SSOを設定する方法(Microsoft Entra ID)

SSOを設定する方法(Microsoft Entra ID)

この手順では、Microsoft Entra ID を使用して ISL Online のシングルサインオン(SSO)を設定する方法を説明します。
※設定手順は変更される場合があります。必ず最新の情報をIdP側のマニュアルでご確認ください。

Step 1:アプリケーションを作成

  1. Microsoft Entra ID の管理者アカウントで、Microsoft Entra 管理センター(旧 Azure ポータル) にサインインします。
  2. 「Microsoft Entra ID」 - 「エンタープライズ アプリケーション」 - 「新しいアプリケーション」と進みます。
  3. 「独自のアプリケーションの作成」を選択し、アプリケーション名(例:ISL Online)を入力します。
  4. 「ギャラリーに見つからないその他のアプリケーションを統合します(ギャラリー以外)」を選択し、[作成] をクリックします。


Step 2:シングルサインオン方式の選択

作成したアプリケーションの「シングルサインオン」を選択します。


Step 3: 「SAML」を選択

「シングルサインオン方式の選択」で「SAML」をクリックします。


Step 4:SAML構成の編集

「基本的な SAML 構成」セクションの [編集] をクリックします。


Step 5:SAMLエンドポイント情報を入力

弊社から提供された以下のURL情報をそれぞれ入力してください。

  1. 識別子 (エンティティ ID):https://www.islonline.net/sso/saml/sp/domain/<domain>/metadata.xml
  2. 応答 URL (Assertion Consumer Service URL):https://www.islonline.net/sso/saml/sp/domain/<domain>/acspost
  3. サインオン URL (省略可能): https://account.islonline.net/users/isllight/start.html
  4. ログアウト URL (省略可能): https://account.islonline.net/sso/saml/sp/domain/<domain>/slopost
入力情報が正しいことを確認し、「保存」をクリックします。

Step 6:ユーザー属性とクレームの設定

「属性とクレーム」セクションで [編集] をクリックします。

Step 7:ユーザー識別情報(クレーム)を設定

ユーザーが ISL Online にログインする際に使用される情報(SAML クレーム)を以下のように設定します。

  1. ユーザー名(必須): 一意のユーザ識別子(名前 ID)
  2. 電子メール(必須):http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress
  3. 氏名(オプション):http://schemas.xmlsoap.org/ws/2005/05/identity/claims/displayname
  4. ユーザ・グループ(任意。以下の注意を参照):http://schemas.microsoft.com/ws/2008/06/identity/claims/groups
入力後、設定内容を保存してください。設定内容は後の手順で弊社サポート窓口までお送りください。

Notes
グループを設定に含めると、IdP側のグループ情報が ISL Online のユーザーグループとして連携・登録されます。
連携するグループは、ISL Online の運用に必要なものに絞って設定してください。
※ISL Onlineでは、1ユーザーあたりのグループ数には上限(100件)があります。
※グループの登録・編集は、IdP側で実施してください。


Step 8:(任意)証明書のアップロード

  1. 「検証証明書(オプション)」セクションで [編集] をクリックします。
  2. 「証明書の検証を必須とする」にチェックを入れます。
  3. SSO設定の Step 4 で保存した証明書ファイルをアップロードします。
  4. ファイル名は .cert ではなく .cer に変更してください(例:sso-cert.cer)。
  5. 最後に [保存] をクリックします。


Step 9:ユーザーまたはグループの割り当て

ISL Online アプリケーションにアクセスを許可したいユーザーまたはユーザーグループを割り当てます。
  1. 「エンタープライズ アプリケーション」→該当アプリを選択→「ユーザーとグループ」から、「ユーザーまたはグループの追加」をクリックしてください。
  2. Step 7 で「ユーザーグループ」のクレームを設定した場合は、アプリに割り当てたすべてのグループ名とオブジェクトIDを記録しておき、後の手順で弊社サポート窓口までお送りください。


Step 10:フェデレーション メタデータ URL の取得

これで Entra ID 側の設定は完了です。「アプリのフェデレーション メタデータ URL」をコピーします。
後の手順で使用しますので、あらかじめ保存しておいてください。