Microsoft Entra ID でシングルサインオンを設定する
タブ
PlatoForms は Microsoft Entra ID(旧 Azure AD)に OpenID Connect または SAML 2.0 で接続します。OpenID Connect はアプリ登録を使用し、SAML 2.0 はエンタープライズアプリケーションを使用して、メンバーに My Apps 内のタイルを提供します。
シングルサインオンページの概要については、シングルサインオン (SSO) を参照してください。
始める前に
- アプリケーションを登録できる Entra 管理者であること。
- PlatoForms でチームオーナーまたは メンバー管理 アクセスを持つメンバーであること。
- PlatoForms でチームメニューを開き、シングルサインオン を選択します。接続 タブで Microsoft Entra ID と希望するプロトコルを選択します。このページを開いたままにしておいてください。Entra が必要とする値が表示され、それぞれに コピー ボタンがあります。
オプション 1: OpenID Connect
Microsoft Entra 管理センターで
-
Identity > Applications > App registrations に移動し、New registration をクリックします。
-
名前を入力します。例:
PlatoForms。Supported account types で この組織ディレクトリ内のアカウントのみ を選択します。 -
Redirect URI でプラットフォーム Web を選択し、PlatoForms からの サインインリダイレクトURI を貼り付けます。Register をクリックします。
-
Overview ページで Application (client) ID と Directory (tenant) ID をコピーします。
-
Certificates & secrets に移動し、New client secret をクリックし、シークレットの Value をすぐにコピーします。これは一度しか表示されません。
Noteシークレットの Value をコピーし、Secret ID ではありません。有効期限に注意してください。シークレットが期限切れになると、PlatoForms に新しいものを貼り付けるまでサインインが停止します。
-
API permissions で、デフォルトの User.Read で十分です。メンバーが同意プロンプトを見ないように Grant admin consent をクリックします。
PlatoForms で
-
3. アイデンティティプロバイダーからの値 の下で、発行者URL を入力します:
https://login.microsoftonline.com/your-tenant-id/v2.0、your-tenant-idの場所に Directory (tenant) ID を入れます。 -
Application (client) ID を クライアントID として、シークレットの Value を クライアントシークレット として貼り付けます。
-
接続を保存 をクリックします。
オプション 2: SAML 2.0
Microsoft Entra 管理センターで
-
Identity > Applications > Enterprise applications に移動し、New application をクリックし、Create your own application を選択します。
-
名前を入力します。例:
PlatoForms、ギャラリーにない他のアプリケーションを統合 を選択し、Create をクリックします。 -
Single sign-on を開き、SAML を選択します。
-
Basic SAML Configuration を編集します:
- Identifier (Entity ID): PlatoForms からの エンティティ ID。
- Reply URL (Assertion Consumer Service URL): PlatoForms からの ACS URL。
- Sign on URL (オプション): PlatoForms からの 開始 URL。
Save をクリックします。
-
Attributes & Claims はデフォルトのままにします。PlatoForms は、プロバイダーとして Microsoft Entra ID を選択したときに Entra が送信するメール、名、姓のクレームを認識します。
-
SAML Certificates の下で App Federation Metadata Url をコピーします。
-
Users and groups の下で、サインインできる人やグループを割り当てます。
PlatoForms で
-
3. アイデンティティプロバイダーからの値 の下で、App Federation Metadata Url を メタデータ URL に貼り付け、メタデータから読み込む をクリックします。PlatoForms はエンティティ ID、サインオン URL、および署名証明書を自動的に入力します。
-
値を確認し、接続を保存 をクリックします。
ドメインを確認し、テストしてオンにする
-
メールドメイン タブで、会社のドメインを追加し、PlatoForms が表示する TXT レコードを DNS プロバイダーに作成し、確認 をクリックします。
-
ステータスカードで、接続をテスト をクリックします。ウィンドウが Entra ID 経由でサインインし、PlatoForms が受け取ったメール、名前、クレーム名を表示します。
-
シングルサインオンをオンにする をクリックします。
メンバーは、PlatoForms のログインページで SSO をクリックするか、開始 URL を開くか、My Apps 内の PlatoForms タイルを使用できます。シングルサインオンを必須にするか、新しいメンバーが自動的に参加できるようにするには、サインインルール を参照してください。
知っておくべきこと
- メールボックスのないユーザー: Entra がメールクレームを送信しない場合、PlatoForms はユーザープリンシパル名をメールアドレスとして使用します。それはあなたの確認済みドメインのいずれかに属している必要があります。
- ゲストユーザー: ゲストのアドレスは通常他のドメインにあるため、そのドメインも確認しない限りサインインが拒否されます。
トラブルシューティング
| 表示される内容 | 確認すべきこと |
|---|---|
| AADSTS50011 | Entra のリダイレクト URI または返信 URL が PlatoForms ページの値と異なります。 |
| AADSTS700016 または「無効なオーディエンス」 | クライアント ID またはエンティティ ID が一致しません。 |
| AADSTS50105 | ユーザーがエンタープライズアプリケーションに割り当てられていません。 |
| 「アイデンティティプロバイダーが検証できないトークンを返しました。」 | クライアントシークレットが期限切れになったか、Secret ID が Value の代わりに貼り付けられました。 |
| 「アイデンティティプロバイダーが @example.com のメールを送信しましたが、それは確認済みドメインのいずれにも属していません。」 | アカウントのメールまたはユーザープリンシパル名が確認されていないドメインにあります。 |