SAML 2.0 を使用したシングルサインオンの設定
タブ
PlatoForms は SAML 2.0 をサポートする任意のアイデンティティプロバイダーと連携します。例えば、OneLogin、JumpCloud、Ping Identity、Keycloak、ADFS などです。プロバイダーに独自のガイドがない場合は、このガイドを使用してください。
シングルサインオンページの概要については、シングルサインオン (SSO) を参照してください。別途、Okta、Microsoft Entra ID、Google Workspace のガイドもあります。
始める前に
- アイデンティティプロバイダーで SAML アプリケーションを作成できます。
- PlatoForms では、チームオーナーまたは メンバー管理 アクセスを持つメンバーである必要があります。
- PlatoForms でチームメニューを開き、シングルサインオン を選択します。接続 タブで、その他 (SAML) を選択します。
アイデンティティプロバイダー用の値
プロバイダーで SAML 2.0 アプリケーションを作成し、2. アイデンティティプロバイダー用の値 から値を入力します:
- ACS URL: プロバイダーが SAML 応答を投稿する場所。他の名前:シングルサインオン URL、返信 URL、アサーションコンシューマーサービス URL。バインディングは HTTP-POST です。
- エンティティ ID: 応答の対象。他の名前:オーディエンス URI、識別子、SP エンティティ ID。同じアドレスが PlatoForms メタデータを提供し、多くのプロバイダーが値を入力する代わりにインポートできます。
- 開始 URL: 任意。アプリケーションタイルのログイン URL として使用します。
Name ID をユーザーのメールアドレスに設定し、メールアドレス形式にします。
応答に 3 つの属性を追加します:
| 属性 | 値 |
|---|---|
email |
ユーザーのメールアドレス |
firstName |
ユーザーの名 |
lastName |
ユーザーの姓 |
プロバイダーが他の属性名を使用している場合、それらを保持し、PlatoForms の 高度な設定: 属性名 にその名前を入力します。メール属性が送信されない場合、PlatoForms は Name ID を使用します。
アイデンティティプロバイダーからの値
3. アイデンティティプロバイダーからの値 で、値を読み込むか貼り付けます:
- 読み込む: プロバイダーの メタデータ URL を貼り付け、メタデータから読み込む をクリックします。
- 貼り付ける: アイデンティティプロバイダーエンティティ ID (発行者)、サインオン URL (HTTP-リダイレクト)、および 署名証明書 (PEM または base64) を入力します。
接続を保存 をクリックします。
ドメインの確認、テスト、オンにする
-
メールドメイン タブで、会社のドメインを追加し、PlatoForms が DNS プロバイダーに表示する TXT レコードを作成し、確認 をクリックします。
-
ステータスカードで、接続をテスト をクリックします。ウィンドウがプロバイダーを通じてサインインし、PlatoForms が受け取ったメール、名前、属性名を表示します。名前やメールが欠けている場合は、それらの名前を使用してマッピングを修正します。
-
シングルサインオンをオンにする をクリックします。
シングルサインオンを必須にするか、新しいメンバーが自動的に参加できるようにするには、サインインルール を参照してください。
技術的詳細
- サインインは PlatoForms から開始することも (SP-initiated)、プロバイダーから開始することも (IdP-initiated) できます。
- PlatoForms は HTTP-リダイレクト経由で署名されていない認証リクエストを送信します。応答のアサーションは署名されている必要があります。
- 応答は署名、オーディエンス、宛先、有効期間、リプレイをチェックします。
- 同時に 2 つの署名証明書を保存できるため、ダウンタイムなしで証明書をローテーションできます。
- サインオン URL とメタデータ URL は公開された
httpsアドレスである必要があります。 - シングルログアウトはサポートされていません。PlatoForms からサインアウトしても、プロバイダーからサインアウトされません。
トラブルシューティング
| メッセージ | チェックすること |
|---|---|
| “アイデンティティプロバイダーの応答が拒否されました: 無効なオーディエンス” | プロバイダーの エンティティ ID が PlatoForms ページのものと異なります。 |
| “アイデンティティプロバイダーの応答が拒否されました: 署名検証に失敗しました” | 署名証明書が変更されました。メタデータを再読み込みするか、新しい証明書を古いものの下に貼り付けます。 |
| “アイデンティティプロバイダーがメールアドレスを送信しませんでした。” | メールを Name ID または属性として送信し、高度な設定: 属性名 で属性名を確認します。 |
| “アイデンティティプロバイダーが @example.com のメールを送信しましたが、これは確認済みのドメインのいずれでもありません。” | アカウントのメールが確認されていないドメインにあります。 |