Scribble Maps ヘルプセンター
言語を変更

チームの Single Sign-On (SSO) を設定する - (Team web app)

SSOの機能

Single Sign-On を使用すると、チームメンバーは Okta、Microsoft Entra ID (Azure AD)、Google Workspace、Auth0 などの会社のアイデンティティプロバイダーでログインできます。設定は SSO ページで行います。オーナーと管理者のみがアクセスできます。ページのタイトルは Single Sign-On (SSO) です。

ページには Email DomainsOIDCSAML 2.0 の3つのタブがあります。OIDC または SAML 2.0 のいずれかを使用でき、両方を同時に使用することはできません。

ステップ 1: メール ドメインの追加と検証

Email Domains タブを開きます。SSO は、会社のメール ドメインを所有していることを証明することから始まります。ドメインの検証は SAML と OIDC で共有されるため、検証は1回だけで済みます。

  1. Add Email Domain の下にドメイン(例:example.com)を入力し、Add Domain をクリックします。
  2. ドメインは Pending Verification と表示されます。How to Verify をクリックして手順を開きます。
  3. いずれかの方法を選択します: - DNS TXT Record:表示された値を使用して、ドメインの DNS に TXT レコードを追加します。DNS の変更が反映されるまで最大48時間かかる場合があります。 - File Upload:検証コードを含むテキストファイルを https://yourdomain/.well-known/scribblemaps-verify.txt に配置します。ファイルは HTTPS 経由でアクセス可能である必要があります。
  4. Verify Now をクリックします。正常に完了すると、ページに "Domain verified successfully!" と表示され、ドメインのステータスが Verified になります。

DNS またはファイルによる検証ができない場合は、[email protected] までメールでご連絡ください。サポートチームが手動でドメインを検証します。

ステップ 2 (オプション A): OIDC の設定

OIDC タブを開きます。

  1. Callback URLs の下に表示されている Redirect URI / Callback URL をコピーします。アプリを作成する際に、これをアイデンティティプロバイダーに提供します。
  2. Quick Setup で、プロバイダーのディスカバリー URL(.well-known/openid-configuration URL)を貼り付け、Import をクリックすると、Authority とプロバイダータイプが自動入力されます。
  3. Provider Settings の下の必須フィールドに入力します: - Provider Type - Client ID - Client Secret - Authority / Issuer URL
  4. User Settings を開き、Just-In-Time (JIT) Provisioning をオンにします。これにより、誰かが OIDC で初めてログインしたときにユーザーアカウントが作成されます。
  5. Security Settings を開き、Require Multi-Factor Authentication (MFA) をオンにします。ログイン前に MFA を確認したい場合は、これをオンにします。
  6. Save Settings をクリックし、次に Test Connection をクリックします。Test SSO Login を使用して、新しいウィンドウで完全なログインを試すこともできます。
  7. OIDC SSO enabled スイッチをオンにします。

アイデンティティプロバイダーでアプリを作成する際は、Client Secret が必要なため、タイプとして(SPA や Native ではなく)Web Application を選択してください。

ステップ 2 (オプション B): SAML 2.0 の設定

SAML 2.0 タブを開きます。

  1. アイデンティティプロバイダーに提供する Service Provider (SP) InformationSP Entity ID / Audience URISingle Sign-On URL / ACS URL、および SP Metadata URL)をコピーします。
  2. Quick Setup でプロバイダーを選択し、そのメタデータ URL をインポートして設定を自動入力します。
  3. Identity Provider (IdP) Settings を入力します: - IdP Entity ID (Issuer) - IdP Single Sign-On URL - IdP Single Logout URL(任意) - PEM 形式の IdP X.509 Certificate
  4. Advanced Settings を開き、Signature Algorithm(SHA-256 を推奨)と NameID Format を設定します。
  5. User Settings を開き、Just-In-Time (JIT) Provisioning をオンにします。
  6. Save Settings をクリックし、次に Test Connection をクリックします。Test SSO Login を使用して完全なログインを試します。
  7. SAML SSO enabled スイッチをオンにします。

一度に使用できるプロトコルは1つだけです

OIDC または SAML のいずれか一方のみを有効にでき、両方を有効にすることはできません。一方がすでに有効になっている状態でもう一方をオンにすると、最初にもう一方を無効にするかどうかを尋ねるメッセージが表示されます。たとえば、SAML がオンのときに OIDC を有効にすると、"SAML is currently enabled. Would you like to disable it?" というメッセージが表示され、Disable SAMLKeep Both のオプションが表示されます。

SSO ユーザーの確認

ページの下部にある SSO Provisioned Users カードには、SSO を通じて作成されたユーザーが一覧表示されます。Show をクリックしてリストを開き、Hide をクリックして閉じます。テーブルには、各ユーザーの Email、Name、Created 日付、および Last Login が表示されます。この方法でサインインしたユーザーがまだいない場合は、"No users have been provisioned via SSO yet." と表示されます。

最終更新