Google Workspace でシングルサインオンを設定する
タブ
PlatoForms はカスタム SAML アプリを通じて SAML 2.0 を使用し、Google Workspace に接続します。メンバーは Workspace アカウントでサインインし、Google アプリランチャーに PlatoForms のタイルが表示されます。
シングルサインオンページの概要については、シングルサインオン (SSO) を参照してください。
このガイドは、Workspace 管理者によって管理されるシングルサインオンについて説明しています。これは、PlatoForms のログインページにある Google ボタンとは別のものです。こちらはどの Google アカウントでも使用できます。
始める前に
- あなたは Google Workspace のスーパー管理者です。
- PlatoForms では、チームの所有者または メンバー管理 アクセスを持つメンバーです。
- PlatoForms でチームメニューを開き、シングルサインオン を選択します。接続 タブで Google Workspace を選択します。このページを開いたままにしておいてください。Google が必要とする値が表示され、それぞれに コピー ボタンがあります。
Google 管理コンソールで
-
アプリ > ウェブとモバイルアプリ に移動し、アプリを追加 をクリックし、次に カスタム SAML アプリを追加 をクリックします。
-
アプリ名を入力します。例として
PlatoFormsと入力し、続行 をクリックします。 -
Google Identity Provider の詳細 で、メタデータをダウンロード をクリックし、ファイルを保持します。続行 をクリックします。
-
サービスプロバイダーの詳細 で次を入力します:
- ACS URL: PlatoForms からの ACS URL。
- エンティティ ID: PlatoForms からの エンティティ ID。
- 開始 URL: PlatoForms からの 開始 URL。
- Name ID フォーマット: EMAIL。
- Name ID: 基本情報 > 主メール。
続行 をクリックします。
-
属性マッピング で次を追加します:
Google ディレクトリ属性 アプリ属性 主メール email名 first_name姓 last_name終了 をクリックします。
-
ユーザーアクセス を開き、アプリを全員またはサインイン可能な組織単位に対して オン にします。変更が適用されるまで数分かかることがあります。
PlatoForms で
Google Workspace にはメタデータ URL がないため、ダウンロードしたメタデータファイルから 3 つの値を貼り付けます。テキストエディタでファイルを開きます。
-
3. アイデンティティプロバイダーからの値 の下で次を入力します:
- アイデンティティプロバイダーエンティティ ID (発行者):
EntityDescriptor要素のentityID。 - サインオン URL (HTTP-Redirect): HTTP-Redirect バインディングを持つ
SingleSignOnService要素のLocation。 - 署名証明書:
X509Certificate要素内のテキスト。
- アイデンティティプロバイダーエンティティ ID (発行者):
-
接続を保存 をクリックします。
ドメインを確認し、テストしてオンにする
-
メールドメイン タブで Workspace ドメインを追加し、PlatoForms が表示する TXT レコードを DNS プロバイダーに作成し、確認 をクリックします。
-
ステータスカードで 接続をテスト をクリックします。ウィンドウが開き、Google を通じてサインインし、PlatoForms が受け取ったメール、名前、属性名を表示します。
-
シングルサインオンをオンにする をクリックします。
メンバーは PlatoForms のログインページで SSO をクリックするか、開始 URL を開くか、Google アプリランチャーで PlatoForms タイルを使用できます。シングルサインオンを必須にするか、新しいメンバーが自動的に参加できるようにするには、サインインルール を参照してください。
トラブルシューティング
| 表示される内容 | 確認すべきこと |
|---|---|
| Google が 403 app_not_configured_for_user を表示する | そのユーザーの組織単位に対してアプリがまだオンになっていないか、変更がまだ適用されていません。 |
| “アイデンティティプロバイダーの応答が拒否されました: 無効なオーディエンス” | Google の エンティティ ID が PlatoForms ページのものと異なります。 |
| “アイデンティティプロバイダーの応答が拒否されました: 署名の検証に失敗しました” | Google に新しい証明書があります。メタデータを再度ダウンロードし、古いものの下に新しい証明書を貼り付けてください。 |
| “アイデンティティプロバイダーが @example.com のメールを送信しましたが、これは確認済みのドメインのいずれでもありません。” | アカウントの主メールが確認されていないドメインにあります。 |