シングルサインオン(SSO)を使うと、メンバーは組織の ID プロバイダー(IdP)の職場のアカウントで、コミュニティにサインインできます。IdP には、Okta、Microsoft Entra ID(旧 Azure AD)、Google などがあります。Mateflow は SAML 2.0 と OIDC(OpenID Connect)に対応しています。
対象者:オーナーと管理者。 · 場所:ウェブ(管理画面)。メンバーはウェブで SSO を使えます。OIDC の場合は Mateflow アプリでも使えます。 · プラン:SSO は、プラットフォームプランによって異なります。ご利用のプランに含まれていない場合は、SSO ページに SSO を含むプランが表示されます。SSO を含まないプランに変更すると、SSO は機能しなくなり、メンバーはほかの方法でサインインします。設定はアップグレードしたときのために保持されます。
SAML 2.0 または OIDC で ID プロバイダーを接続する
ID プロバイダーを接続するには、その IdP の管理者権限が必要です。
- 管理画面 → 設定 → SSOに移動し、SSO設定タブで SSOプロトコルを選んで、IdP で対応するアプリを作成します。
- SAML 2.0 の場合は、SP情報の SPエンティティID と ACS URL を IdP のアプリにコピーするか、SPメタデータXML を IdP に渡します。IdP SSO URL、IdPエンティティID、IdP証明書を入力します。メタデータを解析を使うと、メタデータURL またはメタデータXML(任意) から最初の 2 つを入力できます。
- OIDC の場合は、発行者URL、クライアントID、クライアントシークレット、スコープ(カンマ区切り)(
openid, email, profileなど)を入力します。 - SSO設定を保存をクリックします。OIDC の場合は、SP情報に表示されるようになったリダイレクトURI(コールバックURL) を IdP のアプリに追加します。
- 接続テストをクリックして、保存した設定を確認します。テスト失敗と表示された場合は、一覧に表示されたエラーを修正して、もう一度保存します。
- SSOステータスのスイッチをオンにして保存します。
SSO のログインポリシーを選ぶ
SSO のログインポリシーによって、ほかのどのサインイン方法を残すかが決まります。ログインポリシータブで、ログインモードを選びます。
- SSO+パスワード:SSO、またはメールアドレスとパスワードでサインインします。ソーシャルログインは表示されません。
- SSO+ソーシャル+パスワード:すべての方法を利用できます。
- SSOのみ:全員が SSO を使う必要があります。パスワードとソーシャルログインはブロックされます。
SSOのみを選ぶ前に、接続テストに合格することを確認し、リカバリー管理者を追加してください。そうしないと、IdP の設定に問題があった場合に全員がロックアウトされる可能性があります。
SSOボタンテキストと許可するメールドメイン(カンマ区切り) も設定できます。ドメインを設定すると、メンバーは続行するために、一致する職場のメールアドレスを入力する必要があります。
JIT ユーザープロビジョニングをオン・オフにする
JIT(ジャストインタイム)ユーザープロビジョニングは、SSO で初めてサインインしたときの動作を決めます。ユーザー同期タブの JITユーザープロビジョニングのスイッチで設定し、デフォルトはオンです。
- オン:初めて SSO でサインインすると、同じメールアドレスのアカウントに紐付けられるか、アカウントが作成されます。
- オフ:以前に SSO を使ったことがある人だけが SSO でサインインできます。SSO を一度も使ったことのない既存のメンバーは、メールアドレスが一致していてもサインインできません。
JIT をオフにする前に、SSO が必要な全員が一度 SSO を使っていることを確認してください。
SSO のリカバリー管理者を追加する
リカバリー管理者は、SSOのみの場合でも、SSO が機能しないときにパスワードでサインインできます。リカバリー管理者は、コミュニティのオーナーまたは管理者で、アカウントにパスワードを設定している必要があります。
- ユーザー同期タブで、リカバリー管理者ユーザーID(カンマ区切り) にユーザー ID を入力します。ID を調べるには、管理画面 → メンバー → すべてのメンバーに移動し、その人をクリックして、メンバー ID の横にある IDをコピーを使います。
- SSO設定を保存をクリックします。
SSOのみの場合、リカバリー管理者はサインインページで管理者リカバリーサインインをクリックし、メールアドレスとパスワードを入力します。二要素認証は引き続き適用されます。
監査ログで SSO のサインインを確認する
SSO の監査ログには、SSO でのサインイン、JIT プロビジョニングで作成されたアカウント、設定の変更、エラーが記録されます。監査タブには、SSO総ユーザー数、SSOログイン(過去30日間)、最終SSOログインが表示されます。全件の一覧を見るには、監査ログを開くをクリックします。一覧は、アクション(SSOログイン、ユーザー自動プロビジョニング、設定変更、エラー)、開始日、終了日で絞り込めます。
SSO でサインインするときにメンバーに表示されるもの
メンバーはコミュニティのサインインページから始め、SSO ボタン(デフォルトはエンタープライズSSOを使用)をクリックし、IdP でサインインすると、サインインした状態で戻ってきます。二要素認証は引き続き適用されます。
サインインはコミュニティから始める必要があります。IdP のポータルでアプリのタイルをクリックする方法(IdP 起点のサインイン)には対応していません。
Mateflow アプリでは、メンバーは OIDC でサインインできます(デフォルトのボタンは Sign in with SSO)。アプリは SAML に対応していません。SSOのみの場合はウェブを使うようメンバーに案内し、それ以外の場合はほかの方法だけを表示します。
SSO サインインのトラブルシューティング
症状:IdP のアプリポータルから始めると、メンバーにエラーが表示される。 原因:IdP 起点のサインインには対応していないためです。 対処法:メンバーにはコミュニティのサインインページから始めてもらうか、IdP で設定できる場合は、アプリのタイルのサインオン URL をコミュニティのサインインページに向けてください。
症状:JIT をオフにしたあと、既存のメンバーが SSO を使えない。 原因:JIT がオフの場合、以前に SSO を使ったことがある人しか SSO を使えないためです。 対処法:全員が一度サインインするまで、JITユーザープロビジョニングをオンに戻してください。
症状:SSOのみで誰もサインインできない。 原因:IdP との接続に問題が起きているためです。 対処法:リカバリー管理者が管理者リカバリーサインインでサインインし、設定を修正してください。
関連記事
このガイドは役に立ちましたか?