Okta でシングルサインオンを設定する

Table of Contents

設定後、エージェントは Okta アカウントで Taiwa にサインインします。アプリ統合を作成できる Okta 管理者と、Taiwa の管理者ロールが必要です。

始める前に

  • 組織のメールドメインの検証を Taiwa に依頼してください。検証されていないメールドメインからのサインインは、Taiwa が拒否します。
  • 各エージェントには、検証済みドメインのいずれかに属するプライマリメールアドレスが Okta 上で必要です。Taiwa は、Okta がこのメールアドレスを検証済みとしている場合にのみ、ユーザーをサインインさせます。

1. アプリ統合を作成する

  1. Okta 管理コンソールで アプリケーション > アプリケーション に移動し、アプリ統合を作成 を選択します。
  2. サインイン方法 で OIDC - OpenID Connect を選択します。アプリケーションタイプ で Webアプリケーション を選択します。次へ を選択します。
  3. アプリ統合名 に Taiwa と入力します。
  4. 付与タイプ では 認可コード をそのままにします。
  5. サインインリダイレクトURI に https://api.taiwa.cx/v1/auth/sso/callback と入力します。サインアウトリダイレクト URI があれば削除します。
  6. 割り当て で、Taiwa を使用できるユーザーを選択します。保存 を選択します。

2. クライアント情報をコピーする

  1. 一般 タブの クライアント資格情報 で、クライアント ID をコピーします。
  2. クライアント認証 では クライアントシークレット をそのままにします。クライアントの シークレット をコピーします。
  3. 追加の検証としてPKCEを要求 が選択されている場合は、選択を解除します。Taiwa は PKCE を送信しないため、選択されていると Okta がサインインを拒否します。

3. ユーザーを割り当てる

割り当て タブで、Taiwa を使用するユーザーまたはグループを割り当てます。割り当てられていないユーザーからのサインインは、Okta が拒否します。

4. 管理ポータルで Okta を接続する

  1. 管理ポータルで SSO・プロビジョニング を開きます。
  2. 発行者 URL に Okta ドメインを入力します(例: https://acme.okta.com)。-admin を含まないドメインを使用してください。
  3. クライアント ID と クライアントシークレット に、Okta で取得した値を入力します。
  4. 接続を保存 を選択します。

組織が Okta でカスタム認可サーバーを使用している場合は、代わりにその発行者を入力します(例: https://acme.okta.com/oauth2/default)。

5. テストする

プライベートブラウザーウィンドウで管理ポータルにサインインします。SSO でサインイン を選択し、組織 ID を入力して、割り当てた Okta アカウントでサインインします。

SCIM によるディレクトリ同期(任意)

Okta の OIDC アプリ統合では SCIM を使用できません。ディレクトリ同期用に 2 つ目のアプリ統合を作成してください。

  1. 管理ポータルの ディレクトリ同期(SCIM 2.0) で SCIM ベース URL をコピーし、トークンを発行 を選択します。トークンはすぐにコピーしてください。
  2. Okta で、SCIM プロビジョニングに関する Okta のガイドに従って、2 つ目のアプリ統合を作成します(例: Taiwa provisioning)。
  3. その 一般 タブの アプリ設定 で 編集 を選択します。プロビジョニング で SCIM を選択し、保存 を選択します。
  4. プロビジョニング タブの 統合 で、SCIM コネクターのベース URL として SCIM ベース URL を入力します。ユーザーの一意の識別子フィールド に userName と入力します。
  5. 認証モードとして HTTPヘッダー を選択し、トークンをベアラートークンとして入力します。
  6. コネクター構成をテスト を選択して、保存します。
  7. ユーザーを作成、ユーザー属性を更新、ユーザーを無効化 をオンにし、サインイン用のアプリ統合と同じユーザーを割り当てます。

サインインに失敗する場合

ID プロバイダーでの認証後にサインインが失敗すると、ブラウザーに api.taiwa.cx 上のページが表示され、理由が示されます。理由は英語で表示されます。

理由 確認事項
SSO id_token email is not verified ユーザーのプライマリメールが Okta で検証されていません。
SSO token exchange failed クライアントシークレットが誤っているか、アプリ統合で PKCE が必須になっています。
SSO discovery failed または SSO discovery issuer mismatch 発行者 URL が、-admin もパスも含まない Okta ドメイン、またはカスタム認可サーバーの発行者になっているか確認します。
Email domain is not verified for this tenant メールドメインの検証を Taiwa に依頼してください。
ユーザーが割り当てられていないと Okta に表示される 割り当て タブでユーザーを割り当てます。
Was this helpful?