コンテンツへスキップ

シングルサインオンとプロビジョニング

OpenID Connect または SAML によるシングルサインオン、SCIM プロビジョニング、LDAP。

Markdown で表示

既存のアカウントで Quire にサインインできるようにし、Quire のユーザー一覧をディレクトリと同期させます。

The Sign-in and security page, where single sign-on is switched on under sign-in methods.
Switch on single sign-on under Sign-in methods, then add your identity provider.

接続を追加するには /admin/security/auth を開き、ID プロバイダーとディレクトリ を選びます。それぞれの接続に、ID プロバイダー側で必要なアドレスが表示されます。

OpenID Connect

Microsoft Entra ID、Google Workspace、Okta、Auth0、Keycloak および標準に準拠したプロバイダーで利用できます。

  1. ID プロバイダーで Web アプリケーションを作成します。Quire が接続用に表示する コールバックアドレス をリダイレクト先に設定します: https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>。
  2. Quire で OpenID Connect を追加 を選び、プロバイダーのディスカバリーアドレス (/.well-known/openid-configuration で終わるもの)、クライアント ID、クライアントシークレットを入力します。シークレットは暗号化して保存され、後から表示されるのは末尾 4 文字だけです。
  3. 接続が扱うメールドメインを選びます。そのドメインのアドレスでサインインする人はプロバイダーに送られます。

ベンダー別の注意

  • Microsoft Entra ID: テナント固有のディスカバリーアドレス (https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration) を使い、common は使いません。Quire は email クレームを使ってサインインさせます。Entra はメールアドレスがあるアカウントにだけこのクレームを送ります。グループをロールに割り当てるには、ID トークンに groups クレームを追加し、グループのオブジェクト ID を対応付けます。グループ数が 200 を超える場合、Entra は一覧ではなく参照情報を送るため Quire はグループロールを付与できません。特定グループにアプリケーションを割り当てるか、アプリロールを使ってください。
  • Okta: https://<your-domain>/.well-known/openid-configuration またはカスタム認可サーバー用の /oauth2/<server> アドレスを使い、groups スコープと groups クレームを追加してグループ名を対応付けます。サインインページの Okta プリセット (ソーシャルサインイン内) では、acme.okta.com のような Okta ドメイン、クライアント ID、シークレットだけを指定します。
  • Google Workspace: https://accounts.google.com/.well-known/openid-configuration を使い、接続に自分のドメインを登録します。他のドメインのアカウントではサインインできません。

SAML 2.0

SAML シングルサインオンは Business 以上のプランに含まれます (プランと請求)。対象外のプランでは接続を追加できません。後でプランから機能がなくなると、既存接続は表示できますがサインイン方法から除かれます。ダウングレード前に別のログイン手段を用意してください。

  1. Quire で SAML 2.0 を追加 を選び、次の情報を ID プロバイダーに渡します。

    • メタデータ: https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata
    • アサーションコンシューマーサービス (ACS): https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>
  2. ID プロバイダーから Quire にメタデータアドレスを渡すか、メタデータ XML を貼り付けるか、サインインアドレスと署名証明書を入力します。

  3. メールアドレスを name ID として、名と姓を属性として送信します。

    Microsoft Entra ID はメールを http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress、名前を http://schemas.microsoft.com/identity/claims/displayname、グループを http://schemas.microsoft.com/ws/2008/06/identity/claims/groups として送信します。これらの名前を属性マッピングに入力します。Okta は定義した属性ステートメントを送信します。email、displayName、グループ属性ステートメント groups を使います。Quire は属性からメールアドレスを読み取るため、どちらの name ID 形式でも構いません。

テスト

全員に案内する前に、プライベートブラウザーウィンドウでテストアカウントを使ってサインインしてください。シングルサインオンが正常に動くと確認できるまで、パスワードでサインインできる管理者を 1 人残します。設定ミスで全員が締め出されるのを防げます。

SCIM によるプロビジョニング

SCIM 2.0 を使うと、ディレクトリで Quire ユーザーの作成、更新、一時停止、グループ所属の管理ができます。スプレッドシートをアップロードする必要はありません。

  1. /admin/security/auth の ユーザープロビジョニング (SCIM) でトークンを作成します。一度しか表示されません。
  2. ID プロバイダーのプロビジョニング設定で、SCIM ベースアドレスに https://<organisation>.quirelms.com/scim/v2 を設定し、トークンを bearer token として指定します。
  3. ユーザーとグループをアプリケーションに割り当てます。

ディレクトリから人を削除すると、Quire では削除ではなく一時停止になるため、成績や証明書が保持されます。SCIM が行った変更はすべてトークン名とともに監査ログに記録されます。

LDAP

SAML や OpenID Connect を使わないオンプレミスのディレクトリには、サーバーアドレス、bind アカウント、ユーザーを検索する base を指定して LDAP ディレクトリ 接続を追加します。利用者はディレクトリのパスワードでサインインし、Quire はディレクトリに照会して検証します。パスワードは保存しません。

ナビゲーション

入力して検索…

↑↓ 移動↵ 選択Esc 閉じる