> ## Documentation Index
> Fetch the complete documentation index at: https://support.legora.com/llms.txt
> Use this file to discover all available pages before exploring further.

# インテグレーション概要 - Entra ID シングルサインオン

> Legora と Entra ID の間でシングルサインオンを設定します。

<Callout icon="language">
  この記事は機械翻訳されています。
</Callout>

SSO チケットのリンクとこのハンドブックは、Entra ID（以前の Azure Active Directory / AD）で Legora への SSO 接続を作成するセットアップを案内します。

<h3 id="step-1-create-the-azure-app-registration">
  **ステップ 1：Azure アプリ登録を作成する**
</h3>

受け取った SSO チケットのリンクが、Entra ID で Legora への SSO 接続を作成するセットアップを案内します。

1. Legora から受け取った SSO リンクを開きます
2. ID プロバイダーとして Entra を選択します
3. 新しいタブで **Microsoft Azure** にログインし、**Entra application** に移動します
4. **App registration** タブに移動し、「**+ New registration**」を選択します
5. フォームに記入して登録します。
   * **Name -** 「Legora SSO setup」のように、覚えやすく、アプリケーションの用途が分かる名前を付けます
   * **Supported account types -** 事前選択のままにします（Legora のみ - Single tenant）
   * **Redirect URI -** このステップでは空のままにします。
6. あとのステップのために、Application (client) ID をコピーして保存します

<h3 id="step-2-setup-your-platform-configuration">
  **ステップ 2：プラットフォーム構成を設定する**
</h3>

* アプリ登録内の **“Redirect URIs”** に移動します
* 「**Add a platform**」を選択し、**Web** オプションを選びます
* SSO ガイドにあるリダイレクト URL をリダイレクト URI に貼り付けます
* 「**Access tokens**」と「**ID tokens**」の両方をチェックし、**Configure** します

SSO チケットに表示されているリダイレクト URI を使ってください。組織が稼働する地域のコールバックです。

| 地域 | リダイレクト URI |
| - | - |
| EU | `https://auth.eu.legora.com/login/callback` |
| US | `https://auth.us.legora.com/login/callback` |
| AP | `https://auth.ap.legora.com/login/callback` |
| AU | `https://auth.au.legora.com/login/callback` |

<Note>
  Legora の新しい認証プロトコルに移行しますか？地域の URI と並べて、2 つ目のリダイレクト URI として `https://sso.legora.com/api/oauth/oidc` を追加してください。地域 URI はそのまま残します。Entra ID 接続は SAML ではなく OIDC を使います。タスク一覧の全体は、[IT 管理者ガイド：Legora の新しい認証プロトコル](/ja/it-admin-guide-legora-s-new-authentication-protocol) を参照してください。
</Note>

<h3 id="step-3-generate-your-client-secret">
  **ステップ 3：クライアントシークレットを生成する**
</h3>

1. Certificates & secrets で、**+ New client secret** を使って新しいクライアントシークレットを作成します。
2. 詳細を入力します。
   * Description — シークレットの用途が分かる名前を追加します。例：「Legora SSO secret」。
   * Expires — シークレットの有効期間を選択します。
     * 注記：期限の数日前にリマインダーを設定し、新しいシークレットを作成する時間を確保してください。
   * シークレットを追加したら、Secret value をコピーして安全な場所に保存します。
     * 重要：保存するのは Secret value であり、ID ではありません。このステップを省略すると、あとから取得できません。新しいシークレットを作成する必要があります。
   * SSO チケットに戻り、**続行** をクリックします。

**クライアントシークレットの期限が切れたとき**

上記の手順で新しいクライアントシークレットを生成し、新しい値を Legora サポートに送ってください。新しい SSO チケットを開く必要はありません。サポートは既存の接続を新しいシークレットで更新できます。

<h3 id="step-4-add-the-connection-details">
  **ステップ 4：接続の詳細を追加する**
</h3>

1. Configuration Connection の詳細を追加します。
   * Microsoft Entra ID domain — プライマリドメインである必要があります。Azure の Domain names で確認できます。正しく保存してください。Create Connection をクリックしたあとは編集できません。
     * 注記：Microsoft 提供のものではなく、プライマリドメインを使ってください。例：legora.com であり、legora.onmicrosoft.com ではありません。
   * Client ID — ステップ 1 で保存した ID。
   * Client Secret — ステップ 3 で保存したシークレット値。
   * Callback URL — ステップ 2 で追加したもの。
2. **接続を作成する** を選択します。

<h3 id="step-5-assign-the-users-and-groups">
  **ステップ 5：ユーザーとグループを割り当てる**
</h3>

1. アプリ登録から、新しく作成した「**Managed application**」に移動します
2. **properties tab** で、すべてのユーザーがアプリにアクセスできるようにするか、手動で管理するかを選べます。この設定はデフォルトでオフで、「Assignment required」の下にあります
3. 割り当てを必須にする場合は、**Users and Groups tab** に移動し、**add user/ group** を選択してから **Users and groups** タブを選びます。
4. Legora へのアクセスを持つべきユーザーまたはグループをすべて検索して追加し、**Assign** を選択します。

<h3 id="step-6-test-the-connection">
  **ステップ 6：接続をテストする**
</h3>

1. SSO チケットに戻り、**test the connection** を実行します。
2. 新しいウィンドウで、いくつかの権限の承認を求められます（場合によっては、続行前に管理者が承認する必要があります）。**Accept** をクリックします。
   1. **注記：** エラーメッセージが出た場合は、何が誤っているかが示されるため、よく読んでください。必要に応じて戻って誤った情報を更新してください。可能なら、サポートのため [support@legora.com](mailto:support@legora.com) に連絡してください。
3. メインの SSO チケットで、すべてが成功すると確認として **test was successful** が表示されます。

<h3 id="step-7-enable-the-connection">
  **ステップ 7：接続を有効にする**
</h3>

1. 右下隅で、「**Enable Connection**」を選択して、組織の SSO セットアップを完了します。

***

<h2 id="access-control-models-with-sso">
  SSO でのアクセス制御モデル
</h2>

デフォルトでは、Legora は自動メンバーシップをオンにし、ユーザーアクセスは Microsoft Entra ID で完全に管理されます。このセットアップは、体験が最もシンプルで制御を一元化できるため、ほとんどの組織におすすめです。Entra の Legora エンタープライズアプリに割り当てられた人は、SSO でサインインでき、自動的に組織に参加します。

より厳しい制御が必要な場合、またはメンバーシップを Legora 内で直接管理したい場合は、サポートに連絡して自動メンバーシップを無効にできます。その場合、認証するには Entra で引き続き許可されている必要がありますが、組織に明示的に招待されたあとでのみアクセスできます。

<h3 id="1-auto-membership-on-fully-controlled-in-entra">
  **1) 自動メンバーシップ オン（Entra で完全に制御）**
</h3>

**意味**

**Microsoft Entra ID** の Legora エンタープライズアプリへのアクセスを付与されたユーザーは、SSO でサインインでき、次のようになります。

1. **JIT プロビジョニング** — 初回ログイン時に Legora ユーザーアカウントが自動作成されます。
2. Legora 組織に **自動追加** されます。

**仕組み**

* **Entra** は、アプリ割り当て、Conditional Access、MFA によって *誰が認証できるか* を制御します。
* **Auth0** が認証と **JIT プロビジョニング** を扱います。
* **Legora** は自動で次を行います。
  * ユーザーを作成する（まだ存在しない場合）。
  * 組織に追加する。

**ライフサイクル**

* **アクセスの付与：** Entra の Legora エンタープライズアプリにユーザーまたはそのグループを追加する → ユーザーはログインでき、自動的に組織に参加します。
* **アクセスの取り消し：** Entra のアプリからユーザーまたはグループを削除する → ユーザーはサインインできなくなります。\
  *（Legora ユーザーアカウントは残りますが、Entra で再付与されない限りアクセスできません。）*

<h3 id="2-auto-membership-off-dual-control-entra-legora">
  **2) 自動メンバーシップ オフ（二重制御：Entra + Legora）**
</h3>

**意味**

ユーザーは引き続きサインインでき、**JIT プロビジョニング** されます（アカウントは自動作成されます）が、Legora 組織には **自動追加されません**。

招待されておらず、招待を承諾していない場合、次のメッセージが表示されます。

“You're not a member of this organization.”

**仕組み**

* **Entra** が *認証* できる人を制御します。
* **Auth0** は引き続き **JIT プロビジョニング** を行います（ユーザー記録が作成されます）。
* **Legora** が組織レベルのメンバーシップを適用します。
  * ユーザーがメンバーでない場合、ログイン後にアクセスは止まります。
  * 招待され、招待を承諾したあと、次回の SSO ログインでフルアクセスが自動で付与されます。

**ライフサイクル**

* **アクセスの付与：** IT が Entra でユーザーを許可し、**かつ** Legora 管理者が招待します。
* **アクセスの取り消し：** ログインを止めるには Entra から削除するか、メンバーシップを取り消すには Legora から削除します。

***

<h2 id="frequently-asked-questions">
  よくある質問
</h2>

<h4 id="q-what-happens-when-a-user-is-removed-from-the-enterprise-app-in-entra">
  **Q: Entra のエンタープライズアプリからユーザーを削除するとどうなりますか？**
</h4>

そのユーザーは Legora にサインインできなくなります。Legora のユーザー記録はシステムに残り、Entra でアクセスを再付与されれば再びアクセスできます。

組織が **Directory sync** も使う場合、Entra でユーザーを無効化または削除すると、Legora 組織へのアクセスが取り消されます。Legora のユーザープロフィールは削除されません。

<h4 id="q-why-does-a-user-see-youre-not-a-member-of-this-organization-after-signing-in">
  **Q: サインイン後に “You're not a member of this organization” と表示されるのはなぜですか？**
</h4>

これは **自動メンバーシップがオフ** のときに起きます。

ユーザーは Entra 経由の認証（および JIT プロビジョニング）には成功していますが、まだ Legora 組織のメンバーではありません。

管理者が **Legora で招待** し、ユーザーが招待を承諾したあと、次回の SSO ログインは成功します。

<h4 id="q-we-have-multiple-domains-but-sso-is-not-triggered-for-all">
  **Q: 複数のドメインがありますが、SSO がすべてで起動しません**
</h4>

セルフサーブリンクは現在、複数ドメインの追加に対応していませんが、バックエンドから有効化できます。解決のため Legora サポートにお問い合わせください。

***

<h2 id="additional-resources">
  追加リソース
</h2>

詳細情報とトラブルシューティングについては、次のリソースを参照してください。

* [Microsoft Identity Platform Quickstart](https://learn.microsoft.com/en-us/entra/identity-platform/quickstart-register-app?tabs=certificate) 解決のため Legora サポートにお問い合わせください。
