Skip to main content
この記事は機械翻訳されています。

インテグレーションガイド:SAML 2.0 シングルサインオン

このガイドは、SAML 2.0 対応の ID プロバイダー(IdP)と Legora プラットフォームの間でシングルサインオン(SSO)を構成する IT 管理者向けの手順です。これにより、ユーザーは社内資格情報で Legora にログインできます。

仕組み

Legora の SSO 実装は SAML 2.0 プロトコルを使います。構成は対話的なガイド付きプロセスで、組織の IdP(Okta、ADFS、PingFederate など)と Legora の間に信頼関係を確立します。これは、IT チームとプラットフォームの間で SAML メタデータを交換することで行います。

前提条件

  • 組織の SAML 2.0 ID プロバイダーへの管理者アクセスが必要です。
  • Legora 組織の管理者である必要があります。

セットアップ手順

セットアップは、ID プロバイダーと Legora プラットフォームの間で構成詳細を交換するガイド付きフローです。

ステップ 1:SSO リクエストを開始する

始めるには、Legora 担当者またはサポートチームにお問い合わせください。SSO を有効にしたい Legora 組織の名前を伝える必要があります。 通知をいただいたあと、こちら側で SSO 構成フローを開始します。 SAML SSO インテグレーションガイドのスクリーンショット 1 Custom SAML を選択します

ステップ 2:Legora の詳細で ID プロバイダーを構成する

フローは、IdP で SAML アプリケーションを作成するために必要な、システムからの 2 つの主要な成果物を提供します。
  1. Single Sign-On URL
  2. Service Provider Entity ID SAML SSO インテグレーションガイドのスクリーンショット 2
これらの 2 つの値を使い、ID プロバイダーの管理コンソールで次を行ってください。
  1. Legora 向けに 新しい SAML 2.0 アプリケーション を作成します。
  2. サービスプロバイダーの詳細を求められたら、セットアップフローに表示されるとおりに Single Sign-On URL と Entity ID を正確に入力します。値は組織が稼働する地域に依存するため、このページからではなくフローからコピーしてください。
  3. 属性マッピングを構成する(必須): IdP が SAML アサーションで次の属性を送るように構成します。属性名は正確に一致する必要があります。Legora はこれらを使ってユーザーをプロビジョニングし識別します。
    • email
    • given_name
    • family_name

ステップ 3:ID プロバイダーの詳細を Legora に提供する

IdP でアプリケーションを構成したあと、フローの次のステップは、IdP のメタデータを Legora に提供することです。選択肢は 2 つあります。
  • 選択肢 A(推奨 - 自動構成): IdP の Metadata URL を提供します。これが最も速く、最も信頼性の高い構成です。 SAML SSO インテグレーションガイドのスクリーンショット 3
  • 選択肢 B(手動構成): メタデータ URL がない場合は、次を手動で提供する必要があります。
    1. Single Sign-On Login URL(SSO URL または SAML 2.0 Endpoint とも呼ばれます)
    2. X.509 Signing Certificate(添付ファイルとして提供してください。通常は .pem または .cer です)。 SAML SSO インテグレーションガイドのスクリーンショット 4
これらの詳細で信頼関係が完成します。

ステップ 4:接続をテストする

接続を両側で構成したら、最後のステップはテストです。
  1. テストユーザーを割り当てる: ID プロバイダーで、テストに使うユーザーが新しい Legora SAML アプリケーションに割り当てられている、またはアクセスを付与されていることを確認します。
  2. テストを開始する: フローの次のステップで、接続のテストを求められます。
  3. ログインする: Legora へのログインを試みます。組織の SSO ログインページにリダイレクトされるはずです。認証が成功すると、Legora に戻ってログインします。
テストが成功すると、SSO 接続は有効になり、使える状態です。

Legora の新しい認証プロトコルへの移行

このセクションは、組織が Legora の新しい認証プロトコルに移行する場合にのみ適用されます。SAML SSO を初めて設定する場合は、ステップ 4 のあとで完了です。 新しい構成は、現在のセットアップと並べて追加してください。移行中は、既存の URL や設定をどの時点でも削除しないでください。 SAML アプリ登録はサービスプロバイダーの Entity ID に結び付いているため、既存のアプリ登録を新しいプラットフォームに付け替えることはできません。代わりに 新しい SAML アプリ登録を作成します。
  1. ID プロバイダーの管理コンソールで、Legora 向けの新しい SAML 2.0 アプリ登録を作成します。
  2. 次のサービスプロバイダー詳細を入力します。
    • Entity ID、Audience URI、または Identifier:https://sso.legora.com/
    • ACS URL、Single Sign-On URL、または Reply URL:https://sso.legora.com/api/oauth/saml
  3. ステップ 2 で説明した同じ email、given_name、family_name 属性をマッピングします。
  4. 既存の SAML アプリ登録はそのままにします。組織が移行を完了するまで、ログインを提供し続けます。
  5. 新しい接続をテストするには、メニューのご自身の名前から、設定 > 人々 > 認証 マイグレーション を選択し、SSO 接続の接続テストを実行して 合格 と表示されることを確認します。
Microsoft Entra ID 接続は、新しいプラットフォームでは SAML ではなく OIDC を使います。Legora は同じ Entra テナント内の複数の SAML アプリ登録をサポートしないため、移行の一環としてそれらの接続を OIDC に移してください。インテグレーション概要 - Entra ID シングルサインオン を参照してください。 インテグレーションのコールバック URL、ファイアウォールルール、ロールアウト手順を含む移行タスク一覧の全体は、IT 管理者ガイド:Legora の新しい認証プロトコル を参照してください。

トラブルシューティング

  • ログイン失敗 / User Not Found:多くの場合、属性マッピングの誤りが原因です。SAML アサーションで email、given_name、family_name が名前どおり正確に送られていることを確認してください。テストユーザーが IdP のアプリケーションに割り当てられていることも確認してください。
  • リダイレクトの問題または Invalid Request:IdP の構成の Single Sign-On URL または Entity ID が、Legora が提供した値と正確に一致していないときに起きることがあります。これらの値を再確認してください。
問題が続く場合は、支援のためサポートチームにお問い合わせください。