SAMLまたはOpenID ConnectでSSOを設定する
自社のIDプロバイダーでメンバーがワークスペースにログインできるようにします。
シングルサインオン(SSO)を使うと、メンバーはメールのワンタイムコードやGoogle、Microsoftではなく、自社のIDプロバイダーでKlangにログインできます。KlangはSAML 2.0とOpenID Connectに対応しています。
設定にはワークスペース管理者である必要があり、あらかじめKlang側でワークスペースのSSO設定を有効にする必要があります。以下で説明する項目が表示されない場合は、Klangにお問い合わせください。
接続を追加する
**設定 → ワークスペース → セキュリティ**を開き、**シングルサインオン(SSO)**を探します。
- SSO接続を追加をクリックします
- 名前を入力します。この名前はログインボタンにメンバー向けに表示されます
- プロトコルとして、SAML 2.0またはOpenID Connectを選びます
- Klangに表示されたアドレスをIDプロバイダーに登録します
- その下の各項目に、プロバイダー側の情報を入力します
- ワークスペースで、この接続を適用するワークスペースを選びます
- 保存をクリックします

Klangはダイアログを開いた時点でアドレスを予約するため、入力を終える前にプロバイダーへ登録できます。予約は1時間有効です。保存をクリックするまで何も作成されず、キャンセルしても設定は変わりません。
IDプロバイダーに必要な情報
SAMLでは、Service Provider Entity IDとACS URLを登録します。プロバイダーがメタデータファイルを使う場合は、SPメタデータをダウンロードをクリックしてください。プロバイダー側では、署名付きアサーション、永続的なNameID、利用者の実際のメールアドレスを送信するように設定します。詳細設定では、署名付き認証リクエストと暗号化アサーションを有効にしたり、NameID形式を選んだり、プロバイダーの証明書更新中に2つ目の証明書を追加したりできます。暗号化アサーションには、MGF1とSHA-1を使うRSA-OAEP鍵転送(XML Encryption 1.0のプロファイル)が必要です。XML Encryption 1.1のRSA-OAEPプロファイルには対応しておらず、サインインは失敗します。
OpenID Connectでは、Klangに表示されるRedirect URIを登録し、プロバイダーの発行者URL、クライアントID、クライアントシークレットを入力します。
これらのアドレスは、接続の詳細からいつでも再表示できます。

有効にする前にテストする
SAMLの場合は、接続の詳細にあるSAMLログインをテストをクリックします。このテストはアカウントを作成したり誰かのログイン方法を変更したりせずに、プロバイダーとのやり取り全体を確認します。メンバーが使い始める前に安全に実行できます。
メンバーが使えるようにする
接続を保存しても、自動的に切り替わるわけではありません。許可されたログイン方法を開き、その接続にチェックを入れて保存をクリックします。

新しいメンバーには、引き続きワークスペースへの招待が必要です。Klangがディレクトリから自動でアカウントを作成することはなく、プロバイダー経由のログインでそのワークスペース以外のメールアドレスが確認済みになることもありません。既存のメンバーは、自分のログイン設定で変更するまで現在のログイン方法のままです。
知っておきたいこと
- ログイン方法を変更しても、現在のメンバーがログアウトされることはありません
- ログインはKlangから開始してください。プロバイダーのアイコンからKlangを開く方法には対応していません
- Single Logoutとメンバーの自動作成には対応していません
- ワークスペースの接続を解除するには、まずそのワークスペースの許可されたログイン方法から接続を外してください
この記事は役に立ちましたか?
フィードバックはドキュメントの改善に役立てられます。
おすすめの記事
さらにサポートが必要ですか?
サポートチームがお手伝いします。