります。
用意されたUIを使えば認証画面を組み立てやすくなりますが、自社の要件に合うかは実際の画面で確認しましょう。新規登録、通常ログイン、認証手段を失った場合の復旧まで一続きで試すことが大切です。
MFAは、複数の要素を使って本人確認を強める多要素認証です。SuperTokensではMFAのレシピまたは追加機能を使い、追加の確認段階を構成できます。利用できる方式、適用条件、復旧手順が自社のセキュリティ方針に合うかを確認する必要があります。
セッション管理では、短期間有効なアクセストークンと、長期間有効なリフレッシュトークンをBackend SDKで扱います。アプリにとっては、ログイン後の状態をどう維持し、いつアクセスを止めるかに関わる部分です。
テストでは、ログイン成功だけでなく、トークンの更新、ログアウト、アカウント停止後のセッションを確認しましょう。認証は利用者が誰かを確かめる仕組みです。一方、認可はその利用者が何をできるかを決めます。アプリの権限管理まで認証と同じものとして扱わず、役割を分けて設計する必要があります。
SuperTokensは、1つのインスタンスに複数のアプリや顧客向けテナントを持てます。テナントごとにユーザープールと認証設定を分離できるため、B2Bの顧客ごとにログイン条件を変える構成を検討できます。
ユーザーと組織は別の概念です。テナント分離があっても、組織、メンバー、役割、組織側の管理者をどこまで表現できるかは、実際のB2B要件で確認しましょう。従業員向けIAMとも対象や運用を混ぜないことが重要です。
企業向けSSOはテナントごとに構成でき、料金は組織数と接続数に左右されます。SSOとSCIMは同じものではありません。SSOはログインを連携し、SCIMはユーザー情報の作成や更新を連携します。今回確認できる情報にはSCIMの明確な条件がないため、必要な場合は個別に確認してください。情報がないことは非対応を意味しません。
テナントの作成と設定はAPIを中心に行います。ダッシュボードとBackend/Core APIでは、ユーザー、テナント、セッションを管理できます。
導入前には、誰がテナントを作成し、誰がユーザーやセッションを操作できるのかを決めましょう。ユーザーの登録、変更、停止、削除と、開いているセッションの扱いを一続きのライフサイクルとして確認します。
B2Cでは個人の登録やログイン体験が中心です。B2Bでは顧客ごとのテナント、ユーザープール、SSO接続の管理が加わります。両方を扱う場合は、同じ管理手順にまとめず、対象と責任者を分けると運用しやすくなります。
マネージドサービスでは、購入したホスティングリージョンによってデータの配置先が決まります。セルフホストでは、利用者がデータの配置場所を決めます。データ保存地域の要件がある場合は、利用可能なリージョンまたは自社インフラの場所を確認します。
セルフホストではCoreを自社環境で運用します。Core 11以降で対応するデータベースはPostgreSQLです。また、一部のセルフホスト機能にはライセンスキーが必要です。オープンソース機能が無料でも、すべての機能が無条件に無料という意味ではありません。
クラウドでは基盤運用を提供側に任せられますが、アプリ統合や認証設定は自社側に残ります。セルフホストでは、これに加えてCoreとデータベースの更新、監視、バックアップ、復旧も自社の責任になります。Attack Protection SuiteとMFAは、顧客認証のセキュリティを追加する機能として扱われます。
セルフホストのオープンソース機能は、規模の制限なく無料とされています。クラウドは5,000 MAU未満が無料で、それ以降は月間アクティブユーザー1人あたり月0.02米ドルです。MFAは別料金です。
| 費用項目 | 内容 |
|---|---|
| mau | Cloudは5,000 MAU未満無料、以降1 MAUあたり月0.02米ドル。 |
| mau_minimum_100_usd | MFA add-onは1 MAUあたり月0.01米ドル、最低月100米ドル。 |
注意
SuperTokensはGLOBAL公式料金を基準としています。市場、通貨、契約周期、追加機能を公開前に再確認してください。
クラウドではMAUとMFA追加料金に加え、企業向けSSOの組織数や接続数も見積もりに影響します。セルフホストではソフトウェアの無料範囲だけでなく、必要なライセンスキー、インフラ、データベース、運用担当者のコストを含めて比較しましょう。
認証UIとSDKを使ってアプリへログインを組み込み、セッションまで一体で管理したい場合に検討しやすい製品です。クラウドとセルフホストから選びたい場合や、B2B向けにテナントごとのユーザーと認証設定を分けたい場合にも候補になります。
一方、MFAや攻撃対策、企業向けSSO、一部のセルフホスト機能は追加条件を確認する必要があります。SCIM、具体的な組織モデル、認可の範囲も自社要件に合わせて確認しましょう。
Q.SuperTokensは何をするサービス?
A.アプリ向けのユーザー認証とセッション管理を提供します。クラウドまたはセルフホストを選べます。
Q.どんなログイン方式を使える?
A.メールアドレスとパスワード、ソーシャルまたは独自プロバイダー、マジックリンク、SMSやメールのワンタイムパスワードが案内されています。
Q.B2Bでも使える?
A.1つのインスタンスに複数テナントを持ち、ユーザープールと認証設定を分離できます。具体的な組織や役割の要件は別途確認が必要です。
Q.セルフホストは無料?
A.オープンソース機能は規模制限なく無料です。ただし、一部機能にはライセンスキーが必要で、インフラや運用の費用も自社で負担します。
Q.クラウドはいくら?
A.GLOBAL向けでは5,000 MAU未満が無料で、それ以降は1 MAUあたり月0.02米ドルです。MFAなどの追加料金は別に確認してください。
SuperTokensは、認証画面、複数のログイン方式、MFA、セッション、テナント管理をアプリへ組み込める認証基盤です。クラウドとセルフホストを選べる点が大きな判断材料になります。
選定時は、実際のログインとセッションを試し、B2Bの分離単位を確認しましょう。そのうえで、リージョン、運用責任、MAU、追加機能、セルフホストのインフラ費を含む総コストを比べることが重要です。
確認日: 2026-08-07(記載の各公式ページで確認。価格などは変わることがあります)
SuperTokens