シングルサインオン (SSO)
タブ
シングルサインオン (SSO) を使用すると、チームのメンバーが職場で既に使用しているアカウントで PlatoForms にサインインできます。アイデンティティプロバイダー (Okta、Microsoft Entra ID、Google Workspace、または SAML 2.0 または OpenID Connect をサポートする任意のプロバイダー) が彼らの身元を確認し、パスワードと多要素認証のルールを適用します。その後、PlatoForms がチームにサインインさせます。
アイデンティティプロバイダーのガイド
- Okta: Okta でシングルサインオンを設定する、OpenID Connect または SAML 2.0 を使用。
- Microsoft Entra ID: Microsoft Entra ID でシングルサインオンを設定する、OpenID Connect または SAML 2.0 を使用。
- Google Workspace: Google Workspace でシングルサインオンを設定する、カスタム SAML アプリを使用。
- SAML 2.0 を使用する他のプロバイダー: SAML 2.0 でシングルサインオンを設定する。
- OpenID Connect を使用する他のプロバイダー: OpenID Connect でシングルサインオンを設定する。
シングルサインオンは、Gold プラン以上のプランに含まれています。カスタムプランも含まれます。プランを比較するには、プランページをご覧ください。
始める前に
以下のものを確認してください:
- PlatoForms での適切なアクセス権: あなたがチームオーナーであるか、メンバー管理アクセスを持つメンバーであること。
- アイデンティティプロバイダーでの管理者: そこでアプリケーションを作成できる人。
- DNS レコードへのアクセス: TXT レコードでメールドメインの所有権を証明します。PlatoForms でメール送信のために既に確認済みのドメインは、新しいレコードなしで受け入れられます。
シングルサインオンページを開く
-
左のナビゲーションでチーム名をクリックします。
-
メニューから シングルサインオン を選択します。
ページの構成
上部のカードには進捗状況が表示されます。接続、メールドメイン、テストの3つのステップがリストされ、それぞれ完了するとチェックが付きます。接続をテストボタンとシングルサインオンをオンにするボタンもこのカードにあり、どのタブからでもアクセスできます。
カードの下には3つのタブがあります:
- 接続: アイデンティティプロバイダーと交換する値。接続を保存で保存します。
- メールドメイン: サインインできるドメイン。各アクションは即時適用されます。
- サインインルール: シングルサインオンを使用する必要がある人、参加できる人、セッションの持続時間。ルールを保存で保存します。
ステップ1: アイデンティティプロバイダーを接続する
-
接続タブで、1. アイデンティティプロバイダーの下にプロバイダーを選択します。Okta と Microsoft Entra ID の場合は、OpenID Connect または SAML 2.0 も選択します。どちらも機能しますが、OpenID Connect はコピーする値が少なくて済みます。
-
2. アイデンティティプロバイダー用の値の下に、PlatoForms が表示する値をプロバイダーで作成するアプリケーションにコピーします。
-
3. アイデンティティプロバイダーからの値の下に、プロバイダーが提供する値を貼り付けます。
-
接続を保存をクリックします。
このページの上部にリストされているガイドには、各プロバイダーの正確な手順が記載されています。
ステップ2: メールドメインを確認する
接続を通じてサインインできるのは、確認済みのドメインのアドレスのみです。これにより、他の人があなたの会社のアドレスを主張するのを防ぎます。
-
メールドメインタブを開きます。
-
ドメインを追加の下に、会社のドメイン (例:
acme.com) を入力し、ドメインを追加をクリックします。 -
PlatoForms が TXT レコードを表示します。ドメイン自体 (ドメインの頂点) に対して DNS プロバイダーに追加し、確認をクリックします。
知っておくべきこと:
- DNS の変更が反映されるまで数分かかることがあります。確認がすぐに成功しない場合は、少し後で再試行してください。
- メールドメインの確認の下で既に確認済みのドメインは、ここですぐに確認されます。
- サブドメインは別扱いです。アドレスが
mail.acme.comを使用する場合は、それを独自のドメインとして追加します。 gmail.comなどのパブリックメールボックスドメインは追加できません。- ドメインは一つのチームにのみ属します。既に主張されているドメインを所有している場合は、support@platoforms.com に連絡してください。
ステップ3: 接続をテストする
-
ステータスカードで、接続をテストをクリックします。
-
アイデンティティプロバイダーでウィンドウが開きます。確認済みのドメインのメールを持つアカウントでサインインします。
-
PlatoForms が結果を表示します: 受け取ったメールと名前、プロバイダーが送信した属性またはクレームの名前。
テストはアカウントを作成せず、誰もサインインしません。名前が欠けている場合は、結果の属性またはクレーム名を接続タブの詳細の下の名前と比較します。
ステップ4: シングルサインオンを有効にする
3つのステップすべてにチェックが付いたら、ステータスカードでシングルサインオンをオンにするをクリックします。確認済みのドメインのアドレスを持つメンバーは、アイデンティティプロバイダーを通じてサインインできるようになります。
メンバーがサインインする方法
メンバーは PlatoForms またはアイデンティティプロバイダーから開始できます:
-
PlatoForms のログインページから: SSOをクリックし、職場のメールを入力して続行をクリックします。PlatoForms はメンバーをアイデンティティプロバイダーに送り返します。
-
開始 URL から: 接続タブにはチームの開始 URL が表示されます。メンバーはそれをブックマークできます。それは直接アイデンティティプロバイダーに行きます。
-
アイデンティティプロバイダーから: Okta、My Apps、または Google アプリランチャーの PlatoForms アプリケーションタイルがメンバーを直接サインインさせます。
メンバーが同じメールアドレスで既に PlatoForms アカウントを持っている場合、シングルサインオンはそのアカウントにサインインします。何も重複しません。
サインインルール
サインインルールタブを開いて、シングルサインオンの厳しさを決定します。変更後にルールを保存をクリックします。
-
シングルサインオンを必須にする
確認済みドメインのアドレスを持つメンバーは、パスワード、パスワードリセット、または Google、Facebook、Microsoft サインインを使用できなくなります。そのようなアドレスでのサインアップもシングルサインオンに送られます。このオプションはシングルサインオンが有効になった後に利用可能です。
Noteチームオーナーは常にパスワードサインインを保持します。アイデンティティプロバイダーが誤設定されているか利用できない場合でも、オーナーは設定を修正するためにアクセスできます。
-
自動参加
有効にすると、確認済みドメインアドレスでサインインした人は自動的にチームに参加します。無効にすると、チームメンバーから招待した人だけがサインインでき、他の人は「まだこのチームのメンバーではありません」と表示されます。
-
自動参加メンバーのアクセス
自動参加時に新しいメンバーが受け取るアクセス権、例: アクティビティログを表示やメンバー管理。後でチームメンバーの下でメンバーのアクセスを変更できます。
-
シングルサインオンのセッションの長さ
プロバイダーを通じて開始されたセッションの持続時間: 8、24、72 時間、または他のサインインと同じ。HIPAA モードのチームは、セッションがブラウザを閉じると終了するという厳しいルールを保持します。
シングルサインオンを管理する
- 接続を変更する: 接続タブの値を編集し、接続を保存をクリックします。シングルサインオンはそのままです。新しい値が機能するか確認するために接続をテストを再実行します。
- SAML 証明書を回転させる: 新しい証明書を現在のものの下に貼り付けます。古いものを削除するまで両方が受け入れられます。
- オフにする: ステータスカードでオフにするをクリックします。設定は保持され、メンバーは再びパスワードまたはソーシャルアカウントでサインインします。
- 削除する: 接続タブの下部でシングルサインオンを削除をクリックします。これにより、接続とドメインクレームが削除されます。アカウントとチームメンバーシップはそのままです。シングルサインオンを通じて作成されたメンバーはまだパスワードを持っていません。ログインページでパスワードを忘れたを使用して設定します。
知っておくべきこと
- 多要素認証: アイデンティティプロバイダーがそれを強制します。シングルサインオンでサインインするメンバーは、PlatoForms の二要素コードを求められません。
- メールアドレスの変更: シングルサインオンで管理されているアドレスを持つメンバーは、PlatoForms でそれを変更できません。アイデンティティプロバイダーで変更してください。
- シート: シングルサインオンを通じて参加するメンバーは、他のメンバーと同様にシートを使用します。チームが満員の場合、シートを解放するかプランをアップグレードするまでサインインは拒否されます。
- HIPAA チーム: 非アクティブロック後、シングルサインオンでサインインしたメンバーは、パスワードを入力する代わりにシングルサインオンで続行します。
- プランが変更された場合: シングルサインオンのないプランでは、既存のサインインは引き続き機能し、設定は読み取り専用になり、シングルサインオンを必須にするはアップグレードするまで一時停止されます。
トラブルシューティング
| メッセージ | 確認すること |
|---|---|
| “このメールドメインのためにシングルサインオンが設定されていません。” | メールのドメインがどのチームにも確認されていないか、シングルサインオンがオフになっています。 |
| “アイデンティティプロバイダーが @example.com のメールを送信しましたが、それは確認済みのドメインの1つではありません。” | プロバイダーのアカウントのメールが別のドメインにあります。そのドメインも確認するか、確認済みのドメインのアカウントを使用してください。 |
| “アイデンティティプロバイダーがメールアドレスを送信しませんでした。” | メール属性またはクレーム名が一致しません。接続をテストを実行し、接続タブの詳細の名前と比較してください。 |
| “まだこのチームのメンバーではありません。チームオーナーに招待を依頼してください。” | 自動参加がオフです。チームメンバーからその人を招待するか、自動参加をオンにしてください。 |
| “チームのメンバー制限に達しました。” | シートを解放するかプランをアップグレードしてください。 |
| “アイデンティティプロバイダーが確認できないトークンを返しました。” | OpenID Connect: 発行者 URL、クライアント ID、クライアントシークレットを確認してください。 |
| “アイデンティティプロバイダーの応答が拒否されました” | SAML: エンティティ ID、ACS URL、または署名証明書が一致しません。メタデータを再読み込みするか、現在の証明書を貼り付けてください。 |