Okta Integration Wizard:SSO設定

OIDCまたはSAMLによるシングルサインオン構成のプロトコル固有フィールド。

OIDC

以下のOIDCの制限事項に注意してください。

  • Okta orgでアプリ統合を作成するときは、OIDCアプリタイプとしてWebアプリケーションを選択します。
  • ネイティブアプリとモバイルアプリの統合は、サーバー側の認証パターンを使用しない限り、OIWでOIDCアプリ統合として受け入れられません。クライアントアプリがSaaSバックエンドと通信できるように、認証フローを使用するようにアプリをセットアップします。これにより、SaaSバックエンドは、信頼できるバックチャネル接続を介してOktaと安全に通信できます。「認可コードフローの実装」を参照してください。
  • Webアプリでのトークン交換には、暗黙フローは推奨されません。ユースケースでトークン交換に暗黙フローの使用が必要な場合は、Oktaサポートにご連絡ください。
  • OIDCまたはAPIサービス統合の場合、デフォルトサーバーを含むカスタム認可サーバーは使用できません。Org Authorization Serverのみを使用できます。以下に、さまざまな認可サーバーの多様な認可リクエストURLを示します。
    • カスタム認可サーバー:https://{customerOktaDomain}/oauth2/{authorizationServerId}/v1/authorize?client_id={clientId}&response_type=code&scope=openid&redirect_uri={redirectURI}&state={state}
    • デフォルトのカスタム認可サーバー({authorizationServerId}=default):https://{customerOktaDomain}/oauth2/default/v1/authorize?client_id={clientId}&response_type=code&scope=openid&redirect_uri={redirectURI}&state={state}
    • Org Authorization Server:https://{customerOktaDomain}/oauth2/v1/authorize?client_id={clientId}&response_type=code&scope=openid&redirect_uri={redirectURI}&state={state} Org Authorization ServerのURLのみを使用してください。Org Authorization Serverを使用する場合、発行者のURLはhttps://{yourOktaDomain} です。
  • Okta SDKを使用して、Org Authorization Serverでアクセストークンを検証することはできません。これは、OIWの制限により、Org Authorization Serverと認可コードフローの使用に制限があるためです。
  • OIWで公開されているSSO OIDC統合では、リフレッシュトークンはサポートされていません。OIWで公開されている統合ではリフレッシュトークンがサポートされていないため、offline_access scopeは利用できません。
  • グループスコープなどのカスタムスコープはサポートされていません。
  • OIDCインテグレーションが返すemail_verified scope-dependentクレームに依存して、ユーザーがプロファイルに関連付けられているメールアドレスの所有権を検証したかどうかを評価しないでください。
表 1. OIDCフィールド
フィールド 説明
リダイレクトURI

アプリの1つ以上のリダイレクトURIを指定します。URIがテナントごとに異なる場合は、URIで作成した変数名を含めます。たとえばhttps://{app.subdomain}.example.org/strawberry/loginです。

このフィールドの最大文字数は1024文字です。

このフィールドは必須です。

URIを追加するには、+別を追加(+Add Another)をクリックします。

ログイン開始のURI

エンドユーザーダッシュボードからアプリを選択したときに、ユーザーをリダイレクトするURIを指定します。このURIは任意で、統合が認可リクエストの構築とエンドユーザーのOktaへのリダイレクトを処理する場合に使用されます。テナントごとにログイン開始URIが異なる場合は、統合変数を使用できます。たとえばhttps://{app.subdomain}.example.org/strawberry/start-loginです。

ログアウト後のURI

アプリのサインアウトリダイレクトURIを指定します。エンドユーザーがアプリからサインアウトした後に移動させたい場所がある場合は、サインアウトURIを含めます。

テナントごとにサインアウトURIが異なる場合は、統合変数を使用できます。たとえばhttps://{app.subdomain}.example.org/strawberry/logoutです。

URIを追加するには、+他を追加(+Add Another)をクリックします。

SAML

以下のSAMLの制限事項に注意してください。

  • SAML統合では、セキュリティのためにSHA256暗号化を使用する必要があります。暗号化にSHA-1を使用している場合は、SAMLアプリをSHA256にアップグレードする方法に関するガイドを参照してください。
  • SAML 2.0統合のみを送信できます。
  • アプリインスタンス変数は最大3つまで許可されています。
  • RelayStateはOIWで事前設定できません。アプリのサインオン(Sign On)タブで、アプリインスタンスレベルでデフォルトのリレーステート値を設定できます。
  • OIW統合から作成されたSAMLアプリインスタンスでは、強制認証(ForceAuthn)機能がデフォルトで有効になっています。アプリのサインオン(Sign On)タブで強制認証を無効化(Disable Force Authentication)を選択すると、アプリインスタンスの強制認証を無効にできます。
  • SP起点のシングルログアウト(SLO)はサポートされていません。
  • OIWは、3つを超えるアプリインスタンス変数または高度なSAML機能を備えた新しいSSO統合を受け付けません。これらの新しい統合については、代わりにOkta Orgでクラシックエクスペリエンス(旧称:Application Integration Wizard)を使用してカスタムSSO統合を追加してください。
表 2. SAMLフィールド
フィールド 説明
デフォルトACS URL

デフォルトのAssertion Consumer Service(ACR)URLを指定します。テナントごとの設計を使用している場合は、URLに作成した変数名を含めます。たとえばhttps://${org.subdomain}.example.org/strawberry/loginです。

すべての静的URLはhttps://で始まり、完全である必要があります。URL表現には、任意の有効な形式を使用できます。このフィールドの最大文字数は1024文字です。

このフィールドは必須です。

追加のACS URL

任意。統合で複数のACS URLがサポートされており、OktaがSAMLレスポンスを送信できる場合は、インデックス付きACS URLを指定します。インデックス付きACS URLの追加は任意ですが、追加する場合は両方のプロパティが必要になります。

  • ACS URL: 別のACS URLを指定します。このフィールドの最大文字数は1024文字です。

  • インデックス(Index):対応するACS URLのインデックスを指定します。リスト内で同じインデックスを再利用することはできません。インデックスは0~65535の整数である必要があります。

URLを追加するには、+他を追加(+Add Another)をクリックします。

エンティティID/オーディエンス制限

SAMLエンティティIDまたはオーディエンス制限を指定します。

このフィールドは必須です。

属性ステートメント

任意。クレームの属性名と値を指定します。クレームの追加は任意ですが、追加する場合は両方のプロパティが必要になります。

  • 属性名(Attribute name):クレーム名を指定します。

  • 値(Values):クレームの値をコンマ区切りのリストで指定します。

注(Note):EL式で属性値を参照するときに、有効なユーザープロファイルプロパティを使用していることを確認してください。システムは、許可リストに含まれていない無効なユーザーEL式と属性を拒否します。Oktaユーザー名の許容値は${user.userName}です。Oktaユーザープロファイルのその他の属性はuser.<attributeVariable>の形式に従い、アプリケーションユーザープロファイルの属性はappuser.<attributeVariable>の形式に従う必要があります。

別のクレームを追加するには、+他を追加(+Add Another)をクリックします。

グループ属性

アプリがSAMLグループ属性ステートメントの受信をサポートしている場合は、グループ属性ステートメントを指定します。属性ステートメントの設定の詳細については、属性ステートメントの定義(Define attribute statements)グループ属性ステートメントの定義(Define group attribute statements)を参照してください。

+ 他を追加(+ Add another)をクリックしてステートメントをさらに追加します。