Microsoft Entra IDを使用した自動ユーザー プロビジョニング用に Federated Directory を構成する

この記事の目的は、Federated Directory で実行する手順と、ユーザーやグループを Federated Directory に自動的にプロビジョニングおよびプロビジョニング解除するようにMicrosoft Entra IDを構成するMicrosoft Entra IDを示することです。

この記事では、Microsoft Entra ユーザー プロビジョニング サービスの上に構築されたコネクタについて説明します。 このサービスの機能、しくみ、よく寄せられる質問の詳細については、「 Microsoft Entra ID を使用した SaaS アプリケーションへの自動ユーザー プロビジョニングとプロビジョニング解除」を参照してください。

サポートされている機能

  • フェデレーション ディレクトリにユーザーを作成します。
  • アクセスが不要になった場合は、フェデレーション ディレクトリのユーザーを削除します。
  • 有効期間が長いベアラー トークン認証がサポートされています。

前提条件

この記事で説明するシナリオでは、次の前提条件が既にあることを前提としています。

- アクティブなサブスクリプションを持つMicrosoft Entraユーザー アカウント。 まだアカウントがない場合は、無料でアカウントを作成することができます。 - 次のいずれかのロール: - アプリケーション管理者 - クラウドアプリケーション管理者 - アプリケーションオーナー

  • 連合ディレクトリ
  • 管理者アクセス許可を持つ Federated Directory 内のユーザー アカウント。

ユーザーを Federated Directory に割り当てる

Microsoft Entra IDでは、割り当てと呼ばれる概念を使用して、選択したアプリへのアクセスを受け取るユーザーを決定します。 自動ユーザー プロビジョニングのコンテキストでは、Microsoft Entra IDのアプリケーションに割り当てられているユーザーやグループのみが同期されます。

自動ユーザー プロビジョニングを構成して有効にする前に、Federated Directory へのアクセスが必要なMicrosoft Entra ID内のユーザーやグループを決定する必要があります。 決定し終えたら、次の手順に従って、これらのユーザーやグループを Federated Directory に割り当てることができます。

ユーザーを Federated Directory に割り当てる際の重要なヒント

  • 1 人のMicrosoft Entra ユーザーをフェデレーション ディレクトリに割り当てて、自動ユーザー プロビジョニング構成をテストすることをお勧めします。 後でユーザーやグループを追加で割り当てられます。

  • Federated Directory にユーザーを割り当てるときは、有効なアプリケーション固有ロール (使用可能な場合) を割り当てダイアログで選択する必要があります。 既定のアクセス ロールのユーザーは、プロビジョニングから除外されます。

プロビジョニング用に Federated Directory を設定する

Microsoft Entra IDを使用した自動ユーザー プロビジョニング用に Federated Directory を構成する前に、Federated Directory で SCIM プロビジョニングを有効にする必要があります。

  1. Federated Directory Admin Console にサインインします

    会社名を入力するためのフィールドを示す Federated Directory 管理コンソールのスクリーンショット。サインイン ボタンも表示されています。

  2. [Directories](ディレクトリ) > [User directories](ユーザー ディレクトリ) に移動して、テナントを選択します。

    ディレクトリとフェデレーション ディレクトリのMicrosoft Entra IDテストが強調表示されているフェデレーション ディレクトリ管理コンソールのスクリーンショット。

  3. 永続的なベアラー トークンを生成するには、[Directory Keys](ディレクトリ キー) > [Create New Key](新しいキーの作成) に移動します。

    Federated Directory 管理コンソールの [Directory Keys]\(ディレクトリ キー\) ページのスクリーンショット。[Create New Key]\(新しいキーの作成\) ボタンが強調表示されます。

  4. ディレクトリ キーを作成します。

    [名前] と [説明] フィールドと [Create key]\(キーの作成\) ボタンがある Federated Directory 管理コンソールの [Create directory key]\(ディレクトリ キーの作成\) ページのスクリーンショット。

  5. [アクセス トークン] 値をコピーします。 この値は、フェデレーション ディレクトリ アプリケーションの [プロビジョニング] タブの [ シークレット トークン ] フィールドに入力されます。

    Federated Directory 管理コンソールのページのスクリーンショット。アクセス トークンのプレースホルダーとキー名、説明、発行者が表示されています。

Microsoft Entra IDを使用した自動ユーザー プロビジョニング用に Federated Directory を構成するには、Microsoft Entra アプリケーション ギャラリーからマネージド SaaS アプリケーションの一覧に Federated Directory を追加する必要があります。

Microsoft Entra アプリケーション ギャラリーからフェデレーション ディレクトリを追加するには、次の手順に従います:

  1. Microsoft Entra 管理センターに少なくとも Cloud アプリケーション管理者としてサインインします。

  2. Entra ID>Enterprise apps>New application に移動します。

  3. [ギャラリーから追加する] セクションで、「Federated Directory」と入力し、結果パネルで [Federated Directory] を選択します。

    結果一覧のフェデレーション ディレクトリのスクリーンショット。

  4. 個別のブラウザーで、以下で強調表示されている URL に移動します。

    フェデレーション ディレクトリに関する情報を表示するAzure ポータルのページのスクリーンショット。U R L の値が強調表示されています。

  5. [ ログイン] を選択します

    Federated Directory サイトのメイン メニューのスクリーンショット。[ログイン] ボタンが強調表示されます。

  6. Federated Directory は OpenIDConnect アプリであるため、Microsoftの職場アカウントを使用してフェデレーション ディレクトリにログインすることを選択します。

    フェデレーション ディレクトリ サイトの S C I M A D テスト ページのスクリーンショット。Microsoft アカウントが強調表示されている状態でログインします。

  7. 認証に成功した後、同意ページの同意プロンプトを受け入れます。 その後、アプリケーションがテナントに自動的に追加され、フェデレーション ディレクトリ アカウントにリダイレクトされます。

Federated Directory への自動ユーザー プロビジョニングの構成

このセクションでは、Microsoft Entra IDのユーザーまたはグループの割り当てに基づいて Federated Directory のユーザーやグループを作成、更新、無効化するようにMicrosoft Entra プロビジョニング サービスを構成する手順について説明します。

Microsoft Entra IDで Federated Directory の自動ユーザー プロビジョニングを構成するには:

  1. Microsoft Entra 管理センターに少なくとも Cloud アプリケーション管理者としてサインインします。

  2. Entra ID>Enterprise appsを参照してください

    [エンタープライズ アプリケーション] ブレードのスクリーンショット。

  3. アプリケーション一覧で [Federated Directory] を選択します。

    アプリケーションの一覧の [フェデレーション ディレクトリ] リンクのスクリーンショット。

  4. [プロビジョニング] タブを選択します。

    [プロビジョニング] オプションが強調表示された [管理] オプションのスクリーンショット。

  5. [ + 新しい構成] を選択します。

    [自動] オプションが強調表示された [プロビジョニング モード] ドロップダウン リストのスクリーンショット。

  6. [ テナント URL ] フィールドに、フェデレーション ディレクトリ テナントの URL とシークレット トークンを入力します。 Test Connection を選択して、Microsoft Entra IDがフェデレーション ディレクトリに接続できることを確認します。 接続に失敗した場合は、フェデレーション ディレクトリ アカウントに必要な管理者アクセス許可があることを確認してから、もう一度やり直してください。

    プロビジョニング テスト接続のスクリーンショット。

  7. [ 作成] を選択して構成を作成します。

  8. [概要] ページで [プロパティ] を選択します。

  9. [編集] アイコンを選択してプロパティを編集します。 通知メールを有効にし、検疫通知を受信する電子メールを提供します。 誤削除防止を有効にします。 [適用] を選択して変更を保存します。

  10. [ 通知メール ] フィールドに、プロビジョニング エラー通知を受け取るユーザーのメール アドレスを入力し、[ エラーが発生したときに電子メール通知を送信 する] チェック ボックスをオンにします。

    プロビジョニングプロパティのスクリーンショット。

  11. 左側のパネルで [属性マッピング ] を選択し、ユーザーを選択 します

  12. Attribute Mapping セクションで、Microsoft Entra IDから Federated Directory に同期されるユーザー属性を確認します。 [Matching](照合) プロパティとして選択されている属性は、更新処理で Federated Directory のユーザー アカウントとの照合に使用されます。 [保存] ボタンをクリックして変更をコミットします。

    属性マッピング ページのスクリーンショット。テーブルには Microsoft Entra ID とフェデレーション ディレクトリの属性と、その一致状況が一覧表示されます。

  13. スコープ フィルターを構成するには、スコープ フィルターに関する記事に記載されている手順 参照してください。

  14. オンデマンド プロビジョニングを使用して、少数のユーザーとの同期を検証してから、組織内でより広範にデプロイします。

  15. プロビジョニングの準備ができたら、[概要] ページから [プロビジョニングの開始] を選択します。

Microsoft Entra プロビジョニング ログを読み取る方法の詳細については、「自動ユーザー アカウント プロビジョニングに関するレポート

その他のリソース