クレームマッピングでSitecoreAIの役割を割り当てる
このページの翻訳はAIによって自動的に行われました。可能な限り正確な翻訳を心掛けていますが、原文と異なる表現や解釈が含まれる場合があります。正確で公式な情報については、必ず英語の原文をご参照ください。
デフォルトでは、チームメンバーが組織に加わり、SitecoreAIアプリでUser役割を持っている場合、SitecoreAIで手動で役割を割り当てる必要があります。しかし、チームメンバーがSSOでログインしSitecoreAIアプリにアクセスできる場合、IDプロバイダー(IdP)のOIDC IDトークンやSAML応答のクレームを使って自動的にSitecoreAIの役割を割り当てることができます。
!重要クレームマッピングで追加されたロールは、ロールマネージャーやユーザーマネージャーには表示されません。
そのためには、IDPを追加のクレームを返すように設定し、希望するユーザーに割り当ててください。次に、Sitecore Cloud Portalでこれらの追加請求をSitecore IDトークンにマッピングする必要があります。最後に、Sitecore IDトークンクレームをSitecoreAI環境にマッピングする必要があります。
flowchart LR
subgraph Setup"Claims mapping setup" direction LR C"Configure your IdP to include additional claims in the ID token or SAML response" D"Map IdP claims to Sitecore ID token" E"Map Sitecore ID token claims to SitecoreAI roles" C --> D --> E end
subgraph Login"User login flow" direction LR A"User logs in to SitecoreAI environment" B"Check Sitecore ID token for mapped claim" F"Assign SitecoreAI roles based on claim" A --> B --> F end
style C fill:#ECECFE,stroke:#9370DB,color:#000000 style D fill:#ECECFE,stroke:#9370DB,color:#000000 style E fill:#ECECFE,stroke:#9370DB,color:#000000 style A fill:#ECECFE,stroke:#9370DB,color:#000000 style B fill:#ECECFE,stroke:#9370DB,color:#000000 style F fill:#ECECFE,stroke:#9370DB,color:#000000
linkStyle default stroke:#000000
このウォークスルーでは、以下の方法を説明します:
- アイデンティティプロバイダーでクレームを設定する
- 地図IdPが主張するSitecore IDトークン
- 環境に対するトークン請求Sitecore ID地図
!注始める前に必要なもの:
Sitecore Cloud Portal組織におけるOrganization AdminまたはOrganization Ownerの役割。
アイデンティティプロバイダーの請求設定を編集する機能。
SitecoreAI環境コードリポジトリを自動でロール割り当てする機能。
アイデンティティプロバイダーでクレームを設定する
アイデンティティプロバイダーでは、SitecoreAIの役割をマッピングするために使いたいクレームを特定し、追加しなければなりません。
例えば、groupクレームを使って役割を割り当てたい場合は、IDトークンまたはSAMLレスポンスにgroupクレームを含めるようにIdPを設定する必要があります。あなたのIdPから返されるクレームは、文字列または文字列の配列でなければなりません。
希望するIDPで請求の追加方法は、関連する書類を参照することで学べます。例えば:
- オクタOIDC
- オクタSAML
- Microsoft Entra
OpenID Connectを使用している場合は、Scopesフィールドにさらに多くのスコープを追加し、設定されたクレームがIDPから返されるようにする必要があるかもしれません。
地図IdPが主張するSitecore IDトークン
IdPでクレームを設定した後、それをユーザーのSitecore IDトークンにマッピングする必要があります。
もしあなたのIdPがソースクレームの名前と正則表現パターンに一致するクレームを返した場合、対応するターゲットクレームがSitecore IDトークンに追加されます。
IdPの請求をSitecore IDトークンにマッピングするには:
!注XM Cloudは現在SitecoreAIです。エンジニアリング資産が更新されている間、一部のコード例、画像、UIラベルはXM Cloudを使用している場合があります。
-
Sitecore Cloud PortalのSSOページに移動し、クレームをマッピングしたい接続を見つけて「 Configure」をクリックします。
-
接続設定ページで 「クレームマッピング」をクリックします。
-
「クレームマッピング」ダイアログで「クレームマッピングを追加」をクリックします。
-
Source ClaimsセクションのName欄に、マッピングしたいIdPのクレームを入力します。
Valueフィールドに、IdP請求で返される値に一致する正則表現パターン(ECMAScript構文)を入力してください。
!注正則表現の文字通りの表記はサポートされていません。
大文字に非対抗的な正則表現が必要な場合は、i修飾子を使いましょう。
-
ターゲットクレームセクションのName欄に、IdPのIDトークンまたはSAMLレスポンスに一致するソースクレームが存在した場合Sitecore IDに追加されるクレームの名前を入力します。
-
Value欄に、ソースクレームの名前と正則表現パターンに一致するクレームを持つユーザーに割り当てたいSitecoreAIアプリロールを入力します。利用可能な役割を見るには、ロールマネージャーをご利用ください。
!注マッピングされたクレームがSitecore IDトークンとアクセストークンSitecore追加されると、自動的にSSO接続のIDが付けられます。例えば、ターゲットクレーム名がxmc_roleで、SSO接続IDがcon_Veryg0od1D123456であれば、Sitecore IDトークン内のクレーム名とアクセストークンSitecore con_Veryg0od1D123456.xmc_roleになります。
-
さらにターゲットクレームを追加するには、「 ターゲットクレームを追加」をクリックしてください。複数のターゲットクレームをマッピングに追加すると、それらすべてがSitecore IDトークン内の単一のクレームとして追加されます。
-
追加のクレームマッピングを追加するには、「 クレームマッピングを追加」をクリックし、ステップ4から7まで繰り返してください。SSO接続あたり最大20件のクレームマッピングが可能です。
-
希望する請求をマッピングしたら、「 保存」をクリックします。
!重要ユーザーはトークン交換ごとに1つのクレームしかマッピングできませんが、ターゲットクレーム名が同じであれば異なるマッピングから複数のターゲットクレーム値を持つことができます(クレームマッピングの例にあるユーザーEを参照)。複数のクレームがマッピングされている場合、ログイン時に警告メッセージが表示され、クレームマッピングが失敗します(クレームマッピングの例にあるUser Dを参照)。
マッピングされたクレームがSitecore IDトークンとSitecoreアクセストークンに追加されたかを確認するには、ユーザーのクレームを確認してください。
役割Sitecore IDトークンの主張を地図SitecoreAI
IdPのクレームをSitecore IDトークンにマッピングした後、Sitecore IDトークンクレームをSitecoreAI環境での役割にマッピングするためのconfigファイルを作成する必要があります。
設定ファイルをSitecoreAI環境に作成・デプロイするには:
-
例えばconfigファイルを作成し、CustomClaims.configして以下のコードを追加します。
-
クラウドポータルで作成したターゲットクレームをマッピングするには、sourcesセクションに以下の形式でclaim要素を追加してください:
- CONNECTION_ID - クレームマッピングを設定するSSO接続のID。
- TARGET_CLAIM_NAME - Sitecore Cloud Portalで定義したターゲットクレームの名前。
ターゲットクレームの例では、各アイデンティティプロバイダーのsourcesセクションに以下のclaim要素を追加します。
!注同じ主張を両方のアイデンティティプロバイダー(Auth0とBearer)に追加しなければ、ユーザーはアクセス障害に直面する可能性があります。
-
ファイルを保存し、SitecoreAI環境リポジトリのauthoring/platform/App_Config/Include/zzzフォルダに追加し、その後再構築して再デプロイします。
!注Includeフォルダ内の設定ファイルはアルファベット順にパッチが適用されているため、Include/zzzフォルダにカスタム設定ファイルを置くことで、ファイルが最後にパッチが当てられ、上書きされないようにします。
展開が完了したら、SitecoreAIにログインしてクレームマッピングをテストできます。
SitecoreAIロールのクレームマッピング例
以下は、SitecoreAI環境向けのクレームマッピングの設定の例です。この例では、SSO接続のIDは con_Veryg0od1D123456
この例を完了した後:
-
すべてのユーザーはカスタムロールSitecore\Default Userを持ちます。
-
キャンペーンマネージャーもカスタムロールSitecore\Campaign Manager 、Sitecore\Analytics Readerを持ちます。
-
開発者もSitecore\Developer役割を担います。
-
ユーザーがSitecoreAIアプリにログインし、マッピングされたクレームを表示すると、そのユーザープロフィールには以下のコメントが含まれます。 User might have roles assigned via claims mapping

アイデンティティプロバイダーでのクレーム設定
外部IdPを設定し、以下の条件に基づいてgroup請求を返すようにしてください。
- ユーザーがキャンペーンマネージャーの場合は、請求額を campaign_manager返してください。
- ユーザーが開発者の場合は、請求値を返 developer。
IdP請求をSitecore IDトークンにマッピングする
SSO接続を編集し、以下のクレームマッピングを追加します:
デフォルトユーザー向けのクレームマッピング
出典主張
ITargetの主張:
- 名前: xmc_role
- 価値: Sitecore\Default User
説明: クレームマッピング にはソースクレームが含まれていないため、すべてのユーザーはログイン時にクレーム "con_Veryg0od1D123456.xmc_role": "Sitecore\Default User" Sitecore IDトークンとSitecoreアクセストークンに追加されます。
!注XM Cloudは現在SitecoreAIです。エンジニアリング資産が更新されている間、一部のコード例、画像、UIラベルはXM Cloudを使用している場合があります。
キャンペーンマネージャー向けの請求マッピング
出典の主張:
- 名前: group
- 価値: ^campaign_manager$
ターゲット請求#1:
- 名前: xmc_role
- 価値: Sitecore\Campaign Manager
ターゲット請求#2:
- 名前: xmc_role
- 価値: Sitecore\Analytics Reader
!注XM Cloudは現在SitecoreAIです。エンジニアリング資産が更新されている間、一部のコード例、画像、UIラベルはXM Cloudを使用している場合があります。
説明
、IdPのIDトークンまたはSAMLの応答に価値campaign_managerのgroupクレームが含まれていると、そのクレーム"con_Veryg0od1D123456.xmc_role": "Sitecore\Default User", "Sitecore\Campaign Manager", "Sitecore\Analytics Reader"はSitecore IDトークンとSitecoreアクセストークンに追加されます。開発者向けのクレームマッピング
出典の主張:
- 名前: group
- 価値: ^developer$
ターゲット主張:
- 名前: xmc_role
- 価値: Sitecore\Developer
!注XM Cloudは現在SitecoreAIです。エンジニアリング資産が更新されている間、一部のコード例、画像、UIラベルはXM Cloudを使用している場合があります。
説明
、IdPのIDトークンまたはSAMLの応答に価値developerのgroupクレームが含まれていると、そのクレーム"con_Veryg0od1D123456.xmc_role": "Sitecore\Default User", "Sitecore\Developer"はSitecore IDトークンとSitecoreアクセストークンに追加されます。
SitecoreAI役割Sitecore IDトークン請求のマッピング
クレームマッピングで追加されたロールは、ロールマネージャーやユーザーマネージャーには表示されません。ただし、マッピングされたユーザーには、クレームマッピングを通じてロールが追加されたことをコメントで伝えることができます。
以下のコードでconfigファイルを作成し、環境にデプロイしてください:
SSOクレームマッピングでログインする際にユーザーを管理者としてマークしてください
クレームマッピングを使ってユーザーを管理者としてマークするには、Sitecore設定内のAuth0およびベアラーのアイデンティティプロバイダーの両方に以下の変換を加えます。
さらに、Cloud PortalのSSO接続にマッピングを追加します。

クレームマッピングを使ってユーザーを管理者としてマークするには:
- Sitecore Cloud PortalのSSOページに移動し、クレームをマッピングしたい接続を見つけて「 Configure」をクリックします。
- 右側のパネルで 「クレームマッピング」をクリックし、「 クレームマッピングを追加」をクリックします。
- ソースクレームで「ソースクレームを追加」をクリックし、要求されたデータを入力します:
- 名前。
- 値、正則表現パターン(ECMAScript構文)を入力します。
- Targetの 請求書では、次のように入力します:
- 名前: xmc_isadmin
- 価値: true
- 「保存」をクリックします。