WorkOS AuthKitは、法人向けSaaSなどに顧客のログインとユーザー管理を組み込むためのマネージドサービスです。メールアドレスとパスワード、ソーシャルログイン、Magic Auth、MFAに加え、法人顧客ごとのSSOにも対応します。
特徴は、単にログイン画面を用意するだけでなく、顧客企業をOrganizationという単位で分け、ユーザー、SSO、Directory Syncを関連付けられることです。B2Bサービスで、一般的なログインから企業向けの認証・ユーザー管理までを一つの仕組みで整えたい場合に検討しやすい製品です。
AuthKitには、あらかじめ用意されたHosted UIがあります。自社でログイン画面を一から作らずに導入を進められる方式です。一方、独自の画面や導線が必要なら、公開APIを使ってカスタムのサインインフローを構成できます。
認証方法には、メールアドレスとパスワード、ソーシャルログイン、Magic Auth、MFA、SSOがあります。MFAは、通常のログインに別の確認を加える仕組みです。どの方法を採用するかは、顧客企業の要望だけでなく、アカウント復旧や問い合わせ対応まで含めて決める必要があります。
ログイン後はAuthKitのセッションを利用します。セッションの作成、更新、失効を扱え、ユーザーが利用停止になった際のセッション失効にもつなげられます。退職者や契約終了者のアクセスを止めるには、ユーザー情報の変更だけでなく、すでに発行されたセッションまで無効にできる流れが重要です。
AuthKitはB2B向けの顧客認証を対象としています。ここでいうユーザーは自社の従業員ではなく、SaaSを利用する顧客企業の担当者です。社内システムに入る従業員を管理するworkforce向けID基盤とは、対象が異なります。
Organizationは、顧客企業ごとの境界として使います。ユーザーをOrganizationへ所属させ、その企業向けのSSOやDirectory Syncを関連付けます。たとえば、複数の法人へ同じSaaSを提供する場合でも、認証設定や所属関係を企業単位で扱えます。
ユーザー、Organization、セッション、SSO、DirectoryはAPIやSDKから管理できます。運用担当者はDashboardやAdmin Portalから、ユーザーとOrganizationへの所属を管理できます。アプリ側の顧客・契約データとAuthKit側のOrganizationをどう対応させるかは、導入前に決めておきたい設計です。
法人顧客向け機能では、SSOとDirectory Syncを分けて考えることが大切です。
SSOは、顧客企業が使うID基盤を通じてログインできるようにする仕組みです。AuthKitでは、Organization単位でSAMLまたはOIDCのEnterprise SSO connectionを設定できます。アプリとの連携やAuthKitのセッションではOAuth/OIDCを利用します。
Directory Syncは、顧客企業のディレクトリとユーザー情報を同期するための仕組みです。SSOが「どう本人確認するか」を担うのに対し、Directory Syncは「誰が所属しているか」というライフサイクル管理に関係します。どちらか一方だけで両方の課題が解決するわけではありません。
Admin Portalを使うと、顧客企業のIT担当者がドメイン確認、SSO、Directory Syncをセルフサービスで設定できます。自社の運用チームがすべての顧客設定を代行するのではなく、顧客側へ設定を委ねる運用を組み立てられます。その際は、誰が設定担当者になるか、誤設定時に誰が復旧するかも決めておく必要があります。
認証は「誰がログインしているか」を確認する仕組みです。認可は、ログインした人が「どのデータを見られるか」「どの操作を実行できるか」を判断する仕組みです。
AuthKitでOrganizationやユーザーを管理しても、アプリ固有の権限設計まで同じものとして扱うべきではありません。たとえば、同じ顧客企業の中でも管理者と一般利用者で操作範囲を変えるなら、そのルールと判定方法を別途整理します。Organizationの境界、ログイン状態、業務上の役割を分けて設計すると、認証後のアクセス制御を考えやすくなります。
AuthKitはWorkOSが運用するマネージドサービスです。ソフトウェア一式を自社環境へ設置するself-hosted型ではありません。認証基盤そのものの運用を任せられる一方、Organization設計、APIの認証情報、権限ルール、ユーザー停止の業務フローなどは導入企業が管理します。
データの取り扱いについては、WorkOSのDPAに、契約者の個人データを米国で保存またはアクセスすることや、EEAなどから米国への越境移転が記載されています。データ保管地域や越境移転に条件がある組織は、契約・法務要件と照らして確認が必要です。
AuthKit本体は最大100万ユーザーまで無料と案内されています。ただし、法人向け機能を使うときは、ユーザー数だけでなくSSO connection、Directory Sync connection、カスタムドメインを別々に見積もる必要があります。SSOとDirectory Syncは目的も課金単位も異なるため、必要な顧客企業数と接続数を分けて数えます。
| 費用項目 | 内容 |
|---|---|
| users | AuthKitは最大100万usersまで無料と案内される。 |
| Enterprise SSO接続 | SSO connectionは1〜15件の階層で1件あたり月125米ドルと案内される。 |
| SCIM同期 | Directory Syncは1 connectionあたり月125米ドルと案内される。 |
| custom_domain | AuthKit、Admin Portal、email senderのcustom domainは月99米ドルと案内される。 |
注意
料金情報は2026年8月7日に確認したGLOBAL向け公式料金を基準にしています。市場、通貨、契約周期、add-onの条件は、契約前に最新情報を再確認してください。
WorkOS AuthKitは、法人顧客を持つSaaSで、通常のログインとEnterprise SSOを同じユーザー管理の仕組みにまとめたい場合に向いています。顧客企業ごとのOrganization管理やDirectory Syncが必要な場合、顧客のIT担当者へ設定を委ねたい場合も候補になります。
一方、一般消費者だけを対象にしたB2Cアプリや、社内従業員向けのID管理が中心なら、製品の対象と自社要件が合うかを慎重に確認します。self-hostedが必須の場合も前提が合いません。無料のユーザー枠だけで判断せず、必要な接続数と運用方法、データの取り扱いを合わせて評価することが重要です。
Q.WorkOS AuthKitは無料で使える?
A.AuthKitは最大100万ユーザーまで無料と案内されています。ただし、SSO、Directory Sync、カスタムドメインには接続・追加機能単位の料金があります。
Q.SSOとDirectory Syncは同じ機能?
A.違います。SSOは顧客企業のID基盤を使ってログインする仕組みです。Directory Syncは、顧客企業のディレクトリとユーザー情報を同期する仕組みです。
Q.顧客企業ごとに認証設定を分けられる?
A.はい。Organizationを顧客企業の境界として使い、ユーザー、SSO、Directory Syncを関連付けられます。
Q.自社サーバーで運用できる?
A.AuthKitはWorkOSが運用するマネージドサービスです。自社環境に一式を設置するself-hosted型とは提供形態が異なります。
WorkOS AuthKitは、法人向けSaaSへ認証とユーザー管理を組み込むためのマネージドサービスです。複数のログイン方法、Hosted UI、Organization単位のSSOとDirectory Sync、顧客企業向けAdmin Portalを利用できます。
選定時は、B2B顧客認証という対象を確認し、認証と認可を分けて設計します。そのうえで、SSOとDirectory Syncの接続数、データの取り扱い、顧客側へ委ねる設定と自社が担う運用を整理すると、自社に合うか判断しやすくなります。
確認日: 2026-08-07(記載の各公式ページで確認。価格などは変わることがあります)
WorkOS AuthKit