Skip to main content
この記事は機械翻訳されています。

概要

このガイドは、Legora の新しい認証プロトコルへの移行を完了する管理者または IT 管理者向けです。これらの移行タスクは順番に進めてください。 すべての更新は、既存の構成に追加してください。このプロセス中は、既存の URL や設定を削除しないでください。

移行

移行を完了する方法

このセクションでは、ロールアウト前に必要な更新を案内します。ID プロバイダーの設定、インテグレーションのコールバック URL、専用ドメイン、ファイアウォールルール、テスト、ユーザーへの展開、アドインの再インストール手順です。 重要 注記: すべての更新は、既存の構成に追加してください。このプロセス中は、既存の URL や設定を削除しないでください。

ID プロバイダーを更新する(SSO のみ)

  1. Legora はサインインプロトコルごとに 2 つのコールバック URL を使います。組織が使うプロトコルに合うもの(どちらを使うか不明な場合は両方)を追加します。
    • https://sso.legora.com/api/oauth/saml — SAML 接続専用
    • https://sso.legora.com/api/oauth/oidc — OIDC 接続専用(Microsoft Entra ID が使う方式です)
  2. プロバイダーに応じた場所に URL を追加します。
    • Okta: Okta は SAML または OIDC のいずれでも設定できます。Legora 向けに構成するプロトコルに合う URL を追加します(どちらを使うか不明な場合は両方を追加します)。
    • Microsoft Entra ID: Entra ID 接続は OIDC を使う必要があります。Legora アプリ登録の Redirect URIs に OIDC コールバック URL を追加します。Entra ID インテグレーションを有効にする を参照してください。Legora は、同じ Microsoft Entra テナント内の複数の SAML アプリ登録をサポートしません。組織が現在 Entra で複数の SAML アプリを使っている場合、移行の一環としてそれらの接続を OIDC に移す必要があります。
    • その他の ID プロバイダー: プロバイダーのプロトコル(SAML または OIDC)に合うコールバック URL を、プロバイダーのドキュメントに従って追加します。
  3. SAML を ID プロバイダーとして使う場合は追加手順が必要です。SAML アプリ登録はサービスプロバイダーの Entity ID に結び付いているため、既存のアプリ登録を新しいプラットフォームに付け替えるだけでは済みません。
    1. ID プロバイダーで 新しい SAML アプリ登録 を作成します。
    2. ID プロバイダーの管理コンソールで、新しい SAML アプリ登録に次の値を追加します。
      1. Entity ID/Audience URI/Identifier: https://sso.legora.com/
      2. ACS URL/Single Sign-On/Reply URL: https://sso.legora.com/api/oauth/saml
    3. 既存の SAML アプリはそのままにしてください。セルフサービス移行を有効にするまで、現在どおりログインを処理します。
    4. Microsoft Entra ID を使い、同じ Entra テナント内に Legora 向けの SAML アプリ登録が複数ある場合、移行用に追加の SAML アプリ登録を作成しないでください。これらの接続は OIDC に移してください。
https://sso.legora.com は認証ホストであり、ウェブサイトではありません。ルートアドレスを開くと、設計どおり 404 Not Found が表示されます。これは SSO が利用できないことを意味しません。上の完全な SAML または OIDC コールバック URL を構成し、認証 マイグレーション ページで テスト を 実行 を使ってください。

OpenID Connect のスコープとクレーム

ID プロバイダーが Legora に必要な OpenID Connect スコープを尋ねる場合、次を有効にします。
  • openid — OpenID Connect サインインに必須
  • profile — ユーザーの名前を提供します
  • email — ユーザーの勤務先メールアドレスを提供します
Legora はサインイン後にメールアドレスを必要とします。名と姓の提供を推奨します。 SSO サインインのためにグループスコープを有効にする必要はありません。アクセスは Legora の組織メンバーシップが制御します。ユーザーとグループのディレクトリ同期は別に構成します。 ID プロバイダーが Legora のクライアントフローを尋ねる場合、Authorization Code フローを使う標準ベースの OpenID Connect クライアントを選択します。組織の SSO セットアップに表示される正確なリダイレクト URL を使ってください。

インテグレーションのコールバック URL を更新する

  1. 各アクティブなインテグレーションについて、そのインテグレーションの管理者設定に新しい URL を許可されたリダイレクト URI として追加します。既存の URL はすべて残してください。

組織の専用ドメインを確認する

認証 マイグレーション ページは、Legora が組織のセルフサービス移行を有効にしたあとに表示されます。認証を管理する権限を持つ管理者である必要もあります。ページが表示されない場合は、Legora の担当者または support@legora.com に連絡してください。
  1. メニューのご自身の名前から、設定 > 人々 > 認証 マイグレーション を選択します。
  2. Legora が組織向けに事前入力した専用ログイン URL を確認します。
  3. 変更が必要な場合は、移行前に変更してください。

ファイアウォールルールを更新する

  1. ネットワークで次のドメインを許可リストに追加します。ネットワーク構成に応じて、インバウンドとアウトバウンドの両方に適用します。
    1. 組織の新しい専用ドメインは 設定 > 人々 > 認証 マイグレーション で確認できます
    2. https://auth.legora.com

ロールアウト前にテストする

Legora 組織が複数ある場合は、すべての組織でロールアウトをテストするためにこれらの手順を繰り返します。
  1. セットアップが完了したら、メニューのご自身の名前から 設定 > 人々 > 認証 マイグレーション を選択し、移行前チェックを実行します。
  2. 認証 マイグレーション ページで次を確認します。
    • 組織の専用ログイン URL が設定されていること。
    • 一覧の各 SSO 接続について テスト を 実行 をクリックし、ステータスが 合格 になること。
    • 一覧の各インテグレーション(該当する場合は iManage、SharePoint、Google Drive)について テスト を 実行 をクリックし、合格 になること。
  3. 管理者または IT 管理者は、広い組織に URL を伝える前に、新しい専用ログイン URL を少人数のテストグループで使い、日常のワークフローを検証することを推奨します。手順は次のとおりです。
    • 管理者または IT 管理者は、新しい専用ログイン URL でサインインし、次を確認します。
      • URL が正しく読み込まれること。
      • SSO またはユーザー名とパスワードなど、構成済みのサインイン方法でエンドツーエンドのサインインが完了すること。
      • 実際の利用でインテグレーションが動くこと。該当する場合は iManage、SharePoint、Google Drive。
      • AppSource ストアから Word と Outlook の新しい Global Add-in をダウンロードするか、利用可能なマニフェストでインストールします。
      • 少人数グループに URL を共有し、同じ確認を完了してもらいます。

すべてのユーザーにロールアウトする

Legora 組織が複数ある場合は、すべての組織でロールアウトするためにこれらの手順を繰り返します。
  1. Legora の認証を有効にする(組織全体の切り替え)ことを確認したら、次を行います。
    1. 事前に組織へ知らせ、勤務時間外に移行を完了します。
    2. Word と Outlook の新しい Global Add-in へのアクセス方法をユーザーに伝えます(下記参照)。切り替え前に、Word Add-in ユーザーはアシスタント履歴をローカルデバイスにエクスポートし、ダウンロードしたファイルを安全な場所に保管する必要があります。手順は Word Add-in のアシスタント履歴を Global Add-in に移す方法 を参照してください。
    3. エクスポートしていないアシスタント履歴は、移行後に復元できません。
    4. これにより組織全体が新しい専用ログイン URL に切り替わり、元に戻せません。以前の地域別 URL は引き続き機能します。開いたユーザーは通常どおりサインインし、Legora がその後専用ログイン URL に転送します。例外は地域別の Word および Outlook アドインで、切り替え時に動作を停止します。Word と Outlook のアドインを再インストールする を参照してください。
    5. ユーザーが直接到達できるよう、新しい専用ログイン URL を共有します。
エージェントのチャットはこのエクスポートの対象ではなく、対象にする必要もありません。Legora に保存されるため、移行後も保持され、ユーザーが新しいアドインに切り替えたあとも利用できます。
  1. 各サインイン方法に応じた案内に従います。
    1. SSO ユーザー: 引き続き SSO でサインインします。主な変更は、新しい専用ログイン URL を使うことです。
    2. メール、パスワード、多要素認証のユーザー: 移行後の初回ログイン時にパスワードをリセットする必要があります。件名が Reset your Legora password のようなパスワードリセットメールが Legora から届きます。そのメールにはワンタイムコードが含まれます。ユーザーはコードを入力し、新しいパスワードを設定 で 15 文字以上のパスワードを設定します。無効な復旧リンク または パスワードをリセットできませんでした。 が表示された場合は、パスワードをお忘れですか? をやり直して速やかに完了してください。ユーザー向けの全手順は Legora にログインできないのはなぜですか? を参照してください。
  2. パスワードの最小文字数は 12 文字から 15 文字に変わっています。新しいパスワードは 15 文字以上である必要があります。

Word と Outlook のアドインを再インストールする

  1. 移行後、ユーザーは新しい Global の Legora Word Add-in と Outlook Add-in を使う必要があります。
  2. 組織に合うインストール方法を選びます。
    1. IT が中央管理: Microsoft AppSource から Global の Word Add-in と Outlook Add-in をインストールします。詳細は Outlook Add-in(管理者向け) および Legora 組織のユーザー向けに Word Add-in を有効にする方法 を参照してください。
    2. ユーザーがインストール: ユーザーに Microsoft AppSource から新しい Global の Word Add-in と Outlook Add-in をインストールするよう依頼します。
    3. オンプレミスの Legora Global Outlook および Word: Legora の担当者が提供するマニフェストファイルでアドインを再インストールします。
  3. 再インストールですべての会話が消えるわけではありません。残る内容は保存場所によります。
    • エージェントのチャット は Legora に保存され、プロジェクトと作成者に紐づきます。Web アプリと両方のアドインで利用できます。再インストール後は、プロジェクトを再度選択してください。アドインは前回のプロジェクトを記憶せず、エージェントのチャットは選択中のプロジェクトについて表示されます。
    • Outlook アシスタント の履歴も Legora に保存されます。再インストール後も利用できます。
    • Word アシスタント の履歴(Playbook の結果を含む)は Word Add-in 内にのみ保存されます。その履歴は再インストールで失われ、復元できません。再インストール前にエクスポートしてください。Word Add-in のアシスタント履歴を Global Add-in に移す方法 を参照してください。

モバイルアプリへのアクセス

  1. モバイルアプリへのアクセスは変わりませんが、移行中に地域ドロップダウンに グローバル オプションが表示されることがあります。ユーザーは移行後に再度ログインする必要があります。

どの段階でも質問がある場合は、Legora の担当者に連絡してください。担当者は次ができます。
  • アドイン用のマニフェストファイルを提供する
  • 必要に応じてチーム向けのウォークスルーを手配する
support@legora.com でも Legora に連絡できます。