エンドユーザーのサインインプロセス
最初のサインイン試行
Oktaは、同じ一連の条件を評価することで、新しいデバイスからのすべてのサインイン試行を処理します。
-
orgでシングルサインオン(SSO)にメールを使用している場合、ユーザープロファイルが存在しない場合やユーザーがサインインできない場合でも、ユーザーは常にメールおよびパスワードのサインインオプションを使用できます。
-
orgでSSOにメールを使用していない場合、ユーザーは常にパスワードの入力を求められます。
-
認証エラーが発生するとサインインできません。
-
同じユーザーが再度同じブラウザーでサインインを試みると、使用可能なAuthenticatorの完全なリストが表示されます。
SSOに使用されるメール
orgがSSOでメールを有効にしている場合、エンドユーザーが新しいデバイスでアプリにアクセスしようとすると、identifier firstのSign-In Widget が表示されます。
- エンドユーザーは、ドメインを含む完全なアプリのユーザー名(Username)を入力し、次へ(Next)をクリックします。複数のID EA機能を有効にした場合、ユーザーはユーザー名ではなく、構成済みのいずれかのIDを入力できます。
- エンドユーザーのプロファイルが存在する場合は、[Security Methods(セキュリティの方法)]ページにメール(Email)およびパスワード(Password)のオプションが表示されます。
- エンドユーザーは、パスワード(Password)を選択した場合、パスワードを入力して次へ(Next)をクリックします。
- Sign-In Widget によってエンドユーザーにメール検証が求められます。
- エンドユーザーは、メール(Email)を選択し、メールに記載されているリンクをクリックして認証します。
- エンドユーザーのプロファイルが存在しない場合、[Security Methods(セキュリティの方法)]ページには、唯一のオプションとしてパスワード(Password)が表示されます。
- エンドユーザーは、パスワードを入力し、次へ(Next)をクリックします。
- Sign-In Widget にサインインできません(「Unable to sign in)」というメッセージが表示されます。
注:
メールが必須のポリシーAuthenticatorとして構成され、認証と復旧(Authentication and recovery)に設定されている場合、エンドユーザーは、メールで提供されたマジックリンクをクリックするか、提供されたOTPコードを使用して認証することができます。「メールのAuthenticatorを構成する」を参照してください
- 後続の要素が不要な場合、同じブラウザーでリンクをクリックする限り、ユーザーは自動的にサインインできます。
- ユーザーが別のブラウザー(または完全に別のデバイス)でマジックリンクを開いた場合、ユーザーは元のブラウザーのOTPコードを使用してサインインプロセスを完了することができます。「メールマジックリンクまたはワンタイムパスワードを使用してサインインする」を参照してください。
以降のサインイン試行
サインインしたままにする([Stay signed in)]オプションを有効にすることで、サインインエクスペリエンスの負担をさらに減らすことができます。このオプションを使用すると、ブラウザーのライフタイムを超えてセッションを延長できます。 「組織の設定」を参照してください。
関連項目