相手の特徴
業務委託メンバーは会社のシステムアカウントを持たないケースが多く、社内SSO(シングルサインオン)は使えない。まず「相手がブラウザだけで認証を完結できるか」を確認し、専用アプリのインストールが必要な方式は避けるのが原則だ。
また、複数の業務委託メンバーが同時にレビューする場合、共有パスワードが関係者外に流出するリスクが高まる。個人単位でアクセス制御できるメール認証なら、誰がいつ閲覧したかをログで追跡できるため、守秘義務の担保に役立つ。
- 相手がログインなしで開ける状態か確認する
- PCとスマホで最低1回ずつ表示を確認する
- 内部情報・個人情報・不要な外部送信が残っていないか見る
- レビュー期限と修正時の差し替え方を決めておく
URLのみ
公開する内容が完成した採用LP(求職者向けの情報のみ)など、情報漏洩しても実害が生じないケースに限りURL共有のみで十分だ。ただしこの場合でも、Googleにインデックスされないようnoindexタグまたはrobots.txtで検索除外を確認しておくこと。
期間が終わったあとにURLを放置すると、検索エンジンのキャッシュや共有履歴から誰でもアクセスできる状態が続く。「公開終了後は即削除」というルールをプロジェクト開始時点で業務委託メンバーと合意しておくと、後処理の抜け漏れを防げる。
- 誰でも見てよい: URL共有のみでもよいが、検索除外は確認する
- 特定の相手だけ: パスワードまたはメール認証を使う
- 会社内だけ: 会社ドメイン認証を検討する
- 短期レビュー: 期限を設定して古いURLを残さない
パスワード
パスワード認証は設定が最もシンプルで、業務委託メンバーがSlackやメールで受け取ったパスワードをブラウザに入力するだけで閲覧できる。特定の個人に絞る必要がなく、チーム数名に同じパスワードを使わせる場合に向いている。
欠点は「誰が見たか」を把握できない点と、パスワードが転送・コピーされても気づけない点だ。機密度が中程度(デザインカンプや機能仕様)のHTMLを共有する際は、パスワードを定期的に変更し、プロジェクト終了後は即座に無効化するフローを組み込む必要がある。
- 誰でも見てよい: URL共有のみでもよいが、検索除外は確認する
- 特定の相手だけ: パスワードまたはメール認証を使う
- 会社内だけ: 会社ドメイン認証を検討する
- 短期レビュー: 期限を設定して古いURLを残さない
メール
メール認証は、閲覧者が自分のメールアドレスを入力すると確認コードが届き、それを入力してアクセスする方式だ。業務委託メンバーが使うアドレスをあらかじめ許可リストに登録しておけば、意図しない第三者のアクセスをブロックできる。
閲覧ログにはアクセスしたメールアドレスとタイムスタンプが残るため、「いつ・誰が確認したか」を後から証跡として提出できる。業務委託契約に守秘義務条項がある案件では、このログが問題発生時の確認手段になる。
- 誰でも見てよい: URL共有のみでもよいが、検索除外は確認する
- 特定の相手だけ: パスワードまたはメール認証を使う
- 会社内だけ: 会社ドメイン認証を検討する
- 短期レビュー: 期限を設定して古いURLを残さない
ドメインの比較
ドメイン認証は「@example.co.jp のメールアドレスを持つ人だけ閲覧可能」という設定だ。業務委託メンバーが発注元の会社ドメインのアドレスを持っている場合は有効だが、個人ドメインや Gmail を使うフリーランスには機能しない。
4方式を機密度軸で整理すると、URLのみ<パスワード<メール認証<ドメイン制限の順に制御が厳格になる。業務委託メンバーへの共有では、内容の機密度に応じてパスワードかメール認証を基本とし、発注元社内向けのみドメイン制限を使うという切り分けが実務的に合理的だ。
- 誰でも見てよい: URL共有のみでもよいが、検索除外は確認する
- 特定の相手だけ: パスワードまたはメール認証を使う
- 会社内だけ: 会社ドメイン認証を検討する
- 短期レビュー: 期限を設定して古いURLを残さない
よくある質問
業務委託メンバーが海外在住の場合、メール認証のコードが届くまで時間がかかることはありますか?
メール認証コードの到達はほぼリアルタイムですが、スパムフォルダに振り分けられるケースがあります。初回共有時に「迷惑メールフォルダも確認してください」と一言添えるだけで問題の大半を防げます。
複数の業務委託メンバーに同一のパスワードを使い回すリスクはどの程度ですか?
パスワードが1人でも外部に漏らした場合、全員のアクセス権を止めるには再設定と再通知が必要になります。メンバーが3人以上いるならメール認証で個人単位に制御する方が、事後対応のコストを大幅に減らせます。
業務委託契約終了後にアクセスを止めるにはどうすればよいですか?
メール認証の場合は許可リストから該当アドレスを削除し、パスワードの場合はパスワードを変更するか公開を停止します。契約終了日に合わせてカレンダーにリマインダーを設定しておくと失念を防げます。