SCIMプロビジョニング
SCIMユーザープロビジョニングの設定
ScribbleMapsは、自動化されたユーザーのプロビジョニングおよびデプロビジョニング向けにSCIM 2.0(System for Cross-domain Identity Management)をサポートしています。これにより、IDプロバイダー(IdP)からScribbleMapsにユーザーを自動的に同期し、チームメンバーシップを組織のディレクトリと同期させることができます。
SCIMプロビジョニングはteam.scribblemaps.comで利用可能で、完全に無料です。
目次
- SCIMとは?
- 始める前に
- ステップ 1: ScribbleMapsでSCIMを有効にする
- ステップ 2: ベアラートークンを生成する
- ステップ 3: IDプロバイダーを設定する
- ステップ 4: デフォルトの製品割り当てを設定する
- ステップ 5: ユーザーのテストと割り当て
- プロバイダー別のガイド
- サポートされているSCIM操作
- ユーザーライフサイクル管理
- トラブルシューティング
SCIMとは?
SCIM(System for Cross-domain Identity Management)は、以下を自動的に行うためのオープン標準規格です:
- ユーザーのプロビジョニング - IdPでユーザーが割り当てられたときに、ScribbleMapsアカウントを自動的に作成します
- ユーザーの更新 - ユーザー情報(名前、メールアドレス)を同期した状態に保ちます
- ユーザーのデプロビジョニング - IdPからユーザーが削除されたときに、アカウントを自動的に無効化します
- ロールの管理 - グループメンバーシップを介して、ユーザーをAdminまたはMemberロールに割り当てます
SCIMはSSO(SAML/OIDC)と連携して動作し、完全なアイデンティティライフサイクル管理を提供します。
始める前に
- SCIMを設定するには、Team Ownerである必要があります
- IDプロバイダーの管理コンソールへのアクセス権が必要です
- お使いのIdPがSCIM 2.0(Okta、Microsoft Entra ID、OneLogin、JumpCloudなど)をサポートしている必要があります
- 最適なユーザーエクスペリエンスのために、SCIMの前にSSOを設定することをお勧めします
ステップ 1: ScribbleMapsでSCIMを有効にする
- team.scribblemaps.com にログインします
- SCIM Provisioning (left side bar) に移動します
- Enable SCIM をONに切り替えます
注意: SCIMを完全に有効にする前に、ベアラートークンを生成する必要があります。
ステップ 2: ベアラートークンを生成する
ベアラートークンは、IDプロバイダーをScribbleMapsで認証します。
- SCIM設定ページで、Generate Token をクリックします
- トークンをすぐにコピーし、安全に保管してください
セキュリティに関する重要な注意事項:
- トークンは一度しか表示されません。紛失した場合は、新しいトークンを生成する必要があります
- このトークンはパスワードのように扱ってください。トークンを持つ全員がチームのユーザーを管理できます
- トークンが漏洩した場合は、いつでも失効させて再生成できます
- トークンを失効させると、新しいトークンが設定されるまですべてのSCIM操作が即座に停止します
ステップ 3: IDプロバイダーを設定する
以下の詳細情報を使用して、ScribbleMapsをIdPのSCIMアプリケーションとして設定します:
| 設定 | 値 |
|---|---|
| SCIM Base URL | https://api.scribblemaps.com/scim/v2 |
| Authentication Method | HTTP Header / Bearer Token |
| Authorization Header | Bearer YOUR_TOKEN_HERE |
| Unique Identifier |
userName (email address) |
SCIMエンドポイントリファレンス
| エンドポイント | 目的 |
|---|---|
/scim/v2/Users |
ユーザーのプロビジョニングと管理 |
/scim/v2/Groups |
ロール/グループメンバーシップの管理 |
/scim/v2/ServiceProviderConfig |
SCIM機能(検出) |
/scim/v2/ResourceTypes |
サポートされているリソースタイプ(検出) |
/scim/v2/Schemas |
ユーザーおよびグループのスキーマ(検出) |
ステップ 4: デフォルトの製品割り当てを設定する(任意)
SCIMを介してユーザーがプロビジョニングされたときに、製品ライセンスを自動的に割り当てることができます:
- SCIM設定ページで、Default Product Assignment を見つけます
- 製品を選択します:
- None - ユーザーは製品なしで作成されます(後で手動で割り当てます)
- Viewer - 閲覧専用アクセス
- Pro Basic - 標準的な編集機能
- Pro Business - すべての機能へのアクセス
- Save をクリックします
注意: ライセンスの空き枠(シート)がある場合にのみ、ユーザーに製品が割り当てられます。空き枠がない場合、ユーザーは作成されますが、未割り当てのままになります。
ステップ 5: ユーザーのテストと割り当て
- IDプロバイダーで、Test Connection 機能を使用してSCIMの接続性を検証します
- IdPでテストユーザーをScribbleMapsアプリケーションに割り当てます
- ユーザーがScribbleMapsのチームメンバーリストに表示されることを確認します
- 確認できたら、必要に応じて追加のユーザーまたはグループを割り当てます
プロバイダー別のガイド
Okta
- Okta Admin Consoleで、Applications > Browse App Catalog に移動します
- 「SCIM 2.0 Test App (Header Auth)」を検索するか、カスタムSCIMアプリを作成します
- Provisioning タブ > Configure API Integration に移動します
- Enable API integration にチェックを入れます
- 以下を設定します:
-
SCIM 2.0 Base URL:
https://api.scribblemaps.com/scim/v2 - OAuth Bearer Token: ScribbleMapsのSCIMトークンを貼り付けます
-
SCIM 2.0 Base URL:
- Test API Credentials をクリックして検証します
- Provisioning > To App に移動し、以下を有効にします:
- Create Users
- Update User Attributes
- Deactivate Users
- Assignments タブに移動して、ユーザーまたはグループを割り当てます
Microsoft Entra ID (Azure AD)
- Azure Portalで、Microsoft Entra ID > Enterprise Applications に移動します
- ScribbleMapsアプリケーションを選択します(または作成します)
- Provisioning > Get Started に移動します
- Provisioning Mode を Automatic に設定します
- Admin Credentials の下で以下を設定します:
-
Tenant URL:
https://api.scribblemaps.com/scim/v2 - Secret Token: ScribbleMapsのSCIMトークンを貼り付けます
-
Tenant URL:
- Test Connection をクリックして検証します
- ユーザー属性の Mappings を設定します
- Provisioning Status を On に設定します
- Users and groups に移動して、ユーザーを割り当てます
OneLogin
- OneLogin Adminで、Applications > Add App に移動します
- 「SCIM Provisioner with SAML (SCIM v2 Core)」または類似のものを検索します
- Configuration タブに移動します
- 以下を設定します:
-
SCIM Base URL:
https://api.scribblemaps.com/scim/v2 - SCIM Bearer Token: ScribbleMapsのSCIMトークンを貼り付けます
-
SCIM Base URL:
- Provisioning タブに移動し、プロビジョニングを有効にします
- Users タブに移動して、ユーザーを割り当てます
JumpCloud
- JumpCloud Adminで、SSO Applications に移動します
- + をクリックして新しいアプリケーションを追加します
- Custom SCIM を選択します
- 以下を設定します:
-
Base URL:
https://api.scribblemaps.com/scim/v2 - Token Key: ScribbleMapsのSCIMトークンを貼り付けます
- Authentication: Bearer Token
-
Base URL:
- Test Connection をクリックします
- 属性マッピングを設定します
- アプリケーションにユーザーグループを割り当てます
サポートされているSCIM操作
ユーザー操作
| 操作 | メソッド | サポート状況 | 説明 |
|---|---|---|---|
| List Users | GET /Users | はい | ページネーションとフィルタリングを使用してすべてのユーザーを取得します |
| Get User | GET /Users/{id} | はい | IDで特定のユーザーを取得します |
| Create User | POST /Users | はい | 新しいユーザーをプロビジョニングします |
| Replace User | PUT /Users/{id} | はい | ユーザー属性の完全な更新 |
| Update User | PATCH /Users/{id} | はい | ユーザー属性の一部更新 |
| Delete User | DELETE /Users/{id} | はい | ユーザーの無効化(論理削除) |
グループ操作
| 操作 | メソッド | サポート状況 | 説明 |
|---|---|---|---|
| List Groups | GET /Groups | はい | AdminおよびMemberロールグループを返します |
| Get Group | GET /Groups/{id} | はい | メンバーリストを含むグループを取得します |
| Update Group | PATCH /Groups/{id} | はい | ロールグループからメンバーを追加/削除します |
| Create Group | POST /Groups | いいえ | サポートされていません(ロールは固定です) |
サポートされているユーザー属性
| SCIM属性 | ScribbleMapsフィールド | 必須 |
|---|---|---|
userName |
メールアドレス | はい |
externalId |
外部IdP識別子 | いいえ |
name.givenName |
名 | いいえ |
name.familyName |
姓 | いいえ |
displayName |
表示名 | いいえ |
active |
アカウントステータス | いいえ |
emails[].value |
メールアドレス | いいえ |
サポートされているフィルター
| フィルター | 例 |
|---|---|
| メールアドレスでフィルタリング | userName eq "[email protected]" |
| 外部IDでフィルタリング | externalId eq "12345" |
| ステータスでフィルタリング | active eq true |
ユーザーライフサイクル管理
ユーザーがプロビジョニングされたとき
- ScribbleMapsに新しいチームメンバーアカウントが作成されます
- ユーザー情報(名前、メールアドレス)がIdPから入力されます
- デフォルトの製品が設定されており、空き枠(シート)がある場合、ライセンスが自動的に割り当てられます
- ユーザーは(設定されている場合)SSOを介してすぐにログインできます
ユーザーが更新されたとき
- ユーザー属性(名前、表示名)がIdPと一致するように更新されます
- メールアドレスの変更が同期されます(ユーザーがアカウントをリンクしている場合を除く)
ユーザーがデプロビジョニングされたとき
- ユーザーのアカウントが無効化されます(論理削除)
- すべての製品ライセンスが削除され、空き枠(シート)が解放されます
- すべてのアクティブなセッションが即座に無効化されます
- ユーザーはログインできなくなります
- ユーザーデータとマップは保持されます(削除されません)
- ユーザーが再プロビジョニングされた場合、アカウントを再有効化できます
グループによるロール管理
ScribbleMapsは、SCIMを介して2つのロールグループを公開しています:
| グループID | ロール | 権限 |
|---|---|---|
admin |
管理者 | チーム設定、ユーザー、および請求の管理 |
member |
メンバー | 標準的なチームメンバーアクセス |
ユーザーを管理者として割り当てるには、SCIM PATCHを介して admin グループに追加します。Owner ロールはSCIMを介して変更することはできません。
トラブルシューティング
よくある問題
「401 Unauthorized」または「Invalid token」
- ベアラートークンが正しく、失効していないことを確認します
- トークンがAuthorizationヘッダーに
Bearer YOUR_TOKENとして渡されていることを確認します - トークンの有効期限が切れていないか確認します(有効期限が設定されていた場合)
- 必要に応じて新しいトークンを生成します
「409 Conflict」 - ユーザーが既に存在します
- そのメールアドレスを持つユーザーが既にチーム内に存在します
- 既存のユーザーが無効化されていた場合、SCIMは自動的にそのユーザーを再有効化します
- IdPで重複するメールアドレスがないか確認します
「400 Bad Request」 - 必須フィールドが不足しています
- リクエストに
userName(メールアドレス)が含まれていることを確認します - メールアドレスの形式が有効であることを確認します
- IdPの属性マッピング設定を確認します
ユーザーは作成されたが製品が割り当てられない
- SCIM設定でデフォルトの製品が設定されているか確認します
- デフォルトの製品に利用可能な空き枠(シート)があるか確認します
- ユーザーには、Team Settings で手動で製品を割り当てることができます
ユーザーの変更が同期されない
- 一部のIdPはスケジュールに従って同期します(例:Azure ADの場合は40分ごと)
- IdPで手動同期を強制してみてください
- SCIMがまだ有効であり、トークンが有効であることを確認します
接続テストが失敗する
- SCIM Base URLが正確に
https://api.scribblemaps.com/scim/v2であることを確認します - 末尾のスラッシュや入力ミスがないことを確認します
- ネットワーク/ファイアウォールが api.scribblemaps.com への送信HTTPS通信を許可していることを確認します
サポートが必要ですか?
SCIMプロビジョニングで問題が発生している場合は、以下の情報を添えてサポートチームにお問い合わせください:
- チーム名
- 使用しているIDプロバイダー
- IdP의 プロビジョニングログからのエラーメッセージ
- SCIM設定のスクリーンショット(トークンは非表示にしてください)
組織向けにSCIMプロビジョニングを設定できるよう、全力でサポートいたします。
最終更新