シングルサインオン設定 (SAML/OIDC)
SAMLまたはOIDCを使用したシングルサインオン(SSO)の設定
ScribbleMapsは、SAML 2.0またはOpenID Connect (OIDC)を使用したエンタープライズシングルサインオンをサポートしています。これにより、チームメンバーはOkta、Microsoft Entra ID (Azure AD)、Google Workspace、Auth0などの組織のアイデンティティプロバイダー(IdP)を使用して認証を行うことができます。
SSO設定はteam.scribblemaps.comで利用可能であり、完全に無料です。
目次
- サポートされている機能
- 始める前に
- ステップ 1: メールドメインの確認
- ステップ 2: アイデンティティプロバイダーの設定
- ステップ 3: ScribbleMapsでのSSO設定
- ステップ 4: 設定のテスト
- ステップ 5: SSOの有効化
- SP-Initiated SSO
- OIN Universal Logout
- プロバイダー別ガイド
- 高度なオプション
- トラブルシューティング
サポートされている機能
ScribbleMapsのSSO連携では、以下の機能がサポートされています:
| 機能 | 説明 |
|---|---|
| SP-Initiated SSO | ユーザーは、ScribbleMapsのログインページでメールアドレスを入力することにより、サインインフローを開始できます。ScribbleMapsは認証のためにユーザーをアイデンティティプロバイダーにリダイレクトします。 |
| IdP-Initiated SSO | ユーザーは、アイデンティティプロバイダーのダッシュボードから直接ScribbleMapsにサインインできます(例:Okta内のScribbleMapsタイルをクリックする)。 |
| Just-In-Time (JIT) Provisioning | 初回SSOログイン時に、新しいユーザーアカウントがScribbleMapsに自動的に作成されます。ユーザーはデフォルトの Viewer ロールでチームに追加されます。 |
始める前に
- SSOを設定するには、Team Ownerである必要があります
- 組織のアイデンティティプロバイダーの管理コンソールへのアクセス権が必要です
- メールドメイン(例:
yourcompany.com)を用意してください
ステップ 1: メールドメインの確認
SSOを設定する前に、メールドメインの所有権を確認する必要があります。このセキュリティ対策により、承認された組織のみがそのドメインのSSOを設定できるようになります。
- team.scribblemaps.com にログインします
- Settings > Single Sign-On に移動します
- Domains タブに移動します
- Add Domain をクリックし、メールドメイン(例:
yourcompany.com)を入力します - 確認方法を選択します:
オプション A: DNS TXT レコード(推奨)
ドメインのDNS設定にTXTレコードを追加します:
| タイプ | ホスト/名前 | 値 |
|---|---|---|
| TXT |
@ または yourcompany.com
|
scribblemaps-verify=YOUR_VERIFICATION_CODE |
注意: DNSの変更が反映されるまで、最大48時間かかる場合があります。
オプション B: ファイルのアップロード
scribblemaps-verify.txtという名前のテキストファイルを作成します- 確認コードのみを内容として追加します
- アップロード先:
https://yourcompany.com/.well-known/scribblemaps-verify.txt
確認を追加した後、Verify Domain をクリックして所有権を確認します。
ステップ 2: アイデンティティプロバイダーの設定
アイデンティティプロバイダーにアプリケーションとしてScribbleMapsを追加します。Oktaを使用している場合は、Okta Integration Network (OIN) カタログから直接ScribbleMapsを追加できます。SAML SSO URL、SP Entity ID、ACS URL、およびOIDC Redirect URIは自動的に事前設定されています。
SAML 2.0 の場合
| 設定 | 値 |
|---|---|
| NameID Format | Email Address |
| Signature Algorithm | SHA-256 (recommended) |
OIDC の場合
| 設定 | 値 |
|---|---|
| Scopes | openid email profile |
ステップ 3: ScribbleMapsでのSSO設定
SAML 2.0 の設定
- ScribbleMapsで、Settings > Single Sign-On > SAML タブに移動します
- アイデンティティプロバイダーから提供された以下の情報を入力します:
| フィールド | 説明 |
|---|---|
| Entity ID | IdPのEntity ID(Issuerとも呼ばれます) |
| SSO URL | ログインリクエストの送信先URL |
| Certificate | IdPのX.509署名証明書(PEM形式) |
- Save Settings をクリックします
OIDC の設定
- ScribbleMapsで、Settings > Single Sign-On > OIDC タブに移動します
- Provider Type(Google、Microsoft、Okta、Auth0、またはCustom)を選択します
- 以下の情報を入力します:
| フィールド | 説明 |
|---|---|
| Client ID | IdPから取得したOAuth Client ID |
| Client Secret | IdPから取得したOAuth Client Secret |
| Authority URL | IdPの発行元URL(以下のプロバイダー別ガイドを参照) |
- Save Settings をクリックします
ステップ 4: 設定のテスト
すべてのユーザーに対してSSOを有効にする前に、設定をテストします:
- Test Connection ボタンをクリックします
- 新しいウィンドウが開き、SSOログインフローがシミュレートされます
- アイデンティティプロバイダーで認証を完了します
- ScribbleMapsに正常にリダイレクトされることを確認します
テストが失敗した場合は、エラーメッセージを確認し、設定内容をチェックしてください。
ステップ 5: SSOの有効化
テストが成功したら:
- Enable SSO スイッチをONに切り替えます
- 強制オプションを選択します:
- Optional: ユーザーはSSOまたはパスワードログインを選択できます
- Enforced: 確認済みのメールドメインを持つユーザーはSSOを使用する必要があります(パスワードログインは無効になります)
注意: SSOが強制されている場合でも、Team Ownerはバックアップとして常にパスワードログインを使用できます。
SP-Initiated SSO
ScribbleMapsはSP-initiated SSOをサポートしており、ユーザーはScribbleMapsのログインページからサインインプロセスを開始できます。仕組みは以下の通りです:
- scribblemaps.com/account/login に移動します
- メールアドレス(例:
[email protected])を入力します - Sign in with SSO をクリックします
- 認証のために組織のアイデンティティプロバイダー(例:Okta)にリダイレクトされます
- 認証が成功すると、自動的にScribbleMapsにリダイレクトされ、サインインします
組織でSSOが強制されている場合、ログインページでメールアドレスを入力すると自動的にアイデンティティプロバイダーにリダイレクトされ、パスワードフィールドは表示されません。
OIN Universal Logout
OktaによるUniversal logoutがサポートされています。設定手順については、こちらのリンクを参照してください。
プロバイダー別ガイド
Okta
- Okta管理コンソールで、Applications > Browse App Catalog に移動します
- ScribbleMaps を検索し、Add Integration をクリックします
- SSO URL、Entity ID、およびRedirect URIは自動的に事前設定されています
- Sign On タブに移動して、IdPの設定詳細を確認します:
- X.509 Certificate をダウンロードします
- Identity Provider Issuer(Entity ID)をコピーします
- Single Sign-On URL をコピーします
- これらの値をScribbleMapsのSSO設定に入力します(ステップ 3を参照)
Microsoft Entra ID (Azure AD)
- Azureポータルで、Microsoft Entra ID > App registrations > New registration に移動します
- 設定します:
-
Redirect URI:
https://api.scribblemaps.com/oidc/callback(Webプラットフォーム)
-
Redirect URI:
- Certificates & secrets > 新しい Client secret を作成します
- Application (client) ID と Client secret value をコピーします
- Authority URL:
https://login.microsoftonline.com/YOUR-TENANT-ID/v2.0
Google Workspace
- Google Cloud Consoleで、APIs & Services > Credentials に移動します
- Create Credentials > OAuth client ID をクリックします
- Web application を選択します
- Authorized redirect URI を追加します:
https://api.scribblemaps.com/oidc/callback - Client ID と Client Secret をコピーします
- Authority URL:
https://accounts.google.com
注意: Google WorkspaceでMFAを必須にするには、Google Workspace管理コンソールで設定してください。
Auth0
- Auth0ダッシュボードで、Applications > Create Application に移動します
- Regular Web Applications を選択します
- 設定します:
-
Allowed Callback URLs:
https://api.scribblemaps.com/oidc/callback -
Allowed Logout URLs:
https://api.scribblemaps.com/oidc/logout-callback
-
Allowed Callback URLs:
- Settings タブから Client ID と Client Secret をコピーします
- Authority URL:
https://YOUR-DOMAIN.auth0.com
高度なオプション
Just-In-Time (JIT) プロビジョニング
有効にすると、初回SSOログイン時にユーザーがScribbleMapsに自動的に作成されます。プロフィール情報(名前、メールアドレス)はアイデンティティプロバイダーから取得されます。
多要素認証(MFA)の必須化(OIDCのみ)
ログインを許可する前にMFA検証を必須にするには、このオプションを有効にします。ScribbleMapsは、IdPがユーザーに対してMFAを強制していることを確認します。
Oktaの場合、以下のようなカスタムACR値を指定できます:
-
urn:okta:loa:2fa:any- 任意の第2要素 -
phr- フィッシング耐性のある認証 -
phrh- フィッシング耐性のあるハードウェアバインド認証
属性/クレームマッピング
IdPからのユーザー属性をScribbleMapsのユーザーフィールドにマッピングする方法をカスタマイズします:
| ScribbleMapsフィールド | 一般的なSAML属性 | 一般的なOIDCクレーム |
|---|---|---|
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress |
email |
|
| First Name | http://schemas.xmlsoap.org/ws/2005/05/identity/claims/givenname |
given_name |
| Last Name | http://schemas.xmlsoap.org/ws/2005/05/identity/claims/surname |
family_name |
トラブルシューティング
一般的な問題
"Domain not verified"
- DNS TXTレコードまたは確認ファイルが正しく設定されていることを確認してください
- DNSの変更が反映されるまで、最大48時間かかる場合があります
- 確認コードに誤字脱字がないか確認してください
"Invalid certificate"
-----BEGIN CERTIFICATE-----と-----END CERTIFICATE-----を含む完全な証明書を使用していることを確認してください- 証明書の期限が切れていないか確認してください
- 暗号化証明書ではなく、署名証明書をコピーしたことを確認してください
"Invalid signature"
- 証明書がIdPの現在の署名証明書と一致していることを確認してください
- 署名アルゴリズムが一致していることを確認してください(SHA-256 対 SHA-1)
"User not found" または "Email mismatch"
- IdPから返されたメールアドレスが確認済みのドメインと一致していることを確認してください
- NameIDフォーマットが Email Address に設定されていることを確認してください
- 属性/クレームマッピングが正しいことを確認してください
"Security error: Your Identity Provider is not authorized for this email domain"
- これは、IdPの設定が確認済みのドメインと一致しない場合に発生します
- メール ドメインがチームの下で確認されていることを確認してください
- 確認済みのドメインのメールアドレスでログインしていることを確認してください
監査ログの表示
Settings > Single Sign-On > Audit Logs でSSOのアクティビティを監視できます。以下の操作が可能です:
- イベントタイプ(Login、Logout、Failed Login)でフィルターする
- 日付範囲でフィルターする
- コンプライアンス報告用にログをCSVとしてエクスポートする
サポートが必要ですか?
SSOの設定で問題が発生している場合は、以下の情報を添えてサポートチームまでご連絡ください:
- チーム名
- 使用しているアイデンティティプロバイダー
- 表示されているエラーメッセージ
- IdP設定のスクリーンショット(機密情報は黒塗りしてください)
組織のSSO設定を完了できるよう、全力でサポートいたします。
最終更新