情報管理・セキュリティ

外注先と業務パスワードを共有する:招待・権限・解除の設計

外注先と業務パスワードを共有する前に、個別招待と保管庫の権限を確認。委託終了時の解除、コピー済み情報、秘密の変更まで整理します。
この記事の内容
  1. 個別ユーザーとして招待できるか調べる
  2. 共有する情報だけを専用の保管場所へ移す
  3. 閲覧・編集・管理を別の権限にする
  4. 委託期限と解除する場所を同時に記録する
  5. コピー済みの秘密は共有解除だけでは消えない
  6. 最小限の共有記録を残して次回に使う
  7. 関連記事

外注先と業務を進める際は、まず対象サービスに本人専用のユーザーを招待できるかを確認します。個別アカウントで担当範囲を渡せるなら、共通のパスワードを共有しなくて済む場合があります。

共有が必要な認証情報だけを、案件ごとに分けた保管庫などで扱います。大切なのは渡す時の方法だけでなく、委託が終わった際にサービスへのアクセスを終えられることです。この記事では、少人数の事業者が最初に決める共有ルールを説明します。

個別ユーザーとして招待できるか調べる

Webサイトの編集、広告管理、ファイル共有など、サービスによっては閲覧者や編集者として外部ユーザーを招待できます。作業のために代表者の管理者ログインを渡す前に、必要な機能を使える最小の役割を探します。

確認するのは、編集、公開、支払、メンバー招待、契約変更の権限です。記事を入稿する人に請求先変更まで必要か、と仕事から逆算して考えます。対象サービスが共用アカウントを認めているかも、契約条件で確認してください。

架空の制作案件なら、デザイナーには素材フォルダの閲覧、入稿担当にはWebサイトの編集、公開承認は事業主という分担が考えられます。相手を信用するかどうかではなく、作業範囲を明確にするための設計です。別の案件や請求情報を見せずに仕事ができるかを確認します。

共有する情報だけを専用の保管場所へ移す

個別招待が使えず共有が必要な場合は、対象の認証情報を案件用の保管庫やコレクションへ分けます。私用のアカウントや他社案件を混ぜないことが基本です。

Bitwardenでは、組織へ情報を共有し、コレクションのアクセス設定によって誰が利用できるかを管理します。個人の保管庫と組織の所有関係を理解してから移動してください。Bitwardenの共有の仕組み

共有するもの共有単位の例分ける理由
案件Aのサイト管理案件A専用他案件への閲覧を防ぐ
店舗の共用サービス運営担当者のみ常設と短期委託を区別
API用の秘密情報用途別の限定領域操作権限と費用を把握
代表者の私用アカウント業務共有へ入れない個人情報と契約の混在防止

パスワード管理ツールの料金を比べる場合は、社内人数だけでなく外注先の人数と招待方式を確認します。無料枠やゲスト枠が自社の利用に合うかは、現在のプラン条件で判断してください。

閲覧・編集・管理を別の権限にする

認証情報を使うだけの人と、項目を更新する人、メンバーを追加する人を分けます。Bitwardenの公式ヘルプでも、コレクションごとのアクセスと権限変更が案内されています。Bitwardenのコレクション権限

1Passwordの保管庫についても、アクセスを持つ人が項目を閲覧・印刷・コピーできることが説明されています。「画面上で隠す」設定があるとしても、情報を一度渡した相手が完全に忘れる仕組みと考えてはいけません。1Passwordの保管庫と共有

設定後は、相手の役割で必要な情報だけを見られるかを確認します。実際の秘密を不用意に表示させる必要はなく、架空の項目を置いたテスト用の領域で、見える範囲と編集できる範囲を調べる方法があります。

委託期限と解除する場所を同時に記録する

依頼開始時に、担当者、対象サービス、保管庫、権限、終了予定日を一覧へ記録します。終了日に何を止めるかを、その日に思い出そうとしないことが重要です。

解除する場所は一つとは限りません。パスワード保管庫の共有、対象サービスのユーザー招待、APIキー、連携アプリ、ファイル共有リンクを別々に確認します。保管庫から外しただけでは、既にログインしている対象サービスのセッションが残る場合があります。

架空の2週間の案件なら、開始日に必要な権限を付け、終了日に成果物の引継ぎを確認し、サービス側の権限と保管庫側のアクセスを解除します。期限の自動設定が使える製品でも、終了したことを一覧で確かめる担当を残します。

延長が決まった場合は、権限を無期限に変更するより、新しい終了予定日を記録します。短期の仕事が何となく常設アカウントになるのを防げます。

コピー済みの秘密は共有解除だけでは消えない

共有を解除すると、保管庫の新しい情報へアクセスできなくなるとしても、過去にコピーされたパスワードを回収できるとは限りません。委託終了や共有先の変更時には、対象サービス側で秘密を変更する必要があるかを判断します。

変更する場合は、パスワードだけでなく、二段階認証の登録先、復旧メール、予備コード、APIトークン、既存のログイン状態を確認します。相手の端末や電話番号だけに依存する設定が残ると、自社が管理できなくなるためです。

ただし、共有パスワードの変更が自動処理を止めることもあります。いきなり変更する前に、どの端末や連携が使っているかを一覧にします。個別アカウントで作業できれば、この影響を小さくできる場合があります。共有が必要だった理由も、終了時に見直してみてください。

最小限の共有記録を残して次回に使う

運用記録には、パスワード本体を載せません。誰にどの権限を渡し、いつ確認し、いつ解除したかを残します。新しい外注先へ交代する場合、この記録があれば、不要なサービスまで引き継ぐことを避けられます。

初回の確認では、招待メールの宛先、相手のアカウント、見える保管庫、編集権限、終了時の操作を一通り確かめます。製品の無料試用を使うなら、有料移行後も同じ人数と権限が使えるかを確認してください。

外注先が増える前に整えるなら、小規模事業のパスワード管理で製品の選択肢を整理できます。終了時の全体確認は退職・契約終了時のアカウント整理と組み合わせ、共有を開始した件数と終了した件数が追える状態を目指しましょう。

関連記事

情報の確認について

料金・機能は記事内に記載した確認時点の情報です。申し込み前に公式サイトで最新の条件をご確認ください。

主な情報の確認日:2026.10.08

編集方針・情報の確認方法 →