設定後、エージェントは Okta アカウントで Taiwa にサインインします。アプリ統合を作成できる Okta 管理者と、Taiwa の管理者ロールが必要です。
始める前に
- 組織のメールドメインの検証を Taiwa に依頼してください。検証されていないメールドメインからのサインインは、Taiwa が拒否します。
- 各エージェントには、検証済みドメインのいずれかに属するプライマリメールアドレスが Okta 上で必要です。Taiwa は、Okta がこのメールアドレスを検証済みとしている場合にのみ、ユーザーをサインインさせます。
1. アプリ統合を作成する
- Okta 管理コンソールで アプリケーション > アプリケーション に移動し、アプリ統合を作成 を選択します。
- サインイン方法 で OIDC - OpenID Connect を選択します。アプリケーションタイプ で Webアプリケーション を選択します。次へ を選択します。
-
アプリ統合名 に
Taiwaと入力します。 - 付与タイプ では 認可コード をそのままにします。
-
サインインリダイレクトURI に
https://api.taiwa.cx/v1/auth/sso/callbackと入力します。サインアウトリダイレクト URI があれば削除します。 - 割り当て で、Taiwa を使用できるユーザーを選択します。保存 を選択します。
2. クライアント情報をコピーする
- 一般 タブの クライアント資格情報 で、クライアント ID をコピーします。
- クライアント認証 では クライアントシークレット をそのままにします。クライアントの シークレット をコピーします。
- 追加の検証としてPKCEを要求 が選択されている場合は、選択を解除します。Taiwa は PKCE を送信しないため、選択されていると Okta がサインインを拒否します。
3. ユーザーを割り当てる
割り当て タブで、Taiwa を使用するユーザーまたはグループを割り当てます。割り当てられていないユーザーからのサインインは、Okta が拒否します。
4. 管理ポータルで Okta を接続する
- 管理ポータルで SSO・プロビジョニング を開きます。
-
発行者 URL に Okta ドメインを入力します(例:
https://acme.okta.com)。-adminを含まないドメインを使用してください。 - クライアント ID と クライアントシークレット に、Okta で取得した値を入力します。
- 接続を保存 を選択します。
組織が Okta でカスタム認可サーバーを使用している場合は、代わりにその発行者を入力します(例: https://acme.okta.com/oauth2/default)。
5. テストする
プライベートブラウザーウィンドウで管理ポータルにサインインします。SSO でサインイン を選択し、組織 ID を入力して、割り当てた Okta アカウントでサインインします。
SCIM によるディレクトリ同期(任意)
Okta の OIDC アプリ統合では SCIM を使用できません。ディレクトリ同期用に 2 つ目のアプリ統合を作成してください。
- 管理ポータルの ディレクトリ同期(SCIM 2.0) で SCIM ベース URL をコピーし、トークンを発行 を選択します。トークンはすぐにコピーしてください。
- Okta で、SCIM プロビジョニングに関する Okta のガイドに従って、2 つ目のアプリ統合を作成します(例:
Taiwa provisioning)。 - その 一般 タブの アプリ設定 で 編集 を選択します。プロビジョニング で SCIM を選択し、保存 を選択します。
-
プロビジョニング タブの 統合 で、SCIM コネクターのベース URL として SCIM ベース URL を入力します。ユーザーの一意の識別子フィールド に
userNameと入力します。 - 認証モードとして HTTPヘッダー を選択し、トークンをベアラートークンとして入力します。
- コネクター構成をテスト を選択して、保存します。
- ユーザーを作成、ユーザー属性を更新、ユーザーを無効化 をオンにし、サインイン用のアプリ統合と同じユーザーを割り当てます。
サインインに失敗する場合
ID プロバイダーでの認証後にサインインが失敗すると、ブラウザーに api.taiwa.cx 上のページが表示され、理由が示されます。理由は英語で表示されます。
| 理由 | 確認事項 |
|---|---|
SSO id_token email is not verified |
ユーザーのプライマリメールが Okta で検証されていません。 |
SSO token exchange failed |
クライアントシークレットが誤っているか、アプリ統合で PKCE が必須になっています。 |
SSO discovery failed または SSO discovery issuer mismatch
|
発行者 URL が、-admin もパスも含まない Okta ドメイン、またはカスタム認可サーバーの発行者になっているか確認します。 |
Email domain is not verified for this tenant |
メールドメインの検証を Taiwa に依頼してください。 |
| ユーザーが割り当てられていないと Okta に表示される | 割り当て タブでユーザーを割り当てます。 |