> ## Documentation Index
> Fetch the complete documentation index at: https://docs.corgea.app/llms.txt
> Use this file to discover all available pages before exploring further.

# SSO

> SAMLプロトコルを用いたシングルサインオン（SSO）により、複数のアプリケーションへのシームレスかつ安全なアクセスを可能にし、ユーザー体験とセキュリティを向上させます。

## 概要

### 機能

SSO by SAML機能により、ユーザーはセキュリティアサーションマークアップ言語(SAML)プロトコルを通じて、単一の認証情報セットで複数のアプリケーションを認証・アクセスできます。この機能はログインプロセスを効率化し、セキュリティを強化し、複数のパスワードの必要性を減らします。

### ターゲットオーディエンス

この機能は、ユーザー向けにシングルサインオン(SSO)を導入したい組織向けに設計されており、さまざまなアプリケーション間でシームレスで安全な認証体験を提供します。

## 主な特徴と利点

* **中央認証**:一度ログインすれば複数のアプリケーションにアクセスでき、認証情報を再入力せずに済みます。
* **強化されたセキュリティ**:ユーザーが覚える必要のあるパスワードの数を最小限に抑え、パスワード疲れやフィッシング攻撃のリスクを低減します。
* **ユーザー体験の向上**:ログインプロセスを簡素化し、異なるサービスにアクセスするための時間と労力を削減します。

## アクセス指示

SAMLによるSSO機能にアクセスするには、SAMLのメタデータリンクまたは特定の設定情報をCorgeaサポートチームに提供する必要があります。

## SAMLの設定手順

### SSOプロバイダーでのSSO SAMLの設定

1. SSOプロバイダーアカウントにアクセスし、以下のパラメータを使ってSAMLアプリケーションをセットアップします。

* **シングルサインオンURL**: [https://www.corgea.app/saml/acs/](https://www.corgea.app/saml/acs/)
* **オーディエンス URI(SPエンティティID)**: [https://www.corgea.app/saml/metadata/](https://www.corgea.app/saml/metadata/)
* **デフォルトリレーState**: [https://www.corgea.app/projects/](https://www.corgea.app/projects/)
* **名前IDフォーマット**: EmailAddress
* **アプリケーションユーザー名**: Email
* **アプリケーションユーザー名を更新**: 作成および更新

注意:プライベートデプロイの場合は `https://www.corgea.app` を `https://your_instance.corgea.app` に置き換えてください。

2. 「属性文」セクションでは、以下のマッピングを使用します。

**必須項目:**

* メール(user.profile.email)

**オプションフィールド:**

* ファーストネーム(user.profile.firstName)
* lastName (user.profile.lastName)

  <Card>
    <img src="https://mintcdn.com/corgea/Rx20dJ1L_HPdycuu/images/okta_sso_groups_attributes.png?fit=max&auto=format&n=Rx20dJ1L_HPdycuu&q=85&s=3eb8afd297d759b024268a89266a88e5" style={{ borderRadius: '0.5rem' }} alt="Okta Config" width="1574" height="970" data-path="images/okta_sso_groups_attributes.png" />
  </Card>

**オプション:グループエクスポート構成**

ユーザーグループをCorgeaにエクスポートするには、グループ属性を次のように設定してください:

```
user.getGroups({'group.type': {'BUILT_IN','OKTA_GROUP','APP_GROUP'}}).[profile.name]
```

これにより各グループのプロファイル名がエクスポートされます。

### IDPグループをCorgeaの役割にマッピング

SAML連携を接続したら設定を編集し、**IdP Group Mapping**を展開します。各マッピングは、IdPグループのメンバーを既存のCorgeaロールに割り当て、プロジェクトへのアクセスを制御します。

* **プロジェクトアクセスなし** プロジェクトへのアクセスを許可せずに役割を割り当てます。
* **すべてのプロジェクト** 役割にすべてのプロジェクトへのアクセス権を与えます。
* **Projects matching this group**：IdPグループ名に含まれる値を基にアクセス権を付与します。**Application**、**Line of business (LOB)**、**Repository**のいずれかを選択し、対応するプレースホルダーをグループパターンに含めます。

たとえば、IdPグループパターン`DOE.Developer.{APPLICATION}`は、`DOE.Developer.Payments`などのグループに一致します。**Application**を選択した場合、`Payments`という値を使用して、同じアプリケーション値を持つプロジェクトへのアクセス権が付与されます。

**プロジェクト命名パターン**を使って、Corgeaのプロジェクト名の構造を説明してください。例えば:

* `{LOB}_{APPLICATION}_{REPOSITORY}` `Finance_Payments_checkout-api`というプロジェクトと一致します。
* `{LOB}-{APPLICATION}` `Finance-Payments`というプロジェクトと一致します。

利用可能なプレースホルダーは `{APPLICATION}`、 `{LOB}`、 `{REPOSITORY}`です。プロジェクトマッチングのために選択されたプレースホルダーは、IdPグループパターンとプロジェクト命名パターンの両方に一度ずつ現れる必要があります。各Corgeaの役割には一意のIdPグループパターンを使用してください。

**レガシー構成フォーマット**

レガシー構成フォーマットを使っている場合、マッピングは次のようになります:

* **名前** -> **値**

  * メール -> user.email
  * firstName -> user.firstName
  * lastName -> user.lastName

  <Card>
    <img src="https://mintcdn.com/corgea/mpJUc1GyXtnVYEyT/images/sso_okta_config.png?fit=max&auto=format&n=mpJUc1GyXtnVYEyT&q=85&s=88b0d574b953e06ae0d8e9e041adc88a" style={{ borderRadius: '0.5rem' }} alt="Okta Config" width="2312" height="2608" data-path="images/sso_okta_config.png" />
  </Card>

SSO設定を完了した後、ユーザーがSSOプロバイダーのSAMLアプリケーションに割り当てられ、Corgeaで適切な役割権限を設定していることを確認してください。

<Card>
  <img src="https://mintcdn.com/corgea/mpJUc1GyXtnVYEyT/images/sso_okta_assign_app.png?fit=max&auto=format&n=mpJUc1GyXtnVYEyT&q=85&s=c78b61930504889bddcf64bd045e304d" style={{ borderRadius: '0.5rem' }} alt="Okta Config" width="2480" height="858" data-path="images/sso_okta_assign_app.png" />
</Card>

セットアップ完了後、新しいSAMLメタデータリンクが提供されます。

### SAMLとCorgeaの統合

<Steps>
  <Step title="統合へナビゲーション">
    Corgeaのアカウントにログインし、「統合」セクションに進んでください。
  </Step>

  <Step title="SAML SSOを始めてください">
    「SAML SSO」エリア内の「追加」オプションを選択してください。
  </Step>

  <Step title="SAML 構成">
    <Card>
      <img src="https://mintcdn.com/corgea/mpJUc1GyXtnVYEyT/images/sso_fetch_and_populate.png?fit=max&auto=format&n=mpJUc1GyXtnVYEyT&q=85&s=20f6cf06d199055554caa44b0a969c75" style={{ borderRadius: '0.5rem' }} alt="SSO モーダル" width="1820" height="1534" data-path="images/sso_fetch_and_populate.png" />
    </Card>

    * SAMLメタデータURLを **「Metadata URL」** フィールドに入力します。
    * **「Fetch and Populate」** ボタンを押すと、エンティティID、SSO URL、X.509証明書などのフィールドをメタデータを使って自動入力します。
    * **構成名**:SAML構成に名前を割り当てます。
    * **メールドメイン**:SSO設定のためのメールドメインを定義します。ドメインマッチングでは大文字と小文字を区別せず、新しく編集したドメインは小文字で保存されます。

    **手動入力(必要に応じて)**:

    * 手動入力が必要な場合は、以下の情報を必ず用意してください:
      * **エンティティID**:SAMLエンティティの一意識別子。
      * **X509 証明書**:SAMLアサーションの署名証明書です。
      * **シングルサインオンサービスロケーション**:SAML IdP認証レスポンスのURLです。
  </Step>

  <Step title="設定を最終化する">
    * 自動入力フィールドの正確さを確認します。
    * 「接続」ボタンを押してSAMLの設定を最終決定し保存してください。
  </Step>
</Steps>

### SSOでログイン。

* SAMLの設定が適切に設定されると、SSOサービスを通じてログインできるようになるはずです。
* **ユーザーログイン**:SAML IdPを通じて認証し、SAMLアサーションでアプリケーションにリダイレクトされます。最初のログインページでメールアドレスを入力した後、設定が正しければステップ2ページに「SAMLによるログイン」オプションが表示されます。このオプションはメールドメインによってトリガーされます。

<Steps>
  <Step title="初回ログインページ">
    <Card>
      <img src="https://mintcdn.com/corgea/mpJUc1GyXtnVYEyT/images/sso_initial_login.png?fit=max&auto=format&n=mpJUc1GyXtnVYEyT&q=85&s=04cfa70bc1f613d03c580508e624e178" style={{ borderRadius: '0.5rem' }} alt="初回ログインページ" width="1040" height="1036" data-path="images/sso_initial_login.png" />
    </Card>

    <Info>
      最初のログインページでメールアドレスを入力してください。メールドメインがSSOに設定されている場合、「SAMLによるログイン」オプションが次のページに表示されます。
    </Info>
  </Step>

  <Step title="SAMLオプションによるログイン">
    <Card>
      <img src="https://mintcdn.com/corgea/mpJUc1GyXtnVYEyT/images/sso_login_by_saml.png?fit=max&auto=format&n=mpJUc1GyXtnVYEyT&q=85&s=9a3c03b6b80dbf6b4cbe0a065a0b8826" style={{ borderRadius: '0.5rem' }} alt="SAMLオプションによるログイン" width="1170" height="682" data-path="images/sso_login_by_saml.png" />
    </Card>

    <Info>
      「SAMLによるログイン」ボタンをクリックして、SAMLアイデンティティプロバイダー(IdP)による認証を進めてください。
    </Info>
  </Step>

  <Step title="SAML 認証">
    <Card>
      <img src="https://mintcdn.com/corgea/mpJUc1GyXtnVYEyT/images/sso_saml_authentication.png?fit=max&auto=format&n=mpJUc1GyXtnVYEyT&q=85&s=38c21cc3c92ee7a317c28946dc082c50" style={{ borderRadius: '0.5rem' }} alt="SAML 認証" width="1018" height="1048" data-path="images/sso_saml_authentication.png" />
    </Card>

    <Info>
      認証のためにSAML IdPにリダイレクトされます。IDPの要求に従って認証情報を入力してください。
    </Info>
  </Step>

  <Step title="アプリケーションへリダイレクト">
    <Card>
      <img src="https://mintcdn.com/corgea/mpJUc1GyXtnVYEyT/images/sso_redirect_to_app.png?fit=max&auto=format&n=mpJUc1GyXtnVYEyT&q=85&s=f534ee96379f62486e78f1ed98affd50" style={{ borderRadius: '0.5rem' }} alt="アプリケーションへリダイレクト" width="2996" height="1642" data-path="images/sso_redirect_to_app.png" />
    </Card>

    <Info>
      認証に成功すると、SAMLアサーションでアプリケーションにリダイレクトされ、アクセス権が付与されます。
    </Info>
  </Step>
</Steps>

### Microsoft Entra向けSSO SAML設定のステップバイステップガイド

<Steps>
  <Step title="Access Azure Active Directory">
    まずはAzureポータルにログインしてください。ログインしたら、「Azure Active Directory」セクションに移動します。
  </Step>

  <Step title="新しいアプリケーションを作成する">
    <Card>
      <img src="https://mintcdn.com/corgea/mpJUc1GyXtnVYEyT/images/sso_azure_create_app.png?fit=max&auto=format&n=mpJUc1GyXtnVYEyT&q=85&s=e5d3e6558b81e18bdf11ea6e528c188a" style={{ borderRadius: '0.5rem' }} alt="Azure Create App" width="5230" height="2712" data-path="images/sso_azure_create_app.png" />
    </Card>

    * 「Enterprise applications」に行き、「新しいアプリケーション」を選択します。
    * 「自分のアプリケーションを作成する」を選択し、新しいアプリケーションの名前を指定してください。
  </Step>

  <Step title="SAMLベースのサインオンを設定する">
    <Card>
      <img src="https://mintcdn.com/corgea/mpJUc1GyXtnVYEyT/images/sso_azure_choose_sampl_app.png?fit=max&auto=format&n=mpJUc1GyXtnVYEyT&q=85&s=a46d0769d26de2e2b9f0988b5dfa83f2" style={{ borderRadius: '0.5rem' }} alt="Azure SAML Config" width="5010" height="2316" data-path="images/sso_azure_choose_sampl_app.png" />
    </Card>

    * アプリケーション設定内で「シングルサインオン」を選択し、「SAML」を選択します。
  </Step>

  <Step title="Metadata SAML URLをコピー">
    <Card>
      <img src="https://mintcdn.com/corgea/mpJUc1GyXtnVYEyT/images/sso_azure_copy_metadata.png?fit=max&auto=format&n=mpJUc1GyXtnVYEyT&q=85&s=52dc93ee08d80fb6e115f9f60374e66d" style={{ borderRadius: '0.5rem' }} alt="フィールド SAML コピー" width="4084" height="2400" data-path="images/sso_azure_copy_metadata.png" />
    </Card>

    * 後で使用するためにフェデレーションメタデータXMLのURLをコピーします。
  </Step>

  <Step title="Corgea SAML構成を埋め込む">
    <Card>
      <img src="https://mintcdn.com/corgea/mpJUc1GyXtnVYEyT/images/sso_populate_azure_on_corgea.png?fit=max&auto=format&n=mpJUc1GyXtnVYEyT&q=85&s=86bd57c6101b29949f0197a18deb0500" style={{ borderRadius: '0.5rem' }} alt="Populate Azure on Corgea" width="3470" height="2492" data-path="images/sso_populate_azure_on_corgea.png" />
    </Card>

    * Corgeaのアカウントにログインし、「統合」セクションに進みます。
    * SAML SSOセクションの「+ 追加」ボタンをクリックします。
    * コピーしたSAMLメタデータURLを「メタデータURL」フィールドに入力し、「取得してポピュレートする」をクリックします。
    * 自動入力フィールドの正確さを確認してください。
  </Step>

  <Step title="最終化とテスト構成">
    * 「接続」ボタンをクリックしてSAML設定を保存してください。
  </Step>

  <Step title="更新された Corgea SSO URLをコピー">
    <Card>
      <img src="https://mintcdn.com/corgea/mpJUc1GyXtnVYEyT/images/sso_copy_updated_fields.png?fit=max&auto=format&n=mpJUc1GyXtnVYEyT&q=85&s=992eca5929f70e1b45ba283e095de62a" style={{ borderRadius: '0.5rem' }} alt="SSO 場" width="1874" height="558" data-path="images/sso_copy_updated_fields.png" />
    </Card>

    * SAML統合を保存した後、SAMLのSSOセクションで「すべてを見る」をクリックして更新された識別子とACSのURLを確認できます。
  </Step>

  <Step title="Entra SSOのSAML設定を入力">
    <Card>
      <img src="https://mintcdn.com/corgea/mpJUc1GyXtnVYEyT/images/sso_azure_fill_in_basic_saml_config.png?fit=max&auto=format&n=mpJUc1GyXtnVYEyT&q=85&s=37ea0148ac55bfa1975c49aa0a7c72da" style={{ borderRadius: '0.5rem' }} alt="SSO 場" width="3606" height="1918" data-path="images/sso_azure_fill_in_basic_saml_config.png" />
    </Card>

    * コピーしたSSOフィールドを、EntraのSAML Basic設定ページの対応するフィールドに入力します。
    * すべてのエントリの正確性を再確認してSSO接続が成功しているか確認し、上部の「保存」ボタンをクリックします。
  </Step>

  <Step title="SSOによるテストログイン">
    これでログインページから設定済みドメインでログインできるはずです。 [ログイン方式 SSO](/ja/sso#login-by-sso)
  </Step>
</Steps>

### 前提条件または依存関係

* 設定されたSAMLアイデンティティプロバイダー(IdP)。

## ベストプラクティス

* **証明書の定期的な更新**:x509証明書が最新の状態であることを確認し、安全な接続を維持してください。
* **設定テスト**:すべてのユーザーにSSOを展開する前に、少人数で設定をテストし、すべてが期待通りに動作するか確認してください。

## トラブルシューティング

* **リファラーヘッダーの欠如**: 「リファラーヘッダーの欠如」エラーが出た場合は、リクエストヘッダーの中でHTTP\_ORIGINが正しく設定されているか確認してください。
* **SAML設定が見つからない場合**:設定が欠落している場合は、正しいリファラーURLまたはメールドメインを使用していることを確認してください。
* **一般的なエラーでサインインが停止**:複数のSAML構成が同じメールドメインを異なる大文字で主張することがあります。ユーザーが再試す前に、Corgeaのサポートに連絡して矛盾した設定を解決してください。
* **権限更新**:ユーザーがSAMLアプリケーションにアクセスできない場合は、権限が正しく設定・更新されているか確認してください。

## ドメイン所有権の紛争

もし他のワークスペースがすでにあなたのドメインの所有権を認証しているというメッセージが表示された場合、Corgeaは異なる2つのワークスペースが同時に同じ会社のドメインを主張するのを阻止しています。

これは主に以下の状況で起こります:

* あなたのチームがすでに同じメールドメインに紐づいた既存のCorgeaワークスペースを持っていること
* 組織内の別の管理者がドメインベースのユーザー参加を優先可能にした場合
* SSOまたはドメインベースのワークスペースジョインが、現在のワークスペースの前に別のワークスペースで設定されていたこと

これは、認証済みの企業ドメインがユーザーを正しいワークスペースにルーティングし、ユーザーが自動的に誤った場所に送られるのを防ぐために使われているためです。

### 次に何をすべきか

1. あなたの組織がすでにこのドメイン用のCorgeaワークスペースを持っているか確認してください。
2. 既存のワークスペースが正しい場合は、同じドメインごとに2つ目のワークスペースを作成するのではなく、そこでユーザーとSSOの管理を続けてください。
3. ドメインが別のワークスペースに移動する必要がある場合は、Corgeaサポート([support@corgea.com](mailto:support@corgea.com))に連絡し、正しい所有権の確認と安全に設定の更新をお手伝いします。

## 追加リソース

* [SAML プロトコル概要](https://en.wikipedia.org/wiki/SAML_2.0)
* [問題のトラブルシューティングSAML](https://www.samltool.com/troubleshoot.php)
* [Okta SAML アプリケーションを追加してください](https://help.okta.com/oag/en-us/content/topics/access-gateway/add-app-saml-pass-thru-add-okta.htm)

# SCIMをオプション機能として

## 概要

### 機能

SCIM(System for Cross-domain Identity Management)は、クラウドベースのアプリケーションやサービスにおけるユーザーID管理のために設計されたオープンスタンダードです。これは、アイデンティティドメインやITシステム間でユーザーID情報の交換を自動化し、複数のプラットフォームでユーザーアカウントの管理を容易にします。

### ターゲットオーディエンス

この機能は、さまざまなアプリケーション間でユーザーIDを効率的に管理したい組織に最適です。

## 主な特徴と利点

* **自動ユーザープロビジョニング**:接続されたアプリケーションでユーザーアカウントを自動的に作成、更新、無効化し、手動作業やエラーを削減します。
* **一貫したユーザーデータ**:すべての統合アプリケーション間でユーザー情報の一貫性を確保し、データの正確性とコンプライアンスを向上させます。
* **スケーラビリティ**:複数のプラットフォームで多数のユーザーを簡単に管理できるため、成長中の組織に適しています。
* **セキュリティ**:ユーザーアクセスが必要に応じて迅速に更新または取り消されることを保証することでセキュリティを強化します。

## なぜ顧客はSCIMを求めるのか

* **効率性**:繰り返し作業を自動化し、ITリソースをより戦略的な取り組みに充てることができます。
* **精度**:ユーザー管理における人的ミスのリスクを減らし、ユーザーデータが常に最新であることを保証します。
* **コンプライアンス**:ユーザーデータの管理と保護を一貫して確保することで、データ保護規制の遵守を維持します。
* **統合**:既存のSSO解決方法とシームレスに統合され、包括的なアイデンティティ管理システムを提供します。

## SSO SCIM プロバイダー設定

SCIM機能を有効にするには、SSOプロバイダーでSCIMアプリケーションを以下の設定で設定する必要があります:

* SCIMが有効であることを必ず確認してください。
* アプリケーションSCIM統合の設定:
  * SCIMコネクタベースURL: [https://www.corgea.app/scim/v2/](https://www.corgea.app/scim/v2/)
  * 一意ユーザー識別子フィールド:メール
  * サポートされたプロビジョニングアクション:
    * 新規ユーザー獲得
    * プッシュプロファイルの更新
  * 認証モード:HTTPヘッダー

SCIMトークンはSSO設定モーダルで見つけることができます:

<Card>
  <img src="https://mintcdn.com/corgea/RVCxeebCDXDwzSmD/images/scim_token_sso_modal.png?fit=max&auto=format&n=RVCxeebCDXDwzSmD&q=85&s=0d3ccf347129558fd71c6940fc943d2b" style={{ borderRadius: '0.5rem' }} alt="SCIM モーダルにおけるトークンSSO" width="2694" height="1360" data-path="images/scim_token_sso_modal.png" />
</Card>

SCIMを導入することで、組織はアイデンティティ管理プロセスを大幅に強化し、運用効率とセキュリティの向上につながります。
