Microsoft Entra ID でシングルサインオンを設定する

Table of Contents

設定後、エージェントは Microsoft の職場アカウントで Taiwa にサインインします。設定には、Microsoft Entra ID でアプリケーションを登録できるアカウント(アプリケーション管理者など)と、Taiwa の管理者ロールが必要です。

始める前に

  • 組織のメールドメインの検証を Taiwa に依頼してください。Taiwa は、検証されていないメールドメインからのサインインを拒否します。
  • 各エージェントには、Entra ID にメールアドレスが必要です。このメールアドレスのドメインは、Entra テナントで検証済みである必要があります。Taiwa はこのメールアドレスでユーザーを検索し、見つからない場合は作成します。Entra ID にメールアドレスがないユーザーはサインインできません。

1. Entra ID に Taiwa を登録する

  1. Microsoft Entra 管理センターにサインインします。
  2. Entra ID > アプリの登録 に移動し、新規登録 を選択します。
  3. 名前 に Taiwa と入力します。
  4. サポートされているアカウントの種類 で、この組織ディレクトリのみに含まれるアカウント を選択します。
  5. リダイレクト URI で、プラットフォーム Web を選択し、https://api.taiwa.cx/v1/auth/sso/callback と入力します。
  6. 登録 を選択します。
  7. 概要 ページで、アプリケーション (クライアント) ID と ディレクトリ (テナント) ID をコピーします。

2. クライアントシークレットを作成する

  1. 証明書とシークレット > クライアント シークレット に移動し、新しいクライアント シークレット を選択します。
  2. 説明を入力し、シークレットの有効期限を選択します。追加 を選択します。
  3. シークレットの 値 をすぐにコピーします。Entra ID はこの値を一度だけ表示します。シークレット ID はコピーしないでください。

シークレットの有効期限が切れると、サインインできなくなります。期限が切れる前に新しいシークレットを作成し、管理ポータルで 接続を更新 から入力してください。

3. メールのクレームを追加する

Taiwa は、ID プロバイダーがメールアドレスを検証済みと示した場合にのみ、ユーザーをサインインさせます。Entra ID はオプションのクレーム xms_edov でこれを示します。ただし、このクレームを追加した場合に限ります。

  1. トークン構成 に移動し、オプションの要求を追加 を選択します。
  2. トークンの種類 で ID を選択します。
  3. email と xms_edov を選択します。追加 を選択します。
  4. Microsoft Graph の email アクセス許可を有効にするよう Entra ID に求められた場合は、それを選択し、追加 を選択します。

4. アクセス許可を確認する

  1. API のアクセス許可 に移動します。
  2. 一覧に Microsoft Graph の委任されたアクセス許可 openid、email、profile があることを確認します。不足しているものがあれば、アクセス許可の追加 > Microsoft Graph > 委任されたアクセス許可 から追加します。
  3. 組織に対して 管理者の同意を与えます を選択します。これにより、エージェントに同意を求める画面が表示されなくなります。

一部のユーザーだけにサインインを許可するには、Entra ID > エンタープライズ アプリ > Taiwa > プロパティ に移動し、割り当てが必要ですか? を はい に設定します。そのうえで、ユーザーとグループ でユーザーまたはグループを割り当てます。

5. 管理ポータルで Entra ID を接続する

  1. 管理ポータルで SSO・プロビジョニング を開きます。
  2. 発行者 URL に、https://login.microsoftonline.com/ に続けて ディレクトリ (テナント) ID と /v2.0 を入力します。例: https://login.microsoftonline.com/00001111-aaaa-2222-bbbb-3333cccc4444/v2.0
  3. クライアント ID に、アプリケーション (クライアント) ID を入力します。
  4. クライアントシークレット に、シークレットの 値 を入力します。
  5. 接続を保存 を選択します。

ドメイン名ではなくテナント ID を使用し、末尾の /v2.0 は残してください。common や organizations を含む発行者や、/v2.0 のない発行者は使用できません。

6. テストする

プライベートブラウザーウィンドウで管理ポータルにサインインします。SSO でサインイン を選択し、組織 ID を入力して、組織の Microsoft アカウントでサインインします。

SCIM によるディレクトリ同期(任意)

Entra ID では、ディレクトリ同期に別のエンタープライズアプリケーションを使用します。

  1. 管理ポータルの ディレクトリ同期(SCIM 2.0) で SCIM ベース URL をコピーし、トークンを発行 を選択します。トークンをすぐにコピーします。
  2. Microsoft Entra 管理センターで Entra ID > エンタープライズ アプリ に移動し、新しいアプリケーション > 独自のアプリケーションの作成 を選択します。
  3. 名前(例: Taiwa provisioning)を入力します。ギャラリーに見つからないその他のアプリケーションを統合します を選択し、追加 を選択します。
  4. プロビジョニング を選択し、新しい構成 を選択します。
  5. テナントの URL に SCIM ベース URL を入力します。シークレット トークン にトークンを入力します。
  6. テスト接続 を選択し、次に 作成 を選択します。
  7. ユーザーとグループ で、Taiwa に登録する必要があるユーザーを割り当てます。
  8. プロビジョニングの開始 を選択します。

サインインに失敗する場合

ID プロバイダーでの認証後にサインインが失敗すると、ブラウザーに api.taiwa.cx のページが表示され、その理由が示されます。理由は英語で表示されます。

理由 確認すること
SSO id_token email is not verified ID トークンに xms_edov クレームがないか、ユーザーのメールドメインが Entra テナントで検証されていません。
SSO id_token missing sub/email ユーザーに Entra ID のメールアドレスがないか、email クレームがありません。
SSO discovery failed または SSO discovery issuer mismatch 発行者 URL は https://login.microsoftonline.com/<Directory (tenant) ID>/v2.0 である必要があります。
SSO token exchange failed クライアントシークレットが間違っているか、有効期限が切れています。
Email domain is not verified for this tenant メールドメインの検証を Taiwa に依頼してください。
Was this helpful?