SAML¶
本ページでは、Guance ワークスペースで SAML 2.0 プロトコルに基づくシングルサインオン(SSO)を設定する方法について説明します。
事前準備¶
設定を開始する前に、以下の項目が準備されていることを確認してください。
| 準備項目 | 説明 |
|---|---|
| IdP 管理者権限 | 企業のアイデンティティプロバイダー(Azure AD、Okta、OneAuth、Keycloak など)で SAML アプリケーションを作成する必要があります |
| メタデータ XML ファイル | IdP からエクスポートした SAML メタデータドキュメント。ログインURL、公開鍵証明書などの重要な情報が含まれます |
| 企業メールドメイン | SSO ユーザーを識別するためのメールアドレスのサフィックス。例:example.com |
設定手順¶
ステップ1:設定ページへ移動¶
- 管理 > メンバー管理 > SSO 管理 > ユーザー SSO の順に移動します。
- SAML アクセスタイプを選択します。
- アイデンティティプロバイダーを追加 をクリックします。
ステップ2:基本情報を入力¶
- アイデンティティプロバイダー:ID 管理サービスを提供するプラットフォームで、ユーザー ID と認証情報を管理します。ここで名前を定義します(❗️このカスタム表示名は IdP エイリアスとしてログイン選択画面に表示されます。識別しやすい名前(例:
会社 Azure AD)を推奨します)。 - メタデータドキュメント:IdP が提供する XML 形式のメタデータファイルをアップロードします。システムが自動的にログインURL、公開鍵などの情報を解析します。
- 備考:このアイデンティティプロバイダーに関する説明を記録するためのカスタム説明文です。
ステップ3:ログイン制御¶
- アクセス制限:企業メールドメイン(例:
example.com)を入力します。システムはログインメールアドレスのサフィックスが一致するか検証します。初回ログイン時に、メールアドレスから自動的にワークスペースのメンバーアカウントが作成されます。 -
ロール承認:初回ログインする SSO ユーザーにデフォルトのロール(管理者 / 標準メンバー / 読み取り専用メンバー)を割り当てます。初回ログインではないユーザーには影響しません。
-
ワークスペース内で SAML マッピング が有効になっている場合、システムはマッピングルールに従ってロールを優先的に割り当てます。ここで設定したデフォルトロールは、マッピングルールに一致しないユーザーにのみ適用されます。
-
セッション維持:SSO ログインセッションの無操作維持時間と最大維持時間を設定します。
セッション維持¶
SSO でログインする企業メンバーに対して、統一されたログイン維持時間を設定します。
| 設定項目 | 範囲 | デフォルト値 | 説明 |
|---|---|---|---|
| 無操作ログインセッション維持時間 | 180~1440 分 | 180 分 | ユーザーが操作を行わなかった場合に自動ログアウトするまでの時間 |
| ログインセッション最大維持時間 | 0~7 日 | 7 日 | 操作の有無にかかわらず、この時間に達すると強制ログアウトされます。0 はタイムアウトなしを意味します |
セッション維持時間を変更しても、既にログインしているメンバーは既存の設定が維持され、新しくログインするメンバーから新しい設定が適用されます。
例
SSO ログイン維持時間を更新した場合:
- 既にログインしているメンバー:ログインセッションの有効期限は変わりません。
- 新しくログインするメンバー:最新のログイン維持時間設定が適用されます。
例:
- SSO 初期設定時、無操作セッション有効期限が 30 分だったとします。メンバー A がこの時点でログインすると、無操作セッション有効期限は 30 分になります。
- その後、管理者が無操作セッション有効期限を 60 分に更新した場合、メンバー A の無操作セッション有効期限は 30 分のままですが、その後ログインするメンバー B の無操作セッション有効期限は 60 分になります。以降同様です。
ステップ4:SP 設定情報を取得する¶
アイデンティティプロバイダーの追加が成功したら、編集ページを下にスクロールしてサービスプロバイダー詳細エリアに移動し、Guance を SP(サービスプロバイダー)として設定するための情報を取得します。
| フィールド | 説明 |
|---|---|
| ログインURL | Guance SSO ログインエントリポイント。各URLは1つのワークスペースのみにアクセスできます。形式:https://<auth-domain>/saml/login/sso_<id> |
| Metadata | Guance SP メタデータファイル。ダウンロードして IdP にインポートできます |
| Entity ID | Guance SP の一意識別子。IdP で設定する必要があります。通常は http://<auth-domain>/saml/metadata.xml |
| アサーションURL | IdP ログイン成功後に Guance に SAML アサーションを送信するアドレス(ACS URL)。形式:https://<auth-domain>/saml/assertion/sso_<id> |
ステップ5:IdP で SP 情報を設定する¶
ステップ4で取得した情報に基づき、IdP で以下の設定を行います。
- Entity ID:Guance が提供する Entity ID を入力します。
- ACS URL(アサーションURL):Guance が提供するアサーションURLを入力します。
- Name ID 形式:IdP がユーザーのメールアドレス(EmailAddress 形式)を返すように設定します。
- 署名証明書:必要に応じて、Guance のメタデータ内の証明書をアップロードします。
よく使われる IdP の設定参考¶
ユーザーログイン検証¶
- メールアドレスで Guance SSO ページにログインします:https://auth.guance.com/login/sso
- SSO 作成時に設定したメールアドレスを入力し、ログインするワークスペースが属する IDP を選択します。
- 認証が成功すると、ワークスペース選択画面にリダイレクトされます。
- 該当URLにログインします。
- ユーザー名、パスワードなどを入力します。
- ログイン成功です。
注意事項¶
- ロールマッピングが有効な場合:ユーザーがいずれのロールマッピングルールにも一致しない場合、またはロールマッピングが無効になっている場合、ログイン後に「アクセス権限がありません」と表示されます。
- アイデンティティプロバイダーを削除すると、ユーザーが SSO でログインする際に、削除された IdP に対応するワークスペースが表示されなくなります。
- 複数 IdP 設定:1つのワークスペースで最大10個の IdP をサポートします。ユーザーのメールドメインがいずれかの IdP に一致すればログインできます。
- アカウントバインド:SSO 初回ログイン時、メールアドレスが既存の Guance アカウントと一致する場合、自動的にバインドされ、履歴データが保持されます。
関連情報¶
以下の内容にもご興味があるかもしれません。

