OpenID Connect(OIDC)の設定
このページの翻訳はAIによって自動的に行われました。可能な限り正確な翻訳を心掛けていますが、原文と異なる表現や解釈が含まれる場合があります。正確で公式な情報については、必ず英語の原文をご参照ください。
OpenID Connect(OIDC)は、OAuth 2.0プロトコルの上に構築されたアイデンティティ層です。これにより、クライアントアプリケーションはOpenID Connectプロバイダーによる認証に依存してユーザーの身元を検証できます。
SSOを設定するには、Organization AdminまたはOrganization Ownerロールが必要です。また、アイデンティティプロバイダー(IdP)でSitecore Cloud Portal登録し、ドメインホストでTXTレコードを作成する機能も必要です。
ユーザーがOIDCのアイデンティティプロバイダーでログインできるようにするには、OpenID Connectの設定が必要です。
!警告SSO接続を有効にする前に、SSOを有効にしたときに何が起こるかを強くお勧めします。
このウォークスルーでは、以下の方法を説明します:
- Sitecore Cloud PortalをOIDCアイデンティティプロバイダーに登録してください
- Sitecore Cloud PortalでOIDC接続を追加する
- 接続のテスト
- ドメインの確認
- 接続を有効にする:::
!注SSO接続のテスト前後でドメインを検証できます。
!注始める前に
Sitecore Cloud Portal組織のOrganization AdminまたはOrganization Ownerでなければなりません。
Sitecore Cloud PortalをIDプロバイダー(IdP)に登録する能力が必要です。
ドメインホストでTXTレコードを作成する能力が必要です。
Sitecore Cloud PortalをOIDCアイデンティティプロバイダーに登録してください
SSO接続を追加する前に、アイデンティティプロバイダーにSitecore Cloud Portal登録する必要があります。このプロセスはアイデンティティプロバイダーによって異なりますが、一般的にはアプリケーション(一部のプロバイダーは アプリインテグ レーションや クライアントと呼ぶ)を作成し、client IDとclient secretを受け取る必要があります。
アプリケーションを作成する際に、許可されたコールバックURLとしてhttps://auth.sitecorecloud.io/login/callback登録する必要があるかもしれません(プロバイダーによっては リダイレクトURIと呼ぶ場合もあります)。
以下は、一般的なOpenID Connectのアイデンティティプロバイダーの設定ガイドです:
Sitecore Cloud PortalでOIDC接続を追加する
IDプロバイダーでSitecore Cloud Portalを登録した今、IDプロバイダーの情報を使ってOIDC接続を作成する必要があります。
!重要Sitecore Cloud Portalは、同じメールドメインを複数のSSO接続で使用することはできません。特定のドメインを接続に追加したい場合は、現在そのドメインを使用している接続を削除しなければなりません。
OIDC接続を追加するには:
-
Sitecore Cloud PortalのSSOページに移動し、「SSO接続を追加」をクリックします。
-
ドロップダウンメニューで「 OpenID Connect」をクリックします。
-
「 SSO接続を追加 」ダイアログで、接続の詳細を入力してから 「保存」をクリックします。後でSSO接続の設定を編集 できます。
フィールド
概要
メールドメイン
このSSO接続には最大50のメールドメインが関連付けられています。
アイデンティティプロバイダーで認証するユーザーのメールアドレスは指定されたメールドメインのいずれかに属していなければならず、そうでなければ認証が失敗します。
接続タイプ
識別プロバイダーの認証サーバー(IdP)が認証エンドポイントから結果パラメータをどのように返すかを決定します。
どの選択肢を選ぶべきかについては、IDPの書類を確認してください。
バックチャネル (認証コードフロー)は response_type=codeを使用します。JSONウェブトークン(JWT)はサーバー間通信で転送されるため、トークンの露出リスクを低減します。これはほとんどのアプリケーションで推奨される方法です。
フロントチャネル (暗黙フロー)は response_mode=form_post と response_type=id_tokenを使用します。JSONウェブトークンはブラウザ経由で転送され、トークンが公開されます。この方法は安全性が低く、IdPが認証コードフローをサポートしていない場合のみ使用すべきです。
ディスカバリーURL
接続したいアイデンティティプロバイダーのディスカバリードキュメントのURL(一部のプロバイダーは これをメタデータアドレスと呼びます)。正しいURLがないかIdPのドキュメントを確認してください。
Auth0の例: https://{YOUR_DOMAIN}/.well-known/openid-configuration
スコープ
OpenID Connect スコープパラメータを通じて要求するスコープのスペース分離リスト。必要なスコープとemailクレームを返すスコープがopenidされます。
また、以下の請求を返すスコープも含めることを推奨しました: name、 given_name、 family_name、 nickname。
各スコープ値で返されるクレームは、あなたのIdPによって異なります。例えば、IdPがAuth0またはEntra ID Microsoft場合、以下のスコープを入力します: openid profile email。
クライアントID
申請書の client ID は、あなたがIDプロバイダーにSitecore Cloud Portalを登録した際に作成されたものです。
クライアントの秘密
Sitecore Cloud Portalをアイデンティティプロバイダーに登録した際に作成されたアプリケーションの client secret です。このフィールドはバックチャネル(認証コードフロー)を使用する場合に必要です。
コールバックURL
アイデンティティプロバイダーが認証応答を送信する場所です。Sitecore Cloud Portalをアイデンティティプロバイダーに登録する際に、このURL(一部のプロバイダーは リダイレクトURIと呼ぶ)を追加する必要があるかもしれません。
接続のテスト
OIDC接続のテストは任意ですが、接続が正常に動作するか確認するために強く推奨します。IDプロバイダーを使ってサインインを試みることで、いつでもSSO接続をテストできます。
!注SSO接続に複数のドメインがある場合は、すべてのドメインでこれらの手順を繰り返してください。
接続のテスト:
- Sitecore Cloud PortalのSSOページに移動し、テストしたい接続の「テスト」をクリックしてください。
- テストSSO接続ダイアログで「テスト開始」をクリックします。
- 開いたタブで、あなたのアイデンティティプロバイダーを使ってサインインしてください。
テストが失敗した場合は、SSO接続設定が正しいか確認してから再度試してください。
ドメインの確認
他の誰もあなたのドメインを使ってSSO接続を作成させないようにするには、ドメイン所有権を検証するために、ドメイン のDNSレコードに「ドメイン確認」ダイアログのTXTレコードを追加する必要があります。
!注SSO接続のテスト前後でドメインを検証できます。
ドメインの検証:
-
Sitecore Cloud PortalのSSOページに移動します。
-
確認したい接続については 「ドメイン確認」をクリックしてください。
-
ドメイン 検証 ダイアログで、各TXTレコードをコピーし、ドメインのDNSレコードに追加します。
TXTレコードを追加する方法はドメインホストによって異なります。
一般的には:
- ドメイン登録業者に、購入時に使ったアカウントとパスワードでサインインしてください。
- ドメインのTXTレコードを更新できるセクションに行ってください。これは通常、 DNS設定、 DNS管理、 または詳細設定と呼ばれます。
- 新しいTXTレコードを作成します。
いくつかの例については、多くの人気ドメインレジストラ向けのGoogleのカスタム指示を参照してください。
-
「 ドメインの確認」をクリックします。
!注ドメイン認証は通常数秒で終わります。しかし、ドメインホストがTXTレコードを公開するのに最大72時間かかることがあります。ドメイン検証後はTXTレコードを削除できます。
接続を有効にする
ドメインの認証と(任意で)SSO接続のテストが終わったら、それを有効にすることができます。
接続を有効にするには:
- Sitecore Cloud PortalのSSOページに移動します。
- 選択したSSO接続の横で「 Enable」をクリックします。
SSO接続を有効にすると、その接続が有効なメールドメインを持つユーザーは、自分のアイデンティティプロバイダーを使ってログインできます。
SSO接続を有効にした後、以下のことができます: