Skip to main content
この記事は機械翻訳されています。
SSO チケットのリンクとこのハンドブックは、Entra ID(以前の Azure Active Directory / AD)で Legora への SSO 接続を作成するセットアップを案内します。

ステップ 1:Azure アプリ登録を作成する

受け取った SSO チケットのリンクが、Entra ID で Legora への SSO 接続を作成するセットアップを案内します。
  1. Legora から受け取った SSO リンクを開きます
  2. ID プロバイダーとして Entra を選択します
  3. 新しいタブで Microsoft Azure にログインし、Entra application に移動します
  4. App registration タブに移動し、「+ New registration」を選択します
  5. フォームに記入して登録します。
    • Name - 「Legora SSO setup」のように、覚えやすく、アプリケーションの用途が分かる名前を付けます
    • Supported account types - 事前選択のままにします(Legora のみ - Single tenant)
    • Redirect URI - このステップでは空のままにします。
  6. あとのステップのために、Application (client) ID をコピーして保存します

ステップ 2:プラットフォーム構成を設定する

  • アプリ登録内の “Redirect URIs” に移動します
  • 「Add a platform」を選択し、Web オプションを選びます
  • SSO ガイドにあるリダイレクト URL をリダイレクト URI に貼り付けます
  • 「Access tokens」と「ID tokens」の両方をチェックし、Configure します
SSO チケットに表示されているリダイレクト URI を使ってください。組織が稼働する地域のコールバックです。
Legora の新しい認証プロトコルに移行しますか?地域の URI と並べて、2 つ目のリダイレクト URI として https://sso.legora.com/api/oauth/oidc を追加してください。地域 URI はそのまま残します。Entra ID 接続は SAML ではなく OIDC を使います。タスク一覧の全体は、IT 管理者ガイド:Legora の新しい認証プロトコル を参照してください。

ステップ 3:クライアントシークレットを生成する

  1. Certificates & secrets で、+ New client secret を使って新しいクライアントシークレットを作成します。
  2. 詳細を入力します。
    • Description — シークレットの用途が分かる名前を追加します。例:「Legora SSO secret」。
    • Expires — シークレットの有効期間を選択します。
      • 注記:期限の数日前にリマインダーを設定し、新しいシークレットを作成する時間を確保してください。
    • シークレットを追加したら、Secret value をコピーして安全な場所に保存します。
      • 重要:保存するのは Secret value であり、ID ではありません。このステップを省略すると、あとから取得できません。新しいシークレットを作成する必要があります。
    • SSO チケットに戻り、続行 をクリックします。
クライアントシークレットの期限が切れたとき 上記の手順で新しいクライアントシークレットを生成し、新しい値を Legora サポートに送ってください。新しい SSO チケットを開く必要はありません。サポートは既存の接続を新しいシークレットで更新できます。

ステップ 4:接続の詳細を追加する

  1. Configuration Connection の詳細を追加します。
    • Microsoft Entra ID domain — プライマリドメインである必要があります。Azure の Domain names で確認できます。正しく保存してください。Create Connection をクリックしたあとは編集できません。
      • 注記:Microsoft 提供のものではなく、プライマリドメインを使ってください。例:legora.com であり、legora.onmicrosoft.com ではありません。
    • Client ID — ステップ 1 で保存した ID。
    • Client Secret — ステップ 3 で保存したシークレット値。
    • Callback URL — ステップ 2 で追加したもの。
  2. 接続を作成する を選択します。

ステップ 5:ユーザーとグループを割り当てる

  1. アプリ登録から、新しく作成した「Managed application」に移動します
  2. properties tab で、すべてのユーザーがアプリにアクセスできるようにするか、手動で管理するかを選べます。この設定はデフォルトでオフで、「Assignment required」の下にあります
  3. 割り当てを必須にする場合は、Users and Groups tab に移動し、add user/ group を選択してから Users and groups タブを選びます。
  4. Legora へのアクセスを持つべきユーザーまたはグループをすべて検索して追加し、Assign を選択します。

ステップ 6:接続をテストする

  1. SSO チケットに戻り、test the connection を実行します。
  2. 新しいウィンドウで、いくつかの権限の承認を求められます(場合によっては、続行前に管理者が承認する必要があります)。Accept をクリックします。
    1. 注記: エラーメッセージが出た場合は、何が誤っているかが示されるため、よく読んでください。必要に応じて戻って誤った情報を更新してください。可能なら、サポートのため support@legora.com に連絡してください。
  3. メインの SSO チケットで、すべてが成功すると確認として test was successful が表示されます。

ステップ 7:接続を有効にする

  1. 右下隅で、「Enable Connection」を選択して、組織の SSO セットアップを完了します。

SSO でのアクセス制御モデル

デフォルトでは、Legora は自動メンバーシップをオンにし、ユーザーアクセスは Microsoft Entra ID で完全に管理されます。このセットアップは、体験が最もシンプルで制御を一元化できるため、ほとんどの組織におすすめです。Entra の Legora エンタープライズアプリに割り当てられた人は、SSO でサインインでき、自動的に組織に参加します。 より厳しい制御が必要な場合、またはメンバーシップを Legora 内で直接管理したい場合は、サポートに連絡して自動メンバーシップを無効にできます。その場合、認証するには Entra で引き続き許可されている必要がありますが、組織に明示的に招待されたあとでのみアクセスできます。

1) 自動メンバーシップ オン(Entra で完全に制御)

意味 Microsoft Entra ID の Legora エンタープライズアプリへのアクセスを付与されたユーザーは、SSO でサインインでき、次のようになります。
  1. JIT プロビジョニング — 初回ログイン時に Legora ユーザーアカウントが自動作成されます。
  2. Legora 組織に 自動追加 されます。
仕組み
  • Entra は、アプリ割り当て、Conditional Access、MFA によって 誰が認証できるか を制御します。
  • Auth0 が認証と JIT プロビジョニング を扱います。
  • Legora は自動で次を行います。
    • ユーザーを作成する(まだ存在しない場合)。
    • 組織に追加する。
ライフサイクル
  • アクセスの付与: Entra の Legora エンタープライズアプリにユーザーまたはそのグループを追加する → ユーザーはログインでき、自動的に組織に参加します。
  • アクセスの取り消し: Entra のアプリからユーザーまたはグループを削除する → ユーザーはサインインできなくなります。
    (Legora ユーザーアカウントは残りますが、Entra で再付与されない限りアクセスできません。)

2) 自動メンバーシップ オフ(二重制御:Entra + Legora)

意味 ユーザーは引き続きサインインでき、JIT プロビジョニング されます(アカウントは自動作成されます)が、Legora 組織には 自動追加されません。 招待されておらず、招待を承諾していない場合、次のメッセージが表示されます。 “You’re not a member of this organization.” 仕組み
  • Entra が 認証 できる人を制御します。
  • Auth0 は引き続き JIT プロビジョニング を行います(ユーザー記録が作成されます)。
  • Legora が組織レベルのメンバーシップを適用します。
    • ユーザーがメンバーでない場合、ログイン後にアクセスは止まります。
    • 招待され、招待を承諾したあと、次回の SSO ログインでフルアクセスが自動で付与されます。
ライフサイクル
  • アクセスの付与: IT が Entra でユーザーを許可し、かつ Legora 管理者が招待します。
  • アクセスの取り消し: ログインを止めるには Entra から削除するか、メンバーシップを取り消すには Legora から削除します。

よくある質問

Q: Entra のエンタープライズアプリからユーザーを削除するとどうなりますか?

そのユーザーは Legora にサインインできなくなります。Legora のユーザー記録はシステムに残り、Entra でアクセスを再付与されれば再びアクセスできます。 組織が Directory sync も使う場合、Entra でユーザーを無効化または削除すると、Legora 組織へのアクセスが取り消されます。Legora のユーザープロフィールは削除されません。

Q: サインイン後に “You’re not a member of this organization” と表示されるのはなぜですか?

これは 自動メンバーシップがオフ のときに起きます。 ユーザーは Entra 経由の認証(および JIT プロビジョニング)には成功していますが、まだ Legora 組織のメンバーではありません。 管理者が Legora で招待 し、ユーザーが招待を承諾したあと、次回の SSO ログインは成功します。

Q: 複数のドメインがありますが、SSO がすべてで起動しません

セルフサーブリンクは現在、複数ドメインの追加に対応していませんが、バックエンドから有効化できます。解決のため Legora サポートにお問い合わせください。

追加リソース

詳細情報とトラブルシューティングについては、次のリソースを参照してください。