AIを使用して英語から翻訳されました
この記事はAI技術を使用して翻訳されています。正確性を維持するよう努めていますが、一部の詳細が元のテキストと完全に一致しない場合があります。情報に不明点がある場合は、英語版をご参照ください。
シングルサインオン(SSO)を使用すると、会社の認証情報を使ってContentsquareにアクセスできます。
- SSOはアカウントレベルで構成され、ユーザー管理を簡素化しながらセキュリティを向上させます。
- この構成により、Contentsquare内でユーザーを作成・認証するために、アイデンティティプロバイダーとの信頼関係が確立されます。
- SAML 2.0に対応しており、この種の操作で最も広く受け入れられている標準プロトコルです。
SSO構成前にすでにCSの認証情報を持っていたユーザーの場合—コンソール内の古いユーザーや認証情報を削除する必要はなく、ユーザーは単にSSOを使ってログインを開始できます。
SSO構成前にCSの認証情報を持っていなかったユーザーの場合—パスワードなしで自動的に当社のシステムにアカウントが作成されます。
適格性チェックリスト
SSOを実装する前に、CSMと以下の適格性チェックリストを確認してください:
✅ あなたのEメールアドレスのドメイン(例:@company.com)は、単一のContentsquareアカウントでのみ使用されています。
✅ 多要素認証(MFA)を有効にしている場合、SSO経由でログインしないユーザー(管理者やSSO構成外のEメールドメインのユーザーなど)には引き続き有効です。
✅ 構成されたEメールドメインを持つすべてのContentsquareユーザーはSSOを使用します。
✅ 同じEメールアドレスで2つのContentsquareアカウントにアクセスする必要はありません(1ユーザーアカウント=1Eメールアドレス)。
構成方法
ITの専門家でない場合は、この構成を完了するために専門家の支援が必要になることがあります。
方法を選択する
始める前に、2つのSSO実装方法のいずれかを選択してください:SP-InitiatedまたはIDP-initiated。
|
SP-initiated(サービスプロバイダー発信) ユーザーはContentsquareのログインページにアクセスし、Eメールを使ってログインします。ContentsquareはEメールドメインを認識し、認証情報のためにIDPに送ります。IDで認証されると、認証済みの状態でContentsquareに戻されます。 |
IDP-initiated(アイデンティティプロバイダー発信) ユーザーはIDPからのみContentsquareにアクセスできます。したがって、直接ログインページにアクセスしても認識されません。 |
信頼関係の作成
IDPとコンソール間の信頼関係を作成するために、以下の構成を完了してください。
1. IDPの構成
- Contentsquareのメタデータに基づいて、IDPでアプリケーションを構成します。
- 詳細な段階的手順はIDPによって異なるため提供できません。
-
SAMLレスポンスとアサーションの両方に署名が必要です:
Okta SAMLドキュメント 「SAML設定」セクションまでスクロールし、「アドバンス設定」リストを確認 Onelogin SAMLドキュメント 「証明書署名オプションと署名アルゴリズムの変更」セクションまでスクロール Azure AD SAMLドキュメント 記事全体の指示に従う
注: アサーションでクレームとして送信される属性のリスト(このリンクをコピーして構成に貼り付けてください https://webapi.contentsquare.com/v1/auth/sso/assert ):
- firstName
- lastName
- emailAddress
2. Contentsquare コンソールの構成
- お客様側の任意の管理者ユーザーは、当社のコンソールでSSO構成フォームにアクセスできるため、構成を自律的に行うことができます。
- 「コンソール」に移動します
- 「認証」タブに移動し、次に「設定」をクリックします
- IDPからのメタデータを使用して、以下に示すSSO構成フォームに入力します
| SSO構成フォーム | フォームの詳細 |
|
「ログインフロー」は、どのSSOフローが選択されるかを定義します。
「SSOエンティティID」はIDPを表し、メタデータに含まれている必要があります。
「ログインURL」はSP主導方式の場合のみ必要です。これはユーザーをIDPにログインさせるために送るページのURLで、メタデータに含まれている必要があります。
「ログアウトURL」は任意で、ユーザーがログアウトを選択した際に送るページを定義します。
「バインディング」は、リダイレクトまたはポストのどちらをバインディング方法として選択するかに使用されます。
|
|
「ドメイン」は、実装プロセス中に事前承認された認可済みのメールドメインです。ドロップダウンに表示されていないドメインを追加するには、サポートチームにお問い合わせください。 |
|
|
「暗号化」はアサーションの方法です。ContentsquareはSamilifyライブラリを使用して4種類の異なる暗号化アルゴリズムをデコードできます:
http://www.w3.org/2001/04/xmlenc#tripledes-cbc
http://www.w3.org/2001/04/xmlenc#aes128-cbc
http://www.w3.org/2001/04/xmlenc#aes256-cbc
http://www.w3.org/2009/xmlenc11#aes128-gcm
「証明書」は、認証リクエストに署名し認証するためのキーで、メタデータに含まれています。
複数の証明書を追加することができ、例えば構成の変更にスムーズに対応できます。複数の証明書がある場合、動作する証明書が見つかるまでフォールバック機構が動作します。新しい証明書をテストするには、IDPの構成を更新し、コンソールの証明書リストに新しい証明書を追加してください。
「IT管理者」は、管理者ユーザーの中から「IT管理者」を指定することができます。
IT管理者は常に手動プロセス(SSO経由ではなく)でContentsquareにログインします。したがって、本番ドメインでのSSO構成に問題が発生した場合でも、IT管理者は常にログインして構成を更新することが可能です。
|
|
|
「新規ユーザーのプロビジョニング」
トグルを使用して、ユーザーの初回ログイン時に自動的に新規ユーザーを作成する機能を有効化/無効化できます。
このトグルが無効の場合、ユーザーがSSOを使用して自動的にログインできるようにするには、コンソールで手動でユーザーを作成するか、一括更新を行う必要があります。 |
|
「新規ユーザー検証」では、2つの方法から選択できます:
自動検証(推奨)
これは管理者が任意の新規ユーザーに対してデフォルトのアクセス権と権限のセットを構成できるようにします。すべての新規Contentsquareユーザーには、手動の介入なしにこのアクセス権と権限のセットがデフォルトで割り当てられます。
注:SSO属性を使用して、新規ユーザーを適切なチームに自動的に割り当てることができます。例えば、ルールはユーザーのEメールアドレスのドメインやチーム属性を使用できます。 これは、国別に編成されたチームのようなローカルチームや役割ベースのチーム、そしてチーム属性で指定されたチームへの自動割り当てをサポートします。
これらのルールを作成する手順については、この記事をご覧ください。
デフォルトのチームは、ユーザーにそのチームのプロジェクトおよびすべてのプロジェクトのデフォルトの役割構成への事前定義されたアクセスを提供します。チーム管理およびプロジェクトのデフォルト役割の構成についてはこちらの記事をお読みください。
⚠️ これはSSO設定時にデフォルトで有効にはなりません。
⚠️ パートナーアカウントは自動検証を使用できず、デフォルトで手動検証が割り当てられます。
手動検証
これは管理者がContentsquareにアクセスしようとする新規ユーザーを手動で承認する必要があります。
⚠️ 新規ユーザーが作成されても管理者には通知されません。管理者はコンソールにアクセスし、ユーザーリストの保留中ユーザーを確認する必要があります。確認後、そこから新規ユーザーをアクティベートし権限を割り当てることができます。
⚠️ パートナーアカウントはデフォルトでこの検証方法のみを使用できます。
|
テスト
SSOの削除方法
1. サポートチケットを開く そして、SSOを削除したい理由をリクエストに含めてください。
2. SSOが削除されたら、Contentsquareのログインページに移動し、「パスワードをお忘れですか?」をクリックして新しいパスワードを作成してください。
よくある質問
SSOを有効にした場合、パートナー代理店のアカウントに影響はありますか?
パートナーは別のパートナーアカウントで作成され、その後プロジェクトへのアクセス権が付与されるべきです。このユーザー設定について質問がある場合は、カスタマーサクセスマネージャーにお問い合わせください。
ドメイン名が変更された場合はどうなりますか?ダッシュボードやお気に入りの項目は失われますか?
まず、ドメイン変更の影響を受けるユーザーのContentsquareプロファイルに使用されているEメールアドレスを更新してください。
次に、SSO構成のドメインを新しいドメイン名に編集する必要があります。これにより、そのドメイン名を含むEメールアドレスのユーザーはSSOフローにリダイレクトされます。
SSOを削除するにはどうすればよいですか?
CSMに相談するか、独自にサポートチケットを提出してSSOを削除できます。
SSOを削除した場合、ユーザーはどのようにログインしますか?
SSO設定前に作成されたユーザーは、最初に使用していた認証情報(Eメール+パスワード)で再度ログインできます。
SSO設定後に作成されたユーザーは、ログインページの「パスワードをお忘れですか」ボタンをクリックして、新しいパスワードをEメールで受け取る必要があります。
同じドメインで2つの異なるアカウントがある場合、SSOはどちらか一方のアカウントだけに設定できますか?
はい、ユーザープロビジョニングが無効の場合は可能です。
SSOに切り替えた場合、ユーザーの既存のマッピングやワークスペースなどはどうなりますか?
影響はありません。ユーザーが重複することもありません。
SSO経由で作成された新規ユーザーはContentsquareのアカウント作成メールを受け取りますか?
いいえ。
SSOはユーザーの自動ログアウトをサポートしていますか?
はい、ただし必須ではありません。
Contentsquareとの接続をテストできるステージング環境はありますか?
いいえ、クライアント側のテスト環境および/またはテストドメインの使用を推奨します。テストドメインを使ってSSOの設定を試し、検証が完了したら実際のドメインに切り替えてください。
Active Directoryグループを通じてユーザーの許可を管理できますか?
Contentsquareは現在、この方法をサポートしておらず、IDPから当社への識別情報の受け渡しのみ対応しており、許可を介した管理はできません。
対象アプリケーションでサポートされているSSOプロトコルは何ですか?例:SAML、OAuth、OpenIDなど?
当社のSSOはSAML 2.0技術のみ対応しています。
SSO連携を有効化するために使用できるユーザー認証ツールは何ですか?例:OneLogin、Okta、Ping Federateなど?
SAML v2.0をサポートする任意のプロバイダーが使用可能です。
SSOは無料ですか?
はい。
SSOが設定されているアカウントで「Googleでログイン」方式を使えますか?
いいえ、アカウントにSSOが設定されている場合、Googleでログインすることはできません。