この記事は機械翻訳されています。
ステップ 1:Azure アプリ登録を作成する
受け取った SSO チケットのリンクが、Entra ID で Legora への SSO 接続を作成するセットアップを案内します。- Legora から受け取った SSO リンクを開きます
- ID プロバイダーとして Entra を選択します
- 新しいタブで Microsoft Azure にログインし、Entra application に移動します
- App registration タブに移動し、「+ New registration」を選択します
- フォームに記入して登録します。
- Name - 「Legora SSO setup」のように、覚えやすく、アプリケーションの用途が分かる名前を付けます
- Supported account types - 事前選択のままにします(Legora のみ - Single tenant)
- Redirect URI - このステップでは空のままにします。
- あとのステップのために、Application (client) ID をコピーして保存します
ステップ 2:プラットフォーム構成を設定する
- アプリ登録内の “Redirect URIs” に移動します
- 「Add a platform」を選択し、Web オプションを選びます
- SSO ガイドにあるリダイレクト URL をリダイレクト URI に貼り付けます
- 「Access tokens」と「ID tokens」の両方をチェックし、Configure します
Legora の新しい認証プロトコルに移行しますか?地域の URI と並べて、2 つ目のリダイレクト URI として
https://sso.legora.com/api/oauth/oidc を追加してください。地域 URI はそのまま残します。Entra ID 接続は SAML ではなく OIDC を使います。タスク一覧の全体は、IT 管理者ガイド:Legora の新しい認証プロトコル を参照してください。ステップ 3:クライアントシークレットを生成する
- Certificates & secrets で、+ New client secret を使って新しいクライアントシークレットを作成します。
- 詳細を入力します。
- Description — シークレットの用途が分かる名前を追加します。例:「Legora SSO secret」。
- Expires — シークレットの有効期間を選択します。
- 注記:期限の数日前にリマインダーを設定し、新しいシークレットを作成する時間を確保してください。
- シークレットを追加したら、Secret value をコピーして安全な場所に保存します。
- 重要:保存するのは Secret value であり、ID ではありません。このステップを省略すると、あとから取得できません。新しいシークレットを作成する必要があります。
- SSO チケットに戻り、続行 をクリックします。
ステップ 4:接続の詳細を追加する
- Configuration Connection の詳細を追加します。
- Microsoft Entra ID domain — プライマリドメインである必要があります。Azure の Domain names で確認できます。正しく保存してください。Create Connection をクリックしたあとは編集できません。
- 注記:Microsoft 提供のものではなく、プライマリドメインを使ってください。例:legora.com であり、legora.onmicrosoft.com ではありません。
- Client ID — ステップ 1 で保存した ID。
- Client Secret — ステップ 3 で保存したシークレット値。
- Callback URL — ステップ 2 で追加したもの。
- Microsoft Entra ID domain — プライマリドメインである必要があります。Azure の Domain names で確認できます。正しく保存してください。Create Connection をクリックしたあとは編集できません。
- 接続を作成する を選択します。
ステップ 5:ユーザーとグループを割り当てる
- アプリ登録から、新しく作成した「Managed application」に移動します
- properties tab で、すべてのユーザーがアプリにアクセスできるようにするか、手動で管理するかを選べます。この設定はデフォルトでオフで、「Assignment required」の下にあります
- 割り当てを必須にする場合は、Users and Groups tab に移動し、add user/ group を選択してから Users and groups タブを選びます。
- Legora へのアクセスを持つべきユーザーまたはグループをすべて検索して追加し、Assign を選択します。
ステップ 6:接続をテストする
- SSO チケットに戻り、test the connection を実行します。
- 新しいウィンドウで、いくつかの権限の承認を求められます(場合によっては、続行前に管理者が承認する必要があります)。Accept をクリックします。
- 注記: エラーメッセージが出た場合は、何が誤っているかが示されるため、よく読んでください。必要に応じて戻って誤った情報を更新してください。可能なら、サポートのため support@legora.com に連絡してください。
- メインの SSO チケットで、すべてが成功すると確認として test was successful が表示されます。
ステップ 7:接続を有効にする
- 右下隅で、「Enable Connection」を選択して、組織の SSO セットアップを完了します。
SSO でのアクセス制御モデル
デフォルトでは、Legora は自動メンバーシップをオンにし、ユーザーアクセスは Microsoft Entra ID で完全に管理されます。このセットアップは、体験が最もシンプルで制御を一元化できるため、ほとんどの組織におすすめです。Entra の Legora エンタープライズアプリに割り当てられた人は、SSO でサインインでき、自動的に組織に参加します。 より厳しい制御が必要な場合、またはメンバーシップを Legora 内で直接管理したい場合は、サポートに連絡して自動メンバーシップを無効にできます。その場合、認証するには Entra で引き続き許可されている必要がありますが、組織に明示的に招待されたあとでのみアクセスできます。1) 自動メンバーシップ オン(Entra で完全に制御)
意味 Microsoft Entra ID の Legora エンタープライズアプリへのアクセスを付与されたユーザーは、SSO でサインインでき、次のようになります。- JIT プロビジョニング — 初回ログイン時に Legora ユーザーアカウントが自動作成されます。
- Legora 組織に 自動追加 されます。
- Entra は、アプリ割り当て、Conditional Access、MFA によって 誰が認証できるか を制御します。
- Auth0 が認証と JIT プロビジョニング を扱います。
- Legora は自動で次を行います。
- ユーザーを作成する(まだ存在しない場合)。
- 組織に追加する。
- アクセスの付与: Entra の Legora エンタープライズアプリにユーザーまたはそのグループを追加する → ユーザーはログインでき、自動的に組織に参加します。
- アクセスの取り消し: Entra のアプリからユーザーまたはグループを削除する → ユーザーはサインインできなくなります。
(Legora ユーザーアカウントは残りますが、Entra で再付与されない限りアクセスできません。)
2) 自動メンバーシップ オフ(二重制御:Entra + Legora)
意味 ユーザーは引き続きサインインでき、JIT プロビジョニング されます(アカウントは自動作成されます)が、Legora 組織には 自動追加されません。 招待されておらず、招待を承諾していない場合、次のメッセージが表示されます。 “You’re not a member of this organization.” 仕組み- Entra が 認証 できる人を制御します。
- Auth0 は引き続き JIT プロビジョニング を行います(ユーザー記録が作成されます)。
- Legora が組織レベルのメンバーシップを適用します。
- ユーザーがメンバーでない場合、ログイン後にアクセスは止まります。
- 招待され、招待を承諾したあと、次回の SSO ログインでフルアクセスが自動で付与されます。
- アクセスの付与: IT が Entra でユーザーを許可し、かつ Legora 管理者が招待します。
- アクセスの取り消し: ログインを止めるには Entra から削除するか、メンバーシップを取り消すには Legora から削除します。
よくある質問
Q: Entra のエンタープライズアプリからユーザーを削除するとどうなりますか?
そのユーザーは Legora にサインインできなくなります。Legora のユーザー記録はシステムに残り、Entra でアクセスを再付与されれば再びアクセスできます。 組織が Directory sync も使う場合、Entra でユーザーを無効化または削除すると、Legora 組織へのアクセスが取り消されます。Legora のユーザープロフィールは削除されません。Q: サインイン後に “You’re not a member of this organization” と表示されるのはなぜですか?
これは 自動メンバーシップがオフ のときに起きます。 ユーザーは Entra 経由の認証(および JIT プロビジョニング)には成功していますが、まだ Legora 組織のメンバーではありません。 管理者が Legora で招待 し、ユーザーが招待を承諾したあと、次回の SSO ログインは成功します。Q: 複数のドメインがありますが、SSO がすべてで起動しません
セルフサーブリンクは現在、複数ドメインの追加に対応していませんが、バックエンドから有効化できます。解決のため Legora サポートにお問い合わせください。追加リソース
詳細情報とトラブルシューティングについては、次のリソースを参照してください。- Microsoft Identity Platform Quickstart 解決のため Legora サポートにお問い合わせください。