SSO / SAML
シングルサインオン(SSO)を使用すると、組織内のユーザーは、個別のUnicoユーザー名とパスワードの代わりに、 すでに社内で使用している同じ企業認証情報を使ってUnicoの各製品にログインできます。
このページでは、自社のIDプロバイダーを経由した人による ログインについて説明します。API呼び出しのための バックエンド、マシン間認証をお探しの場合は、代わりに認証を参照してください。
認証管理は、自社のIDおよびアクセス管理システム内で、貴社の管理下に置かれたままになります — 個々のユーザーログインを作成または無効化するために、Unicoにサポートリクエストを開く必要はありません。
SSOはSAML(Security Assertion Markup Language)を通じて実装されます。これは、IDプロバイダーと サービスプロバイダー間で認証・認可データを安全に交換するための標準プロトコルです。
SAMLの構成要素
| 構成要素 | 役割 |
|---|---|
| IDプロバイダー(IdP) | ユーザーを認証するサービス — 貴社の企業ディレクトリ(例: Active Directory)や外部IDサービス(例: Okta、Microsoft Entra ID)。 |
| サービスプロバイダー(SP) | ユーザーがアクセスしようとしているアプリケーション。この場合、Unicoの各製品ポータル全体でユーザーを認証・認可するUnicoの認証プラットフォームです。 |
| アサーション | IdPとSPの間で認証・認可データをやり取りするXMLメッセージ。 |
| SAMLメタデータ | IdPとSPが安全に通信する方法(エンドポイント、証明書)を記述したXMLドキュメント。 |
SAMLは認証のみを処理します — ユーザーが誰であるかを確認するものです。Unicoの各製品内でユーザーが アクセスを許可される対象は制御しません。アクセスは、依然として貴社のUnicoプロジェクトチームによって 付与される必要があります。
統合手順
1. IdPにサービスプロバイダー(SP)を登録する
IdPがUnicoをサービスプロバイダーとして登録するには、2つの値が必要です: エンティティID(SPの一意の 識別子)とACS URL(Assertion Consumer Service URL) — SAMLアサーションを受け取るエンドポイントです。
| 環境 | エンティティID | ACS URL |
|---|---|---|
| 本番 | https://identity.acesso.io | https://identity.acesso.io/auth/saml/callback |
| UAT | https://identityhomolog.acesso.io | https://identityhomolog.acesso.io/auth/saml/callback |
2. ユーザー属性をマッピングする
IdPを設定して、SAMLアサーションで以下のクレームを送信するようにします。これにより、貴社のIdPとUnicoの 間で、ユーザーの属性(氏名、メールアドレス、ユーザー名)がマッピングされます。
| 属性 | 値 | 必須 |
|---|---|---|
email | ユーザーのメールアドレス | はい |
user_name | ユーザー名 | はい |
given_name | 名 | はい |
family_name | 姓 | はい |
phone_number | 電話番号 | いいえ |
3. IdPのメタデータを取得する
IdPは通常、独自の設定(公開証明書、認証エンドポイントURL、関連設定)を含むXMLファイルを提供します。 Unico側での統合を完了するために、このファイルをUnicoのサポート担当者に送付してください。
SPのSAMLメタデータの例
<EntityDescriptor entityID="https://your-sp.example.com/"
xmlns="urn:oasis:names:tc:SAML:2.0:metadata">
<SPSSODescriptor
AuthnRequestsSigned="true"
protocolSupportEnumeration="urn:oasis:names:tc:SAML:2.0:protocol">
<KeyDescriptor use="signing">
<KeyInfo xmlns="http://www.w3.org/2000/09/xmldsig#">
<X509Data>
<X509Certificate>YourSigningCertificate</X509Certificate>
</X509Data>
</KeyInfo>
</KeyDescriptor>
<AssertionConsumerService
Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST"
Location="https://your-sp.example.com/acs"
index="1"/>
</SPSSODescriptor>
</EntityDescriptor>
初回アクセス
SPがIdPに登録・設定されると、ユーザーは以下から直接認証できます。
| 環境 | ログインURL |
|---|---|
| 本番 | https://identity.acesso.io |
| UAT | https://identityhomolog.acesso.io |
ログイン画面で会社情報とユーザー情報を入力すると、ユーザーは認証のために貴社のIdPにリダイレクトされます。 成功すると、設定済みのコールバックURLにリダイレクトされ、Unicoの認証プラットフォームにアカウントが 作成されます。
IDプロバイダー別の設定
- Microsoft Entra ID
- Microsoft Entra IDで、エンタープライズアプリケーションに移動し、新しいアプリケーションを 選択します。
- 独自のアプリケーションを作成するを選択し、続いて**ギャラリーに見つからないその他のアプリケーションを 統合する(非ギャラリー)**を選択します。
- 設定対象のUnico製品にちなんでアプリケーションに名前を付け(例: "Unico IDCloud")、作成を クリックします。
- アプリケーションの管理メニューで、シングルサインオンを開き、SAMLを選択します。
- 基本的なSAML構成を編集し、設定中の環境に応じて、手順1 の値を**識別子(エンティティID)と応答URL(Assertion Consumer Service URL)**に入力します。
- 属性とクレームセクションを編集し、手順2の属性テーブルに 合わせます。編集する各クレームについて、Namespaceフィールドを空にしてください — 必ず空である 必要があります。
最終的なクレームは次のようになります。
| クレーム名 | 種類 | 値 |
|---|---|---|
| Unique User Identifier (Name ID) | SAML | user.userprincipalname(nameid-format:emailAddress) |
email | SAML | user.mail |
family_name | SAML | user.surname |
given_name | SAML | user.givenname |
user_name | SAML | user.mail |