チームの Single Sign-On (SSO) を設定する - (Team web app)
SSOの機能
Single Sign-On を使用すると、チームメンバーは Okta、Microsoft Entra ID (Azure AD)、Google Workspace、Auth0 などの会社のアイデンティティプロバイダーでログインできます。設定は SSO ページで行います。オーナーと管理者のみがアクセスできます。ページのタイトルは Single Sign-On (SSO) です。
ページには Email Domains、OIDC、SAML 2.0 の3つのタブがあります。OIDC または SAML 2.0 のいずれかを使用でき、両方を同時に使用することはできません。
ステップ 1: メール ドメインの追加と検証
Email Domains タブを開きます。SSO は、会社のメール ドメインを所有していることを証明することから始まります。ドメインの検証は SAML と OIDC で共有されるため、検証は1回だけで済みます。
- Add Email Domain の下にドメイン(例:
example.com)を入力し、Add Domain をクリックします。 - ドメインは Pending Verification と表示されます。How to Verify をクリックして手順を開きます。
- いずれかの方法を選択します: - DNS TXT Record:表示された値を使用して、ドメインの DNS に TXT レコードを追加します。DNS の変更が反映されるまで最大48時間かかる場合があります。 - File Upload:検証コードを含むテキストファイルを
https://yourdomain/.well-known/scribblemaps-verify.txtに配置します。ファイルは HTTPS 経由でアクセス可能である必要があります。 - Verify Now をクリックします。正常に完了すると、ページに "Domain verified successfully!" と表示され、ドメインのステータスが Verified になります。
DNS またはファイルによる検証ができない場合は、[email protected] までメールでご連絡ください。サポートチームが手動でドメインを検証します。
ステップ 2 (オプション A): OIDC の設定
OIDC タブを開きます。
- Callback URLs の下に表示されている Redirect URI / Callback URL をコピーします。アプリを作成する際に、これをアイデンティティプロバイダーに提供します。
- Quick Setup で、プロバイダーのディスカバリー URL(
.well-known/openid-configurationURL)を貼り付け、Import をクリックすると、Authority とプロバイダータイプが自動入力されます。 - Provider Settings の下の必須フィールドに入力します: - Provider Type - Client ID - Client Secret - Authority / Issuer URL
- User Settings を開き、Just-In-Time (JIT) Provisioning をオンにします。これにより、誰かが OIDC で初めてログインしたときにユーザーアカウントが作成されます。
- Security Settings を開き、Require Multi-Factor Authentication (MFA) をオンにします。ログイン前に MFA を確認したい場合は、これをオンにします。
- Save Settings をクリックし、次に Test Connection をクリックします。Test SSO Login を使用して、新しいウィンドウで完全なログインを試すこともできます。
- OIDC SSO enabled スイッチをオンにします。
アイデンティティプロバイダーでアプリを作成する際は、Client Secret が必要なため、タイプとして(SPA や Native ではなく)Web Application を選択してください。
ステップ 2 (オプション B): SAML 2.0 の設定
SAML 2.0 タブを開きます。
- アイデンティティプロバイダーに提供する Service Provider (SP) Information(SP Entity ID / Audience URI、Single Sign-On URL / ACS URL、および SP Metadata URL)をコピーします。
- Quick Setup でプロバイダーを選択し、そのメタデータ URL をインポートして設定を自動入力します。
- Identity Provider (IdP) Settings を入力します: - IdP Entity ID (Issuer) - IdP Single Sign-On URL - IdP Single Logout URL(任意) - PEM 形式の IdP X.509 Certificate
- Advanced Settings を開き、Signature Algorithm(SHA-256 を推奨)と NameID Format を設定します。
- User Settings を開き、Just-In-Time (JIT) Provisioning をオンにします。
- Save Settings をクリックし、次に Test Connection をクリックします。Test SSO Login を使用して完全なログインを試します。
- SAML SSO enabled スイッチをオンにします。
一度に使用できるプロトコルは1つだけです
OIDC または SAML のいずれか一方のみを有効にでき、両方を有効にすることはできません。一方がすでに有効になっている状態でもう一方をオンにすると、最初にもう一方を無効にするかどうかを尋ねるメッセージが表示されます。たとえば、SAML がオンのときに OIDC を有効にすると、"SAML is currently enabled. Would you like to disable it?" というメッセージが表示され、Disable SAML と Keep Both のオプションが表示されます。
SSO ユーザーの確認
ページの下部にある SSO Provisioned Users カードには、SSO を通じて作成されたユーザーが一覧表示されます。Show をクリックしてリストを開き、Hide をクリックして閉じます。テーブルには、各ユーザーの Email、Name、Created 日付、および Last Login が表示されます。この方法でサインインしたユーザーがまだいない場合は、"No users have been provisioned via SSO yet." と表示されます。
最終更新