Oktaでシングルサインオンを設定する
タブ
PlatoFormsはOpenID ConnectまたはSAML 2.0でOktaに接続します。どちらも約10分で設定できます。OpenID Connectはコピーする値が少なく、SAML 2.0は多くのセキュリティレビューで求められます。どちらもOktaのダッシュボードタイルで動作します。
シングルサインオンページの概要については、シングルサインオン (SSO)をご覧ください。
始める前に
- アプリ統合を作成できるOkta管理者であること。
- PlatoFormsで、チームオーナーまたはメンバー管理アクセスを持つメンバーであること。
- PlatoFormsでチームメニューを開き、シングルサインオンを選択します。接続タブでOktaと希望するプロトコルを選びます。このページを開いたままにしておいてください。Oktaが必要とする値が表示され、それぞれにコピーボタンがあります。
オプション1: OpenID Connect
Okta管理コンソールで
-
Applications > Applicationsに移動し、Create App Integrationをクリックします。
-
OIDC - OpenID Connectを選択し、Web Applicationを選んでNextをクリックします。
-
アプリ名を入力します。例として
PlatoFormsを使用します。認可コードのAuthorization Codeを保持します。 -
Sign-in redirect URIsの下に、PlatoFormsからのサインインリダイレクトURIを貼り付けます。サインアウトリダイレクトURIsは空のままにします。
-
Assignmentsの下で、アプリを使用できるユーザーを選択し、Saveをクリックします。
-
Oktaダッシュボードタイルのオプションとして、GeneralタブでGeneral Settingsを編集します。Login initiated byをEither Okta or Appに設定し、Display application icon to usersをチェックし、PlatoFormsからのInitiate login URI (start URL)をInitiate login URIに貼り付けます。保存します。
-
Generalタブで、クライアントIDとクライアントシークレットをコピーします。
PlatoFormsで
-
3. アイデンティティプロバイダーからの値の下に、発行者URLを入力します。それはあなたのOkta組織のアドレスで、例として
https://your-org.okta.comです。これは-adminを除いたOkta管理コンソールのアドレスです。 -
クライアントIDとクライアントシークレットを貼り付けます。
-
接続を保存をクリックします。
オプション2: SAML 2.0
Okta管理コンソールで
-
Applications > Applicationsに移動し、Create App Integrationをクリックします。
-
SAML 2.0を選択してNextをクリックします。アプリ名を入力し、例として
PlatoFormsを使用し、Nextをクリックします。 -
Single sign-on URLにPlatoFormsからのACS URLを貼り付けます。Use this for Recipient URL and Destination URLをチェックしたままにします。
-
Audience URI (SP Entity ID)にPlatoFormsからのエンティティ IDを貼り付けます。
-
Name ID formatをEmailAddressに設定し、Application usernameをEmailに設定します。Nextをクリックし、Finishをクリックします。
-
アプリのSign Onタブで、Attribute statementsの下にAdd expressionを3回クリックし、次を追加します:
Name Expression emailuser.profile.emailfirstNameuser.profile.firstNamelastNameuser.profile.lastNameNote古いOktaコンソールでは、ウィザード内で属性ステートメントを
user.email、user.firstName、user.lastNameとして入力するよう求められます。 -
Sign Onタブに留まり、メタデータ URLをコピーします。
-
Assignmentsタブで、サインインできる人またはグループを割り当てます。
PlatoFormsで
-
3. アイデンティティプロバイダーからの値の下に、メタデータ URLを貼り付け、メタデータから読み込むをクリックします。PlatoFormsはエンティティID、サインオンURL、署名証明書を自動で入力します。
-
値を確認し、接続を保存をクリックします。
Oktaでの認証ポリシーを確認する
Oktaはアプリが要求するサインイン要素を決定します。アプリのSign OnタブでUser authenticationを確認します。ポリシーがユーザーが設定していない要素を要求する場合、PlatoFormsが開く前にOktaはサインインを拒否します。ユーザーが満たすことができるポリシーを選択してください。
ドメインを確認し、テストして有効にする
-
メールドメインタブで会社のドメインを追加し、PlatoFormsが表示するTXTレコードをDNSプロバイダーで作成し、確認をクリックします。
-
ステータスカードで、接続をテストをクリックします。ウィンドウがOktaを通じてサインインし、PlatoFormsが受け取ったメール、名前、属性名を表示します。
-
シングルサインオンをオンにするをクリックします。
メンバーはPlatoFormsのログインページでSSOをクリックするか、開始URLを開くか、OktaダッシュボードのPlatoFormsタイルを使用できます。サインインルールを参照して、シングルサインオンを必須にするか、新しいメンバーが自動的に参加できるようにします。
トラブルシューティング
| 表示される内容 | 確認する内容 |
|---|---|
OktaがPlatoFormsを開く前に400 Bad Requestとaccess_deniedを表示する |
ユーザーがアプリに割り当てられていないか、アプリの認証ポリシーがユーザーが設定していない要素を要求しています。 |
Oktaがredirect_uriに関するエラーを表示する |
OktaのサインインリダイレクトURIがPlatoFormsページのものと異なります。 |
| “IDプロバイダーが@example.comでメールを送信しましたが、これは確認済みのドメインの1つではありません。” | Oktaユーザーのプライマリメールが確認済みのドメインにありません。 |
| “IDプロバイダーが検証できないトークンを返しました。” | 発行者URL、クライアントID、またはクライアントシークレットが間違っています。 |
| “IDプロバイダーの応答が拒否されました: 署名の検証に失敗しました” | Oktaに新しい署名証明書があります。再度メタデータから読み込むをクリックするか、新しい証明書を古いものの下に貼り付けて保存します。 |