メインコンテンツまでスキップ

SAML シングルサインオン

info

本チュートリアルで扱う機能は、SAML シングルサインオンを利用可能なご契約いただいた組織でのみご利用いただけます。

Shisho Cloud では SAML を利用したシングルサインオン機能を提供しています。

設定画面より IdP を登録することで、組織内のユーザアカウントを使用してサービスを利用できます。

本ドキュメントではいくつかの外部 IdP サービスを用いた利用手順を説明します。

Okta と連携する (メタデータ URL を使用する方法)​

管理画面より SAML 2.0 のアプリケーションを作成しましょう。

note

作成時に入力が必須な項目があります。それらの項目は仮の値を入力し後ほど変更しましょう。

作成したアプリケーションの Sign On タブよりメタデータ URL を確認してください。

Shisho Cloud の設定画面よりシングルサインオンの設定をしましょう。確認したメタデータ URL とログインに使用する Eメールドメイン を入力してください。

追加ボタンを押下し正常に完了すると、作成した設定が 保留状態 であることを確認できます。保留状態の詳細については、後述の設定の保留状態についてをご覧ください。

続いて Okta で作成したアプリケーションの設定を変更します。

Single sign-on URL にはコールバック URL を設定してください。Audience URI には以下の値を設定してください。

https://id.cloud.shisho.dev/realms/cloud

続いて Attribute Statements を設定します。以下の画像を参考にしてください。

警告

Shisho Cloud では以下の値を使用するため、Okta で使用されている値が適切に割り当てられるように設定をしてください。

  • email
  • lastName
  • firstName

ここまで完了しましたら、ログインに使用する Eメールドメイン を Shisho Cloud 側に共有してください。有効化後の挙動については、後述の有効化後のログイン動作についてをご覧ください。

上記の情報を共有いただいた後、Shisho Cloud 側で設定内容のレビューおよび有効化の作業を行います。この間、お客様側で追加の操作は必要ありません。

シングルサインオン設定が有効化されると、状態 のアイコンが緑のチェックマークに切り替わります。

ここまで完了すると、指定された Eメールドメインのメールアドレスでログインした際、すべてのユーザが自動的に IdP の認証画面にリダイレクトされます。


Google Workspace を利用する (メタデータ XML ファイル を使用する方法)​

管理画面よりカスタム SAML アプリの追加をし、メタデータ XML ファイルをダウンロードしてください。

Shisho Cloud の設定画面よりシングルサインオンの設定をしましょう。

ログインに使用する Eメールドメインを入力し、ダウンロードしたメタデータ XML ファイル を選択してください。 選択したファイルのプレビューが表示されますので、内容を確認してください。

追加ボタンを押下し正常に完了すると、作成した設定が 保留状態 であることを確認できます。保留状態の詳細については、後述の設定の保留状態についてをご覧ください。

再度 Google Workspace に戻ります。ACS の URL にはコールバック URL を設定してください。

エンティティ ID には以下の値を設定してください。

https://id.cloud.shisho.dev/realms/cloud

画像を参考に属性を設定し、完了ボタンを押下してください。

警告

Shisho Cloud では以下の値を使用するため、Google Workspace で使用されている値が適切に割り当てられるように設定をしてください。

  • email
  • lastName
  • firstName

ここまで完了しましたら、ログインに使用する Eメールドメイン を Shisho Cloud 側に共有してください。有効化後の挙動については、後述の有効化後のログイン動作についてをご覧ください。

上記の情報を共有いただいた後、Shisho Cloud 側で設定内容のレビューおよび有効化の作業を行います。この間、お客様側で追加の操作は必要ありません。

シングルサインオン設定が有効化されると、状態 のアイコンが緑のチェックマークに切り替わります。

ここまで完了すると、指定された Eメールドメインのメールアドレスでログインした際、すべてのユーザが自動的に IdP の認証画面にリダイレクトされます。

他の IdP を利用する​

上記に加えて以下の外部 IdP との連携も可能です。

  • Microsoft Entra ID (旧称 Azure Active Directory)
  • Auth0

上記以外の IdP を利用する場合も、基本的には以下を行うことで Shisho Cloud と連携できます。

  • メタデータ URL および コールバック URL の登録
  • エンティティ ID の設定
  • SAML 属性のマッピング

GMOトラスト・ログイン と連携する​

GMOトラスト・ログインとの連携設定に関する詳細なマニュアルが公開されています。以下のリンクをご参照ください。

GMOトラスト・ログインとShisho Cloudの連携設定マニュアル

シングルサインオンの設定について​

設定の保留状態について​

シングルサインオン設定を追加すると、設定は 保留状態 になります。保留状態では、設定画面上の 状態 欄にオレンジ色の一時停止アイコンが表示され、「Shisho Cloud 側が設定のレビューをしています。」というメッセージが表示されます。

この状態は、お客様側での設定登録が正常に完了し、Shisho Cloud 側でのレビューおよび有効化の作業を待っていることを意味しています。お客様側で追加の操作をしていただく必要はありません。

Shisho Cloud 側での作業が完了すると、設定が有効化され、状態 のアイコンが緑のチェックマークに切り替わります。有効化の完了まで、通常数営業日程度お時間をいただきます。

info

有効化を迅速に進めるために、設定登録後に ログインに使用する Eメールドメイン を Shisho Cloud 側に共有してください。この情報が共有されていない場合、有効化の作業を開始できませんのでご注意ください。

有効化後のログイン動作について​

シングルサインオン設定が有効化されると、登録された Eメールドメインのメールアドレスでログインするすべてのユーザは、自動的に IdP の認証画面へリダイレクトされ、ID/パスワードでのログインはご利用いただけなくなります。

特定のユーザのみ ID/パスワードでログインできるようにする例外設定には現在対応しておりません。

シングルサインオン設定が無効化されると、IdP の認証画面へのリダイレクトは行われなくなり、従来のログイン方法をご利用いただけます。

Eメールアドレスについて​

ログインに使用される Eメールアドレス は、設定の状態に関わらず、1つのシングルサインオン設定でのみ使用されます。 サービス全体において、重複した Eメールアドレス を持つ設定を作成することはできません。

また、現時点で、1つの設定で複数の Eメールアドレス の登録は対応しておりません。こちらは今後、仕様変更になる可能性があります。

Shisho Cloud にアカウントが存在しない場合について​

Shisho Cloud 上にユーザーが存在しない場合、初回ログイン成功時に自動的にユーザーが作成されます。 そのため、必要に応じて、各 IdP でシングルサインオンを利用してログインできるユーザーを制限してください。

info

シングルサインオン経由で新規登録されたユーザーにおいても、各組織への招待が必要になります。

Shisho Cloud に同じメールアドレスのアカウントが存在する場合について​

Shisho Cloud 上に同じメールアドレスのアカウントが存在する場合、初回ログイン成功時にそのアカウントがシングルサインオンユーザーとして紐付けされます。

初回シングルサインオン時には以下の画面が表示されます。

既存のアカウントに追加する ボタンを押下すると以下のような画面に遷移します。

該当するメールアドレスに、紐付け承認リンクが送信されます。

警告

紐付け承認リンクには必ず使用中のブラウザでアクセスしてください。別のブラウザでは動作しません。

紐付けが完了すると、以降はシングルサインオンを利用することが可能になります。

署名証明書の管理について​

メタデータ URL を経由してシングルサインオン設定をした場合、レスポンスに記載されている署名証明書がログイン時の検証に使用されます。使用される メタデータ URL は各設定の詳細ページで確認することができ、常に最新の署名証明書が利用されます。 ただし、現時点で、登録後にメタデータ URL を変更および署名証明書の追加を対応しておりません。こちらは今後、仕様変更になる可能性があります。

メタデータ XML ファイルを経由してシングルサインオン設定をした場合、ファイルに記載されている署名証明書がログイン時の検証に使用されます。また、設定の詳細ページより、署名証明書の追加および削除することが可能です。ただし、最低でも 1 つ以上の署名証明書が登録される必要があります。また、メタデータ URL の追加は現時点で対応しておりません。こちらは今後、仕様変更になる可能性があります。

info

設定を変更したい場合やご不明な点がございましたら、お気軽に弊社窓口までお問い合わせください。

設定の削除について​

現時点で、お客様の操作によりシングルサインオンの設定が削除されるタイミングは、以下の通りです。 こちらは今後、仕様変更になる可能性があります。

  • お客様が直接設定を削除した場合
  • お客様がシングルサインオン設定を含む組織を削除した場合

設定の無効化について​

現時点で、お客様が自身での設定の無効化は対応しておりません。設定を削除することで無効化することができます。 こちらは今後、仕様変更になる可能性があります。

その他ご不明な点がございましたら、お気軽に弊社窓口までお問い合わせください。