---
title: "シングルサインオンとプロビジョニング"
description: "OpenID Connect または SAML によるシングルサインオン、SCIM プロビジョニング、LDAP。"
image: "https://docs.quirelms.com/og.png"
---

> Documentation Index
> Fetch the complete documentation index at: https://docs.quirelms.com/ja/llms.txt
> Use this file to discover all available pages before exploring further.

# シングルサインオンとプロビジョニング

<span id="single-sign-on-and-provisioning"></span>

既存のアカウントで Quire にサインインできるようにし、Quire のユーザー一覧をディレクトリと同期させます。

<figure class="quire-shot" lang="en" dir="ltr"><img src="/screenshots/admin-sign-in.webp" alt="The Sign-in and security page, where single sign-on is switched on under sign-in methods." width="944" height="760" loading="lazy" decoding="async"><figcaption>Switch on single sign-on under Sign-in methods, then add your identity provider.</figcaption></figure>

接続を追加するには `/admin/security/auth` を開き、**ID プロバイダーとディレクトリ** を選びます。それぞれの接続に、ID プロバイダー側で必要なアドレスが表示されます。

## OpenID Connect <!--quire:openid-connect-->

Microsoft Entra ID、Google Workspace、Okta、Auth0、Keycloak および標準に準拠したプロバイダーで利用できます。

1. ID プロバイダーで Web アプリケーションを作成します。Quire が接続用に表示する **コールバックアドレス** をリダイレクト先に設定します: `https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>`。
2. Quire で **OpenID Connect を追加** を選び、プロバイダーのディスカバリーアドレス (`/.well-known/openid-configuration` で終わるもの)、クライアント ID、クライアントシークレットを入力します。シークレットは暗号化して保存され、後から表示されるのは末尾 4 文字だけです。
3. 接続が扱うメールドメインを選びます。そのドメインのアドレスでサインインする人はプロバイダーに送られます。

### ベンダー別の注意 <!--quire:vendor-notes-->

- **Microsoft Entra ID**: テナント固有のディスカバリーアドレス (`https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration`) を使い、`common` は使いません。Quire は `email` クレームを使ってサインインさせます。Entra はメールアドレスがあるアカウントにだけこのクレームを送ります。グループをロールに割り当てるには、ID トークンに groups クレームを追加し、グループのオブジェクト ID を対応付けます。グループ数が 200 を超える場合、Entra は一覧ではなく参照情報を送るため Quire はグループロールを付与できません。特定グループにアプリケーションを割り当てるか、アプリロールを使ってください。
- **Okta**: `https://<your-domain>/.well-known/openid-configuration` またはカスタム認可サーバー用の `/oauth2/<server>` アドレスを使い、`groups` スコープと groups クレームを追加してグループ名を対応付けます。サインインページの **Okta** プリセット (ソーシャルサインイン内) では、`acme.okta.com` のような Okta ドメイン、クライアント ID、シークレットだけを指定します。
- **Google Workspace**: `https://accounts.google.com/.well-known/openid-configuration` を使い、接続に自分のドメインを登録します。他のドメインのアカウントではサインインできません。

## SAML 2.0 <!--quire:saml-2-0-->

SAML シングルサインオンは Business 以上のプランに含まれます ([プランと請求](/ja/admin/plans/))。対象外のプランでは接続を追加できません。後でプランから機能がなくなると、既存接続は表示できますがサインイン方法から除かれます。ダウングレード前に別のログイン手段を用意してください。

1. Quire で **SAML 2.0 を追加** を選び、次の情報を ID プロバイダーに渡します。
   - **メタデータ**: `https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata`
   - **アサーションコンシューマーサービス (ACS)**: `https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>`
2. ID プロバイダーから Quire にメタデータアドレスを渡すか、メタデータ XML を貼り付けるか、サインインアドレスと署名証明書を入力します。
3. メールアドレスを name ID として、名と姓を属性として送信します。

   **Microsoft Entra ID** はメールを `http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress`、名前を `http://schemas.microsoft.com/identity/claims/displayname`、グループを `http://schemas.microsoft.com/ws/2008/06/identity/claims/groups` として送信します。これらの名前を属性マッピングに入力します。**Okta** は定義した属性ステートメントを送信します。`email`、`displayName`、グループ属性ステートメント `groups` を使います。Quire は属性からメールアドレスを読み取るため、どちらの name ID 形式でも構いません。

## テスト <!--quire:testing-->

全員に案内する前に、プライベートブラウザーウィンドウでテストアカウントを使ってサインインしてください。シングルサインオンが正常に動くと確認できるまで、パスワードでサインインできる管理者を 1 人残します。設定ミスで全員が締め出されるのを防げます。

## SCIM によるプロビジョニング <!--quire:provisioning-with-scim-->

SCIM 2.0 を使うと、ディレクトリで Quire ユーザーの作成、更新、一時停止、グループ所属の管理ができます。スプレッドシートをアップロードする必要はありません。

1. `/admin/security/auth` の **ユーザープロビジョニング (SCIM)** でトークンを作成します。一度しか表示されません。
2. ID プロバイダーのプロビジョニング設定で、SCIM ベースアドレスに `https://<organisation>.quirelms.com/scim/v2` を設定し、トークンを bearer token として指定します。
3. ユーザーとグループをアプリケーションに割り当てます。

ディレクトリから人を削除すると、Quire では削除ではなく一時停止になるため、成績や証明書が保持されます。SCIM が行った変更はすべてトークン名とともに監査ログに記録されます。

## LDAP <!--quire:ldap-->

SAML や OpenID Connect を使わないオンプレミスのディレクトリには、サーバーアドレス、bind アカウント、ユーザーを検索する base を指定して **LDAP ディレクトリ** 接続を追加します。利用者はディレクトリのパスワードでサインインし、Quire はディレクトリに照会して検証します。パスワードは保存しません。

Source: https://docs.quirelms.com/ja/integrations/sso/index.mdx
