SAMLシングルサインオンの設定
このページの翻訳はAIによって自動的に行われました。可能な限り正確な翻訳を心掛けていますが、原文と異なる表現や解釈が含まれる場合があります。正確で公式な情報については、必ず英語の原文をご参照ください。
セキュリティアサーションマークアップ言語(SAML)は、認証とアクセスを管理するためのオープンセキュリティ標準です。シングルサインオン用のSAMLは、既存のSAMLアイデンティティプロバイダーを使ってSitecore Cloud Portalにログインできるようにします。
Sitecoreは サービスプロバイダー(SP)主導のSAMLをサポートしています。
!重要Sitecoreはジャストインタイム(JIT)プロビジョニング、シングルログアウト(SLO)、リクエスト署名、レスポンス暗号化をサポートしていません。
SAMLシングルサインオンセットアップ(SSO)には主に2つのエンティティがあります。
- Service provider (SP) - ユーザーがアクセスしたいアプリやウェブサイト。私たちの場合は、Sitecore Cloud PortalがSPです。
- Identity provider (IdP) - ユーザー情報や認証情報を保存し、認証を提供する組織です。代表的なIdPには 、Microsoft、Entra 、 Oktaがあります。
SAMLアイデンティティプロバイダーを使ってログインできるようにするには、SAMLのSSOを設定する必要があります。SAML証明書は時間とともに期限切れになるため、アクセスが途切れないようにアイデンティティプロバイダーで更新・ 更新 する必要があります。
!ヒントSAMLとは異なり、オープンID Connect(OIDC)接続 は一時証明書に依存しません。証明書の更新を避けたい場合は、OIDCの使用を検討してください。
SAML SSOを設定する際は、IdPの設定にはSPメタデータ、SSO接続の設定にはIdPメタデータが必要です。Sitecoreは新しい接続を追加するとSPメタデータを生成します。Sitecore Cloud Portalを登録するためにSAMLアプリを作成すると、通常必要なメタデータはIdPが生成します。
!警告SSO接続を有効にする前に、SSOを有効にしたときに何が起こるかを必ずお読みください。
このウォークスルーでは、以下の方法を説明します:
- Sitecore Cloud PortalでSSO接続を追加してください
- Sitecore Cloud PortalをSAMLアイデンティティプロバイダーに登録してください
- SSO接続の設定をしてください
- Sitecoreの属性をあなたのアイデンティティプロバイダーのSAML属性にマッピングします
- SSO接続のテスト
- ドメインの確認
- SSO接続を有効にしてください:::
!注始める前に
Sitecore Cloud Portal組織のOrganization AdminまたはOrganization Ownerでなければなりません。
Sitecore Cloud PortalをIDプロバイダー(IdP)に登録する能力が必要です。
ドメインホストでTXTレコードを作成する能力が必要です。
あなたのIdPはSAML 1.1またはSAML 2.0をサポートしている必要があります。
Sitecore Cloud PortalでSSO接続を追加してください
SAML SSOを設定するには、Sitecore Cloud Portalで新しいSSO接続を作成する必要があります。SAML SSO接続を追加すると、Sitecoreはメタデータを生成し、それを使ってSitecore Cloud PortalをSAMLアイデンティティプロバイダーに登録します。
!重要Sitecore Cloud Portalは、同じメールドメインを複数のSSO接続で使用することはできません。特定のドメインを接続に追加したい場合は、現在そのドメインを使用している接続を削除しなければなりません。
SSO接続を追加するには:
-
Sitecore Cloud PortalのSSOページに移動し、「SSO接続を追加」をクリックします。
-
ドロップダウンメニューで「 **SAML」**をクリックしてください。
-
「 SAML接続を追加する 」ダイアログで、接続用のメールドメインを最大50個まで入力し、「 追加」と設定をクリックしてください。
!注SSO接続に関連付けられたメールドメインの変更はできません。接続を削除し、新しい接続を追加する必要があります。
-
サービスプロバイダー(SP)メタデータURL、オーディエンスURI、****アサーションコンシューマーサービス(ACS)URLフィールドの値をコピーしてください。アイデンティティプロバイダーによっては、Sitecore Cloud Portalを登録する際にこれらのデータが必要になるでしょう。
Sitecore Cloud PortalをSAMLアイデンティティプロバイダーに登録してください
SAMLのSSO接続を追加した後、Sitecore Cloud Portalをあなたのアイデンティティプロバイダーに登録する必要があります。
このプロセスはアイデンティティ提供者によって異なりますが、一般的には以下の条件を満たす必要があります:
-
IDP内でSAMLアプリを作成します(プロバイダーによっては アプリ統合、クライアント、またはSAML profileと呼びます)。
こちらがPing識別を使った例です。
-
新しいSSO接続を追加した際にコピーしたサービスプロバイダー(SP)メタデータを使ってSAMLアプリを設定してください。
あなたのIDPは以下のいずれかを求めています:
- サービスプロバイダーのメタデータURL。
- Audience URI (サービスプロバイダーのサインオンコールバック、ポストバックURL、コールバックURLとも呼ばれる)および アサーション消費者サービスURL (サービスプロバイダーエンティティIDやオーディエンス制限とも呼ばれる)です。
SSO接続の設定をしてください
Sitecore Cloud Portalをアイデンティティプロバイダーに登録した後、IDPメタデータを見つけて、以前作成したSSO接続に追加する必要があります。
SSO接続の設定:
-
IDプロバイダーからIdPメタデータをコピーしてください。
Ping Identityを使った例を紹介します。
-
Sitecore Cloud PortalのSSOページに移動し、先ほど作成したSSO接続を見つけて「Configure」をクリックします。
-
ステップ2では、アイデンティティプロバイダーのメタデータを追加し、メタデータタイプを選択し、指定された欄にIdPメタデータを貼り付けます。
!重要SAML証明書は時間とともに期限切れになります。接続の継続的な利用を確保するために、必ず 証明書の更新と更新 をしてください。
-
「保存」をクリックします。
Sitecoreの属性をあなたのアイデンティティプロバイダーのSAML属性にマッピングします
!注もしあなたのIdentityプロバイダーのSAMLレスポンスに メール、family_name、given_nameが含まれているなら、追加の設定は不要で、今すぐSSO接続をテストできます。
ユーザーがログインしようとすると、Sitecore Cloud PortalはIdPのSAML応答に メール、given_name、family_name属性を期待します。属性は大文字を区別します。
Sitecore属性
IdP属性名へのマッピング
優先順位
メール
ユーザーのメールアドレスです。
必須
given_name
ユーザーの本名またはファーストネーム。
オプション
family_name
ユーザーの姓または姓。
アイデンティティプロバイダーはこれらの属性に異なる名前を付けていたり、デフォルトで提供しなかったりします。
- もしIdPのSAMLレスポンスに メール 属性が含まれていなければ、SSO接続は失敗します。
- SAMLの応答に family_name と given_nameが含まれていない場合、ユーザーにSitecore Cloud Portalに詳細が欠落している可能性があります。
もしIdPのSAML応答に期待される属性が含まれていなかったり、誤った情報を提供する属性がある場合:
-
アイデンティティプロバイダーのSAML応答を修正し、アイデンティティプロバイダー内で属性マッピングを設定して、期待される属性を含めるようにしてください。
例: Okta
もしあなたのIdPが属性マッピングをサポートしておらず、同じ情報に対して異なる属性名(例えばメールの代わりにemailAddress)を使っている場合:
- SSO接続設定の 属性マッピング セクションを使って、Sitecore属性に一致するIdP SAML属性を定義してください。
SSO接続のテスト
!注SSO接続に複数のドメインがある場合は、すべてのドメインでこれらの手順を繰り返してください。
SSO接続のテストは任意ですが、接続が正常に動作するか確認するために強く推奨します。IDプロバイダーを使ってサインインを試みることで、いつでもSSO接続をテストできます。
接続のテスト:
- Sitecore Cloud PortalのSSOページに移動し、テストしたい接続の「テスト」をクリックしてください。
- テストSSO接続ダイアログで「テスト開始」をクリックします。
- 開いたタブで、あなたのアイデンティティプロバイダーを使ってサインインしてください。
SSO接続テストが失敗した場合は、再度試すかSSO接続設定が正しいか確認してください。
ドメインの確認
!注SSO接続のテスト前後でドメインを検証できます。
他の誰もあなたのドメインを使ってSSO接続を作成させないようにするには、ドメイン所有権を検証するために、ドメイン のDNSレコードに「ドメイン確認」ダイアログのTXTレコードを追加する必要があります。
ドメインの検証:
-
Sitecore Cloud PortalのSSOページに移動し、確認したい接続については「ドメインの確認」をクリックしてください。
-
ドメイン 検証 ダイアログで、各TXTレコードをコピーし、ドメインのDNSレコードに追加します。
TXTレコードの追加方法はドメインホストによって異なります。
一般的には:
- ドメイン登録業者に、購入時に使ったアカウントとパスワードでサインインしてください。
- ドメインのTXTレコードを更新できるセクションに行ってください。これは通常、DNS設定、DNS管理、または詳細設定と呼ばれます。
- 新しいTXTレコードを作成します。
いくつかの例については、多くの人気ドメインレジストラ向けのGoogleのカスタム指示を参照してください。
-
「 ドメインの確認」をクリックします。
!注ドメイン認証は通常数秒で終わります。しかし、ドメインホストがTXTレコードを公開するのに最大72時間かかることがあります。ドメイン検証後はTXTレコードを削除できます。
SSO接続を有効にしてください
ドメインの認証と(任意で)SSO接続のテストが終わったら、それを有効にすることができます。
SSO接続を有効にするには:
- Sitecore Cloud PortalのSSOページに移動し、有効にしたいSSO接続を見つけて「Enable」をクリックします。
SSO接続を有効にすると、その接続が有効なメールドメインを持つユーザーは、自分のアイデンティティプロバイダーを使ってログインできます。
SSO接続を有効にした後、以下のことができます:
- ユーザーをあなたのSitecore Cloud Portal組織に招待しましょう。
- 請求マッピングを設定し、SSOを使って組織にログインするユーザーに自動的にSitecoreAIの役割を割り当てます。
!重要SAML接続でのアクセスが途切れないよう、必要に応じて期限切れまたは期限切れの証明書を 更新・更新 してください。