設定後、エージェントは Microsoft の職場アカウントで Taiwa にサインインします。設定には、Microsoft Entra ID でアプリケーションを登録できるアカウント(アプリケーション管理者など)と、Taiwa の管理者ロールが必要です。
始める前に
- 組織のメールドメインの検証を Taiwa に依頼してください。Taiwa は、検証されていないメールドメインからのサインインを拒否します。
- 各エージェントには、Entra ID にメールアドレスが必要です。このメールアドレスのドメインは、Entra テナントで検証済みである必要があります。Taiwa はこのメールアドレスでユーザーを検索し、見つからない場合は作成します。Entra ID にメールアドレスがないユーザーはサインインできません。
1. Entra ID に Taiwa を登録する
- Microsoft Entra 管理センターにサインインします。
- Entra ID > アプリの登録 に移動し、新規登録 を選択します。
-
名前 に
Taiwaと入力します。 - サポートされているアカウントの種類 で、この組織ディレクトリのみに含まれるアカウント を選択します。
-
リダイレクト URI で、プラットフォーム Web を選択し、
https://api.taiwa.cx/v1/auth/sso/callbackと入力します。 - 登録 を選択します。
- 概要 ページで、アプリケーション (クライアント) ID と ディレクトリ (テナント) ID をコピーします。
2. クライアントシークレットを作成する
- 証明書とシークレット > クライアント シークレット に移動し、新しいクライアント シークレット を選択します。
- 説明を入力し、シークレットの有効期限を選択します。追加 を選択します。
- シークレットの 値 をすぐにコピーします。Entra ID はこの値を一度だけ表示します。シークレット ID はコピーしないでください。
シークレットの有効期限が切れると、サインインできなくなります。期限が切れる前に新しいシークレットを作成し、管理ポータルで 接続を更新 から入力してください。
3. メールのクレームを追加する
Taiwa は、ID プロバイダーがメールアドレスを検証済みと示した場合にのみ、ユーザーをサインインさせます。Entra ID はオプションのクレーム xms_edov でこれを示します。ただし、このクレームを追加した場合に限ります。
- トークン構成 に移動し、オプションの要求を追加 を選択します。
- トークンの種類 で ID を選択します。
- email と xms_edov を選択します。追加 を選択します。
- Microsoft Graph の email アクセス許可を有効にするよう Entra ID に求められた場合は、それを選択し、追加 を選択します。
4. アクセス許可を確認する
- API のアクセス許可 に移動します。
- 一覧に Microsoft Graph の委任されたアクセス許可 openid、email、profile があることを確認します。不足しているものがあれば、アクセス許可の追加 > Microsoft Graph > 委任されたアクセス許可 から追加します。
- 組織に対して 管理者の同意を与えます を選択します。これにより、エージェントに同意を求める画面が表示されなくなります。
一部のユーザーだけにサインインを許可するには、Entra ID > エンタープライズ アプリ > Taiwa > プロパティ に移動し、割り当てが必要ですか? を はい に設定します。そのうえで、ユーザーとグループ でユーザーまたはグループを割り当てます。
5. 管理ポータルで Entra ID を接続する
- 管理ポータルで SSO・プロビジョニング を開きます。
-
発行者 URL に、
https://login.microsoftonline.com/に続けて ディレクトリ (テナント) ID と/v2.0を入力します。例:https://login.microsoftonline.com/00001111-aaaa-2222-bbbb-3333cccc4444/v2.0 - クライアント ID に、アプリケーション (クライアント) ID を入力します。
- クライアントシークレット に、シークレットの 値 を入力します。
- 接続を保存 を選択します。
ドメイン名ではなくテナント ID を使用し、末尾の /v2.0 は残してください。common や organizations を含む発行者や、/v2.0 のない発行者は使用できません。
6. テストする
プライベートブラウザーウィンドウで管理ポータルにサインインします。SSO でサインイン を選択し、組織 ID を入力して、組織の Microsoft アカウントでサインインします。
SCIM によるディレクトリ同期(任意)
Entra ID では、ディレクトリ同期に別のエンタープライズアプリケーションを使用します。
- 管理ポータルの ディレクトリ同期(SCIM 2.0) で SCIM ベース URL をコピーし、トークンを発行 を選択します。トークンをすぐにコピーします。
- Microsoft Entra 管理センターで Entra ID > エンタープライズ アプリ に移動し、新しいアプリケーション > 独自のアプリケーションの作成 を選択します。
- 名前(例:
Taiwa provisioning)を入力します。ギャラリーに見つからないその他のアプリケーションを統合します を選択し、追加 を選択します。 - プロビジョニング を選択し、新しい構成 を選択します。
- テナントの URL に SCIM ベース URL を入力します。シークレット トークン にトークンを入力します。
- テスト接続 を選択し、次に 作成 を選択します。
- ユーザーとグループ で、Taiwa に登録する必要があるユーザーを割り当てます。
- プロビジョニングの開始 を選択します。
サインインに失敗する場合
ID プロバイダーでの認証後にサインインが失敗すると、ブラウザーに api.taiwa.cx のページが表示され、その理由が示されます。理由は英語で表示されます。
| 理由 | 確認すること |
|---|---|
SSO id_token email is not verified |
ID トークンに xms_edov クレームがないか、ユーザーのメールドメインが Entra テナントで検証されていません。 |
SSO id_token missing sub/email |
ユーザーに Entra ID のメールアドレスがないか、email クレームがありません。 |
SSO discovery failed または SSO discovery issuer mismatch
|
発行者 URL は https://login.microsoftonline.com/<Directory (tenant) ID>/v2.0 である必要があります。 |
SSO token exchange failed |
クライアントシークレットが間違っているか、有効期限が切れています。 |
Email domain is not verified for this tenant |
メールドメインの検証を Taiwa に依頼してください。 |