「クラウド(SaaS)に移したから、もう社内サーバーは要らない」。そう言い切れる中小企業は、実はそれほど多くありません。メールや会計の一部をクラウドにしても、NAS(共有ファイル)・販売管理・CAD図面・受発注・電子カルテ連携など、社内に残るシステムはたいてい出てきます。
つまり多くの中小企業は、**クラウドと社内資産が混在する「ハイブリッド環境」**で動いています。この記事では、SaaS化を進めつつ、社内に残るシステムへ社外から安全につなぐ考え方を、専門用語ぬきで整理します。
この記事でわかること
- SaaS移行後も社内システムが残る理由
- ハイブリッド環境で安全につなぐ考え方
- クラウドと社内、それぞれで見るポイント
SaaSに移しても、社内システムは残りがち
クラウド化が進んでも、次のような理由で社内システムは残ります。
- クラウド化しにくい業務:特定の業務ソフト、CAD/設計データ、製造・医療など現場の機器連携
- 大容量データ:NASに蓄積した図面・写真・素材などをすべてクラウドへ移すのは負担が大きい
- コスト・移行の手間:既存資産を一度に入れ替えるのは現実的でない
IPA「中小企業のためのクラウドサービス安全利用の手引き」でも、クラウド化する業務に応じた対策と、利用者・事業者の役割分担の確認が促されています。全部をクラウドにできない前提で、社内側へのアクセスをどう安全にするかが、現実的な論点になります。
なお、SaaSへの移行は、更新運用の手間や、場所に縛られない利用という点で有効な選択肢です。ここで言いたいのは「クラウドをやめよう」ではなく、社内に残るシステムがある間は、クラウド側と社内側を分けて管理しよう、ということです。
ハイブリッド環境の落とし穴
クラウドと社内が混在すると、守り方が中途半端になりがちです。
- クラウド側はID管理やログがある一方、社内側は「VPNでつなげば社内全体が見える」ままになっている
- クラウド移行に気を取られ、社内のVPN機器・NASの更新や権限が後回しになる
- 「クラウドにしたから安全」という思い込みで、社内側の対策が薄くなる
クラウドへ移したぶん安心しても、社内に残った資産が手薄だと、そこが侵入・横移動の入口になります。
ハイブリッド環境で見落としやすい「3つの分断」
- IDの分断:SaaSのアカウントは止めたのに、VPNや社内システムのアカウントが残る(退職者の停止漏れ)
- データの分断:クラウドにあるデータと、NAS・社内サーバーにあるデータで、保存先・共有ルール・バックアップが分かれる
- 運用担当の分断:SaaSは各部門、社内サーバーは総務や外部業者、VPNは別の保守先と、担当が分かれ、抜けが生まれる
SaaSでも、利用者側に残る責任
「クラウドにしたから、あとは提供元が守ってくれる」は誤解です。SaaSでも、設定・運用の責任は利用企業側に残ります(責任共有)。一般的な考え方として次のように分けて確認します(契約内容やサービス仕様によって範囲は変わります)。
| 項目 | SaaS提供元が担うこと | 利用企業が確認すること |
|---|---|---|
| サービス基盤 | データセンター・基盤運用 | 契約条件・データ所在・障害時の確認 |
| アカウント | 認証機能の提供 | 利用者の追加・削除、退職者停止、MFA設定 |
| 共有設定 | 共有機能の提供 | 外部共有・公開リンク・権限の棚卸し |
| ログ | ログ機能の提供 | 誰が確認し、異常時にどう動くか |
クラウドと社内、それぞれで見るポイント
| 守る対象 | 主に効く対策 |
|---|---|
| クラウド(SaaS) | 利用者ごとのID管理・強い認証、共有設定や外部公開リンクの見直し、退職者のアカウント停止、ログ確認、提供元・データ所在の確認 |
| 社内システム(NAS・基幹・CADなど) | 直接公開しない、利用者ごとに必要な宛先だけ許可、VPN機器の更新、退職者の停止、バックアップ |
クラウド側は提供サービスの機能で守る部分が大きいのに対し、社内側は「誰が、どの社内リソースへ行けるか」を自社で設計する必要があります。ここが手薄になりやすいので、注意します。
社内側へ安全につなぐ考え方
社内に残るシステムへ社外からつなぐときの基本は、これまでのリモートアクセスと同じです。
- 社内側をインターネットに直接公開しない(安全な経路の内側から)
- 接続後も社内LAN全体を開放せず、利用者ごとに必要な宛先だけを許可する(最小権限)
- VPN機器・NASの更新と権限管理を続ける(→ 権限管理の記事)
あわせて、クラウド同期はバックアップそのものではありません。誤削除や暗号化されたファイルがそのまま同期されることもあるため、世代管理や復元方法を確認しておきます。また、SSO(シングルサインオン=1つの認証基盤で複数サービスにログインする仕組み)を使う場合も、社内システムやリモートアクセス側のアカウントが別に残っていないかを確認します。
方式そのものの選び方はリモートアクセス方式比較の記事、社内ファイルの扱いはNAS・ファイルサーバーの記事で詳しく扱っています。
たとえばForceLinkは、SaaSを置き換える製品ではなく、社内に残るNAS・業務PC・社内システムへリモートアクセスするための選択肢の一例です。利用者ごとに必要な宛先だけを許可する「社内リソース・ルート制御」を備え、クラウド中継は国内のデータセンターで運用します。クラウド側のID管理やSaaSの共有設定を管理する製品ではありません。なお、現時点でMFAには未対応です。MFAを必須要件にする場合は、別方式や追加対策も含めて確認してください。
よくある混在パターン
「何が・どこにあって・どうつなぐか」を業務ごとに分けると、社内側で守るべき範囲が見えてきます。
| 業務 | よくある置き場所 | 社外からのつなぎ方 |
|---|---|---|
| メール・グループウェア | クラウド(SaaS) | ブラウザ/アプリ+利用者ごとの認証 |
| 会計・販売管理 | 社内PC・社内サーバー | リモートアクセスの内側からRDPや直接接続 |
| 共有ファイル(図面・写真・契約書) | NAS・ファイルサーバー | リモートアクセスの内側から、必要な共有だけ |
| CAD・設計・現場機器連携 | 社内(クラウド化しにくい) | 利用者ごとに必要な宛先だけ許可 |
| 受発注・基幹システム | 社内またはクラウド | 置き場所に応じて経路を分ける |
クラウド側(上)は提供サービスの機能で守る部分が大きく、社内側(下)は「誰が・どの社内リソースへ行けるか」を自社で設計します。混在しているときは、この線引きを業務ごとにはっきりさせるのが出発点です。社内ファイルの扱いはNAS・ファイルサーバーの記事、社内PCの遠隔利用はRDPの記事で詳しく扱っています。
まとめ:押さえるべき3点
- SaaS化しても、NAS・基幹・CADなど社内システムは残りがち(多くはハイブリッド環境)
- クラウドは提供機能で、社内側は「誰がどこまで行けるか」を自社で設計して守る
- 社内側は、直接公開しない・最小権限・更新と権限管理が基本
自社の環境に合わせた進め方は、比較ページで方式を確認しつつ、あわせて料金ページとFAQで確認してください。