Microsoft Entra IDとSAML連携を設定する
Microsoft Entra IDを利用して、nocallの招待ユーザーをSAMLで認証できます。既存のWorkspaceユーザーは、アカウント設定から自分のEntra IDアカウントを後から連携でき、連携後はWorkspace固有のサインオンURLからログインできます。この設定はEnterpriseプランのWorkspaceで、認証設定を管理できるユーザーが行います。
- nocallのEnterpriseプランを利用している
- nocallで対象Workspaceの認証設定を管理できる
- Microsoft Entra IDでEnterprise Applicationを作成・管理できる
- 接続テストに使うEntraユーザーのメールアドレスが、nocallへログインしているユーザーのメールアドレスと一致している
Enterprise Applicationを作成するには、通常はMicrosoft Entra IDのApplication AdministratorまたはCloud Application Administratorロールが必要です。アプリを作成できない場合は、Entra管理者へ作成を依頼し、自分をアプリのOwnerに追加してもらってください。
1. nocallでSAML接続を作成する
Section titled “1. nocallでSAML接続を作成する”- nocallコンソールで対象のWorkspaceを開きます。
- 組織メニューの「認証設定」を開きます。
- 「Microsoft Entra ID(SAML)」の「設定」を選択します。
- 「SAML SSO接続を作成」を選択します。
接続を作成すると、Entra IDへ登録する次の値が表示されます。この画面を開いたまま、Entra IDの設定を進めてください。
- 識別子(Entity ID)
- 応答URL(ACS URL)
- サインオンURL
2. Entra IDでEnterprise Applicationを作成する
Section titled “2. Entra IDでEnterprise Applicationを作成する”- Microsoft Entra管理センターを開きます。
- 「Entra ID」→「エンタープライズ アプリケーション」を開きます。
- 「新しいアプリケーション」→「独自のアプリケーションの作成」を選択します。
- 「ギャラリーにないその他のアプリケーションを統合する」を選択します。
nocallなど、用途が分かる名前を入力して作成します。- 作成したアプリの「シングル サインオン」→「SAML」を開きます。
3. 基本的なSAML構成を設定する
Section titled “3. 基本的なSAML構成を設定する”「基本的なSAML構成」の編集画面で、nocallに表示された値を設定します。
| Entra IDの項目 | 設定する値 |
|---|---|
| 識別子(エンティティID) | nocallの「識別子(Entity ID)」 |
| 応答URL | nocallの「応答URL(ACS URL)」 |
| サインオンURL | nocallの「サインオンURL」 |
| リレー状態 | 空欄 |
| ログアウトURL | 空欄 |
入力後、「保存」を選択します。
サインオンURLは、このWorkspaceにSAML連携済みのユーザーが通常ログインを開始するためのURLです。接続テスト、招待signup、既存アカウントへの連携は、それぞれnocall側の画面にあるボタンから開始します。
4. 属性とクレームを設定する
Section titled “4. 属性とクレームを設定する”Enterprise ApplicationのSAML設定画面で、「属性とクレーム」の「編集」を選択します。
- 「必要な要求」にある「一意のユーザー識別子(名前 ID)」を選択します。
- 「名前識別子の形式の選択」を開きます。
- 次の値を設定して「保存」を選択します。
| 項目 | 設定 |
|---|---|
| 名前識別子の形式 | 永続的 |
| ソース | 属性 |
| ソース属性 | user.userprincipalname |
保存後の一覧では、この項目が「一意のユーザー ID」と表示される場合があります。
pairwiseidは、この画面のソース属性へ入力する値ではありません。nocallでは「名前識別子の形式」を永続的、ソース属性をuser.userprincipalnameに設定し、SAML Responseに含まれるPersistent NameIDをアカウント連携の識別子として使用します。
Email Claim
Section titled “Email Claim”「追加の要求」にemailaddressがすでに存在する場合は、その行を選択して次の値を確認・修正してください。既存のemailaddressとは別に新しいクレームを追加しないでください。
| 項目 | 設定 |
|---|---|
| 名前 | emailaddress |
| 名前空間 | http://schemas.xmlsoap.org/ws/2005/05/identity/claims |
| ソース | 属性 |
| ソース属性 | ご利用のMicrosoft Entra IDの運用方式に合わせてuser.mailまたはuser.userprincipalnameを選択 |
emailaddressが存在しない場合だけ、「新しいクレームの追加」を選択して上記の値を設定します。入力後、「保存」を選択します。
生成されるクレーム名は次の値です。
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddressEmail Claimに使用するソース属性は、ご利用のMicrosoft Entra IDの運用方式によって異なります。nocallの登録メールアドレスと一致し、対象ユーザーで空にならない方を選択してください。user.mailは実際のメールアドレスですが、ユーザーによっては空の場合があります。user.userprincipalnameはサインイン名のため、実際のメールアドレスと異なる場合があります。
Microsoft Entra IDの運用管理者は、次の基準で選択してください。
user.mailがnocallを利用する対象ユーザー全員に設定され、nocallの登録メールアドレスと一致する場合は、user.mailを選択します。user.mailが空または一致せず、user.userprincipalnameがnocallの登録メールアドレスと一致する場合は、user.userprincipalnameを選択します。- どちらもnocallの登録メールアドレスと一致しない場合は、Entra IDまたはnocallのメールアドレスを揃えてから接続テストを行います。
どちらを選べばよいか分からない場合は、Microsoft Entra IDのシステム管理者に確認してください。
Display Name Claim
Section titled “Display Name Claim”「追加の要求」にdisplaynameがすでに存在する場合は、その行を選択して次の値を確認・修正してください。既存のdisplaynameとは別に新しいクレームを追加しないでください。
| 項目 | 設定 |
|---|---|
| 名前 | displayname |
| 名前空間 | http://schemas.microsoft.com/identity/claims |
| ソース | 属性 |
| ソース属性 | user.displayname |
displaynameが存在しない場合だけ、「新しいクレームの追加」を選択して上記の値を設定します。入力後、「保存」を選択します。
生成されるクレーム名は次の値です。
http://schemas.microsoft.com/identity/claims/displayname5. nocallへのSSOログインを許可するユーザーまたはグループを割り当てる
Section titled “5. nocallへのSSOログインを許可するユーザーまたはグループを割り当てる”- Enterprise Applicationの「プロパティ」を開きます。
- 「割り当てが必要ですか?」を「はい」に設定して保存します。
- Enterprise Applicationの「ユーザーとグループ」を開きます。
- 「ユーザーまたはグループの追加」を選択します。
- nocallへのSSOログインを許可するユーザーまたはグループを割り当てます。
最初の接続テストでは、現在nocallへログインしているWorkspace管理者本人を割り当ててください。選択したEmail Claimのソース属性の値と、nocallのメールアドレスが一致している必要があります。
接続確認後、nocallを利用するほかのユーザーを個別に追加するか、対象ユーザーをまとめたEntra IDグループを割り当ててください。グループ割り当てにはMicrosoft Entra ID P1またはP2が必要です。入れ子になったグループのメンバーには割り当てが引き継がれないため、Enterprise Applicationへ直接割り当てたグループに利用者を所属させてください。
詳細はMicrosoftのユーザーとグループをアプリケーションへ割り当てる手順を参照してください。
6. Metadata URLをnocallへ登録する
Section titled “6. Metadata URLをnocallへ登録する”- Entra IDのSAML設定画面で「SAML署名証明書」を確認します。
- 「アプリのフェデレーション メタデータ URL」をコピーします。
- nocallの設定画面へ戻り、「SAML Metadata URL」に貼り付けます。
- 「Metadataを保存」を選択します。
Microsoft Entra Public Cloudの次の形式に対応しています。
https://login.microsoftonline.com/{tenantId}/federationmetadata/2007-06/federationmetadata.xml?appid={applicationId}Metadataを保存すると、nocallにTenant ID、Application ID、署名証明書の情報が表示されます。
7. 接続テストを実行して有効化する
Section titled “7. 接続テストを実行して有効化する”- nocallの設定画面で「接続テストを開始」を選択します。
- Enterprise Applicationへ割り当てたEntraユーザーで認証します。
- nocallの設定画面へ戻り、「接続テストに成功しました」と表示されることを確認します。
- SAML SSOを「有効」に切り替えます。
接続テストでは、選択したソース属性から実際に返されるEmail Claimが、現在nocallへログインしているユーザーのメールアドレスと一致することを確認します。テストに失敗した場合は、Email Claimのソース属性とEntraユーザーの値を確認してください。
招待ユーザーがSAMLでsignupする
Section titled “招待ユーザーがSAMLでsignupする”SAML SSOを有効にした後、Workspaceからユーザーを招待します。招待されたユーザーは、招待URLのsignup画面で「Microsoft Entra ID(SAML)」を選択します。
招待先のメールアドレスと、Entra IDが返すEmail Claimが一致する場合にだけ登録できます。既存のnocallユーザーへメールアドレスだけでSAMLアカウントを自動連携することはありません。
既存アカウントへSAMLを連携する
Section titled “既存アカウントへSAMLを連携する”SAML SSOを有効にした後、対象Workspaceに所属する既存ユーザーは、自分でSAMLアカウントを後から連携できます。
- nocallで対象Workspaceを開きます。
- 「アカウント」を開きます。
- 「Microsoft Entra ID(SAML)」の「SAMLアカウントを連携」を選択します。
- Enterprise Applicationへ割り当てられたEntraユーザーで認証します。
- アカウント画面へ戻り、「連携済み」と表示されることを確認します。
現在のnocallアカウントのメールアドレスと、Entra IDが返すEmail Claimが一致する場合にだけ連携できます。同じPersistent NameIDを複数のnocallアカウントへ連携することはできません。メールアドレスだけを根拠にバックグラウンドで自動連携することはありません。
SAMLでログインする
Section titled “SAMLでログインする”SAML SSOが有効で、SAMLアカウントを連携済みのユーザーは、nocallの認証設定画面に表示された「サインオンURL」からログインできます。このURLは対象Workspace固有です。必要に応じて社内ポータルやブックマークから利用者へ共有してください。
- 対象Workspaceの「サインオンURL」を開きます。
- Enterprise Applicationへ割り当てられたEntraユーザーで認証します。
- 認証に成功すると、対象Workspaceを開いた状態でnocallへログインします。
ログイン時は、招待signupまたはアカウント設定で事前に作成されたPersistent NameIDの連携を使用します。メールアドレスが一致するだけの既存アカウントには自動連携せず、未連携のユーザーにはセッションを発行しません。Microsoft My AppsなどEntra ID側から直接開始するIdP起点ログインには対応していないため、必ずnocallのサインオンURLから開始してください。
接続テストに失敗する場合
Section titled “接続テストに失敗する場合”- Entra IDのユーザーがEnterprise Applicationへ割り当てられているか確認する
- Email Claimのソース属性に
user.mailまたはuser.userprincipalnameを設定しているか確認する - 選択したソース属性が対象ユーザーで空になっていないか確認する
- 選択したソース属性の値とnocallのメールアドレスが一致しているか確認する
- 名前識別子の形式が「永続的」になっているか確認する
- Email Claimの名前とソース属性が正しいか確認する
- Metadata URLではなく、証明書のダウンロードURLを入力していないか確認する
- nocall側の「接続テストを開始」から認証を開始したか確認する
Entra ID側の一般的なSAML設定については、MicrosoftのEnterprise ApplicationでSAML SSOを有効にする手順とSAMLトークンのクレームをカスタマイズする手順も参照してください。
