コンテンツへスキップ
All articles
Setup

エンタープライズSSOとSCIMプロビジョニング

会社のIDプロバイダー(Okta、Azure AD、Google Workspace)を接続して、ユーザーを自動的にプロビジョニングし(SCIM)、シングルサインオン(SSO)を有効にします。

Okta、Microsoft Entra/Azure AD、Google WorkspaceなどのIDプロバイダー(IdP)を持つ企業は、それをこのCRMと2つの補完的な方法で統合できます:自動ユーザープロビジョニング(SCIM)とシングルサインオン(SSO)です。この2つは独立しており、SCIMのみ、SSOのみ、または両方を使用できます。

前提条件

  • SCIM 2.0および/またはSAML 2.0/OIDCに対応したIDプロバイダー(IdP)(例:Okta、Microsoft Entra ID(Azure AD)、Google Workspace)。
  • IdPでアプリケーション/コネクタを作成し、プロビジョニングとSSOを設定する管理者権限。
  • Sellioにおいて、設定 → 連携でSCIMトークンを生成し、SSOメタデータを保存できる管理者アクセス権。
  • 推奨:エンタープライズプラン。実際のSSOはプロジェクトレベルでプラットフォーム側(Supabase SSO経由)で有効化されるため、サポートと調整してください。

SCIM 2.0:自動ユーザープロビジョニング

SCIMを使うと、IdPがこのCRM内でユーザーを自動的に作成、更新、無効化します。手動でのアカウント作成は不要です。誰かがIdP内のグループ/アプリケーションに参加すると、デフォルトの役割でユーザーがここに作成されます。退出すると、IdPがアクセスを無効化します。ユーザーは常に「無効化」されるのみで削除されることはなく、履歴は保持されます。

SCIMの有効化手順

  1. 設定 → 連携を開き、「ユーザープロビジョニング(SCIM 2.0)」カードに移動します。
  2. プロビジョニングされるユーザーのデフォルトの役割(例:sales_operator)を設定して保存します。
  3. 「SCIMトークンを生成」をクリックします。トークンは「一度だけ」表示されるので、すぐにコピーしてください(暗号化して保存され、再表示されません)。
  4. カードに表示されるSCIMベースURL(/api/scim/v2で終わります)もコピーします。
  5. IdP側でSCIMアプリケーションを設定します:ベースURLとトークンを、ヘッダーAuthorization: Bearer <token>に入力します。ユーザープロビジョニング(作成/更新/無効化)を有効にします。

以後、IdPはベースURLの/Usersエンドポイントを呼び出して、ユーザーの作成(POST)、更新(PATCH/PUT)、一覧取得(GET)、無効化(DELETEまたはactive:false)を行います。各トークンは単一のテナントに属し、ある会社のIdPが別のテナントのユーザーをプロビジョニングすることは決してありません。

💡 プロビジョニングはCRMユーザーと、あなたの会社へのリンク(デフォルトの役割付き)を作成します。ログインの「認証情報」自体(パスワード/SSO)は初回アクセス時に確立されます。SCIMとSSOを組み合わせると、パスワードなしの体験になります。

SSO(SAML/OIDC):シングルサインオン

SSOを使うと、ユーザーは別のパスワードなしで、IdPと同じ企業アカウントでCRMにサインインできます。「エンタープライズSSO(SAML/OIDC)」カードでIdPのメタデータを入力します:SAMLの場合はEntity ID、SSO URL、X.509証明書。OIDCの場合はIssuer、Client ID、Client Secret(暗号化して保存)です。

  1. 設定 → 連携を開き、「エンタープライズSSO(SAML/OIDC)」カードに移動します。
  2. プロトコル(SAML 2.0またはOIDC)を選択し、IdPのフィールドを入力します。
  3. 保存します。データは保存されます(Client Secretは暗号化されます)。

重要:ここでこのデータを保存するのは「設定」のみです。SSOログインの実際の「有効化」は、セキュリティ上の理由から、プロジェクトレベルでプラットフォーム側(Supabase SSO経由)によって行われます。アプリケーション自体がSSOセッションを発行または検証することはありません。保存後、ログイン有効化を完了するため、データをサポートに送信してください。

💡 セキュリティ最優先:SCIMトークンとOIDC Client Secretは暗号化して保存され、再表示されることはありません。トークンが漏洩した場合は、同じカードで新しいトークンを生成すれば、以前のトークンは即座に無効になります。

テスト方法

  1. SCIM:IdP側で、SCIMアプリの「Test Connection」ボタン(Okta/Entra)を使用します。ベースURLをBearerトークンで呼び出し、成功を返すはずです。
  2. SCIM:IdPでテストユーザーをアプリケーションに割り当て、Sellioの設定 → ユーザーにデフォルトの役割で表示されることを確認します。次に割り当てを解除し、ユーザーが「無効化」された(削除ではない)ことを確認します。
  3. SSO:サポートがプロジェクトレベルでの有効化を完了した後、SSOオプションでログインし、別のパスワードなしで企業アカウントでサインインできることを確認します。

トラブルシューティング

  • SCIMで401(Test Connectionが失敗する):トークンが間違っているか、「Authorization: Bearer <token>」として送信されていません。カードで新しいトークンを生成し(一度だけ表示されます)、IdPに貼り付けてください。
  • 404/エンドポイントが見つからない:SCIMベースURLが不完全です。/api/scim/v2で終わる必要があり、IdPはそこから/Usersを呼び出します。
  • ユーザーが作成されない:IdPでアプリに割り当てられていること、プロビジョニング(Create Users)が有効になっていることを確認してください。各トークンは単一のテナントに属するため、「この」Sellioで生成したトークンを使用してください。
  • SSOがリダイレクトされない/メタデータエラー:Entity ID、SSO URL、X.509証明書(SAML)、またはIssuer/Client ID/Client Secret(OIDC)を確認してください。ここでの保存は設定のみであり、ログインの有効化はプラットフォーム側で行われることを覚えておき、データをサポートに送信してください。

Open this article inside the system

Read it and want to see it working?

The account is free and the whole manual is available inside the system, with an assistant that answers from this very content.

無料アカウントを作成
エンタープライズSSOとSCIMプロビジョニング · Sellio