シングルサインオンとユーザープロビジョニング

Table of Contents

SSO・プロビジョニング タブを開きます。このタブは管理者のみが使用できます。

SSO・プロビジョニングのページ

シングルサインオン(OIDC)

Taiwa は OIDC の ID プロバイダーに対応しています。次の 3 つについては、手順を追ったガイドがあります。

始める前に

  • リダイレクト URI はすべての組織で共通です: https://api.taiwa.cx/v1/auth/sso/callback。
  • 組織に属するメールドメインの確認を Taiwa に依頼してください。確認されていないドメインからのサインインは拒否されます。

Taiwa が ID プロバイダーに求める要件

ここにガイドがないプロバイダーの場合は、次の点を確認してください。

  • 認可コードフローを使用し、クライアントシークレットを持つ OIDC Web アプリケーション。Taiwa は PKCE を送信しません。
  • 発行者 URL の後に /.well-known/openid-configuration を付けた場所にあるディスカバリードキュメント。その issuer は 発行者 URL と一致している必要があります。
  • スコープ openid、email、profile。
  • クレーム sub と email を含み、email_verified が true に設定された ID トークン。Microsoft Entra ID では、email_verified の代わりにクレーム xms_edov を使用します。

ID プロバイダーを接続する

  1. ID プロバイダーで、リダイレクト URI を指定して Taiwa 用のアプリケーションを作成します。
  2. ポータルで 発行者 URL を入力します。これは OIDC ディスカバリーのベース URL です。例: https://acme.okta.com。
  3. そのアプリケーションの クライアント ID と クライアントシークレット を入力します。
  4. 接続を保存 を選択します。

シングルサインオンのカード

重要: パスワードマネージャーが、クライアント ID と クライアントシークレット にご自身のサインイン情報を自動入力することがあります。保存する前に、両方のフィールドを確認してください。

後で接続を変更するには、フィールドを編集して 接続を更新 を選択します。現在のシークレットをそのまま使う場合は、クライアントシークレット を空欄のままにします。

エージェントのサインイン方法

エージェントは SSO でサインイン を選択し、組織 ID を入力します。この方法は、管理ポータル、拡張機能、Windows アプリで使用できます。

シングルサインオンを削除する

接続を削除すると、全員が再びパスワードでサインインすることになります。ID プロバイダーによって作成されたユーザーには、パスワードがありません。ユーザー タブから、それぞれのユーザーに招待リンクを送信してください。

ディレクトリ同期(SCIM 2.0)

SCIM を使うと、ID プロバイダーが Taiwa のユーザーを自動で作成、更新、無効化します。

  1. ディレクトリ同期(SCIM 2.0) で、SCIM ベース URL をコピーします。
  2. トークンを発行 を選択します。ベアラートークンはすぐにコピーしてください。トークンは 1 回しか表示されません。
  3. ID プロバイダーの SCIM 連携で、ベース URL とトークンを入力します。

ディレクトリ同期のカード

トークンを置き換えるには、トークンを再発行 を選択し、新しいトークンを ID プロバイダーに入力します。

SCIM を削除すると、ID プロバイダーによる同期が停止します。既存のユーザーはそのまま残ります。以降は、ユーザーの追加と無効化を手動で行います。

Freshdesk パネルキー

同じタブには、Freshdesk の Taiwa アプリ用のキーもあります。Freshdesk に Taiwa アプリをインストールするを参照してください。

Was this helpful?