EVECLOUDを使用してログインするクラウドサービスの OpenID Connect(OIDC)を利用する場合の設定方法です。
EVECLOUDは OIDCにおけるOpenID Provider(OP)として動作し、連携するクラウドサービス側が Relying Party(RP)となります。

以下は汎用的なクラウドサービスへの設定方法です。

OIDC連携アプリケーションの登録(IdP・OP)

  1. はじめにEVECLOUDのアプリケーションページにてアプリケーションの登録を行います。
    [アプリケーション表示名]欄に任意の表示名を入力し、[アプリケーションの種類]は[OIDC]を選択します。
    登録方法の詳細は「アプリケーション管理>アプリケーションの登録」を参照してください。
  2. アプリケーションのリストから先ほど作成したアプリケーションを選択し、設定画面を開きます。
  3. [エンドポイント] タブ内からEVECLOUDの情報として「Issuer URL」「認可エンドポイント」「トークンエンドポイント」「ディスカバリーURL」を控え、OIDCクライアントアプリ(RP)側に設定します。
    ※必要になる情報はサービスプロバイダーによって異なりますので、詳細は各クラウドサービスへお問い合わせください。
項目内容
Issuer URLOIDCプロバイダー(EVECLOUD)を一意に識別するURLです。
OIDCクライアントアプリ(RP)側の設定に使用します。
認可エンドポイントクライアントがユーザーを認証・認可するために使用するエンドポイントです。
トークンエンドポイント認可コードと引き換えにアクセストークンやIDトークンを取得するためのエンドポイントです。
ディスカバリーURLOpenID Provider の設定情報(各エンドポイントのURL等のメタデータ)を取得するためのURLです(.well-known/openid-configuration)。

クライアント設定

クライアント設定では、OIDCクライアントアプリ(RP)との連携に必要な情報や、トークンの発行方式を設定します。

  1. [クライアント設定] タブを選択します。
    各項目を設定します。「リダイレクトURI」と「ログアウト後リダイレクトURI」は、OIDCクライアントアプリ(RP)側の設定で発行された内容を追加します。
項目内容
クライアントIDアプリケーション登録時に自動採番されるOIDCクライアントの識別子です。
コピーした控えを OIDCクライアントアプリ(RP)側に設定します。
クライアントシークレットクライアント認証に使用する秘密鍵です。[シークレットを再生成]ボタンをクリックすると再発行できます。再発行した場合は、連携先のクライアントアプリ(RP)側の設定も更新が必要です。
リダイレクトURI認証成功後にユーザーを遷移させるコールバックURLです。[+URIを追加]ボタンから複数登録できます。RP側の設定で発行されている場合は追加します。
ログアウト後リダイレクトURIログアウト処理完了後にユーザーを遷移させるURLです。[+URIを追加]ボタンから複数登録できます。RP側の設定で発行されている場合は追加します。
トークンエンドポイント認証方式トークンエンドポイントにおけるクライアント認証方式です。
  • client_secret_basic:クライアントIDとシークレットをHTTP Basic認証ヘッダーで送信
  • client_secret_post:クライアントIDとシークレットをリクエストボディに含めて送信
レスポンスタイプ(response_type)認可エンドポイント(/authorize)が返すレスポンスの種類です。以下から選択できます。
  • code:認可コードフロー(既定)。認可コードのみを返し、後でトークンエンドポイントでアクセストークンやIDトークンと交換します。最も安全性が高く、通常はこの設定を使用します。
  • code token:ハイブリッドフロー。認可コードとアクセストークンを同時に返します。
  • code id_token:ハイブリッドフロー。認可コードとIDトークンを同時に返します。
  • token id_token:インプリシットフロー。認可コードを介さず、アクセストークンとIDトークンを直接返します。
  • code id_token token:ハイブリッドフロー。認可コード・IDトークン・アクセストークンをすべて同時に返します。
code以外を含む場合はハイブリッドフローまたはインプリシットフローとなり、/authorizeが直接access_tokenやid_tokenを返します。
subクレームの属性呼び出し元サービスへ渡すユーザー識別子(subクレーム)の取得元を以下から選択できます。
  • ユーザーID:EVECLOUDの「ユーザーID」(自動取得)
  • メールアドレス:EVECLOUDのユーザー情報で登録した「メールアドレス」(登録情報があれば自動取得)
  • ユーザーのOIDCアプリに設定したRP側ユーザーID:ユーザーごとに個別に設定する値(ユーザー側での入力が必要。ユーザー一覧画面上の表示名は「ユーザー情報」となります)
セッション有効期間発行するトークンのセッションの有効期間を秒単位で設定します。
クライアントクレデンシャルフローを許可(サーバー間API連携)ユーザーを介さないサーバー間のAPI連携(クライアントクレデンシャルフロー)を許可するかどうかの設定です。
SSOの有効化ユーザーが既にEVECLOUDで認証済みの場合に、認証画面を表示せず自動でログイン可能とする設定です。詳細は「アプリケーション管理>共通の設定項目」の「SSOの設定」を参照してください。
ポータルリンクURL「ユーザー(個人)の設定」ページの「SSOポータル」に、SSOが利用可能なアプリケーションのリンクボタンを表示させるための設定です。詳細は「アプリケーション管理>共通の設定項目」の「SSOポータルの設定」を参照してください。
  1. [保存]ボタンをクリックして登録します。

クレーム設定

クレーム設定では、IDトークンおよびuserinfoエンドポイントのレスポンスに含めるクレーム(ユーザー属性情報)を設定します。

  1. [クレーム設定] タブを選択します。
    必要項目のチェックボックスをONにします。
項目内容
強制認証(毎回ログインを要求する)チェックをONにすると、SSOが有効な場合でも毎回認証(ログイン)操作を要求します。
name クレームを返すIDトークンおよび userinfoエンドポイントのレスポンスに、ユーザーの表示名(nameクレーム)を含めます。
email クレームを返すIDトークンおよび userinfoエンドポイントのレスポンスに、ユーザーのメールアドレス(emailクレーム)を含めます。
  1. [保存]ボタンをクリックし、設定を完了させます。

EVECLOUDアプリケーションへの認証セット設定

アプリケーションへの認証セットはグループ単位で行います。
グループ管理から該当のグループを選択し、[グループの認証方法]タブにて対象のアプリケーションを選択し設定を行います。
設定方法の詳細は「アプリケーション管理>アプリケーションへの認証セット設定」を参照してください。

クライアントアプリケーション(RP)側の設定

RP(Relying Party)側の設定方法はクラウドサービスによって異なります。詳細は各クラウドサービスへお問い合わせください。一般的には以下のような流れになります。

  1. クラウドサービス(RP)側の管理画面で、OpenID Connect(またはSSO)連携の利用をONにします。
  2. 「OIDC連携アプリケーションの登録」および「クライアント設定」で控えたEVECLOUDの情報(クライアントID、クライアントシークレット、Issuer URLまたはディスカバリーURL等)を、RP側の設定画面に登録します。
    ディスカバリーURLに対応しているRPの場合は、ディスカバリーURLのみで自動設定できることが多く、対応していない場合はIssuer URL・認可エンドポイント・トークンエンドポイントを個別に入力します。
  3. RP側で発行される「リダイレクトURI(コールバックURL)」を確認し、EVECLOUDの[クライアント設定]タブの「リダイレクトURI」欄に登録します。
  4. RP側の設定へ戻り、必要なスコープ(openidprofileemailなど)を設定します。
  5. RP側の設定を保存します。EVECLOUDアカウントでログインできることを確認します。
    ※subクレーム属性の設定で「ユーザーのOIDCアプリに設定したRP側ユーザーID」を選択した場合は、次項「EVECLOUDユーザーのOIDCログイン設定」を参考に「ユーザー情報」の設定が必要です。

EVECLOUDユーザーのOIDCログイン設定

  1. EVECLOUD管理ツールにて、右メニューの[ユーザーとグループ] から任意のグループを選択します。[ユーザー管理] タブの一覧から設定を行うユーザーを選択します。
  2. ユーザー設定画面の左メニュー[アプリケーション] 内から[OIDC]を選択します。OIDCアプリケーション一覧から「subクレームの属性」が「ユーザー情報」のOIDCを選択します。
    ※「subクレームの属性」が「ユーザーID」または「メールアドレス」の場合は、EVECLOUDに登録済みの情報が適用されるので設定は不要です。
    項目名内容
    OIDCアプリケーション名登録済みのOIDCアプリケーションが表示します。
    subクレームの値「subクレームの属性」の設定内容によって値が変わります。
    • ユーザーID:EVECLOUDアカウントの「ユーザーID」(表示のみ)
    • メールアドレス:EVECLOUDアカウントのユーザー情報で登録した「メールアドレス」(表示のみ)
    • ユーザー情報:ユーザーごとに個別に登録した「RP側ユーザーID」(登録が必要)
    subクレームの属性OIDCアプリケーションの登録時に設定された「subクレームの属性」。
    「ユーザーID」「メールアドレス」「ユーザー情報(設定時の値:ユーザーのOIDCアプリに設定したRP側ユーザーID)」のいずれかが表示されます。
  3. ダイアログが表示されます。
    「subクレームの属性」が「ユーザー情報」の場合、呼び出し元サービス(RP)へ渡す「RP側ユーザーID」や「RP側ユーザー名」を設定します。
    [決定]ボタンをクリックしてダイアログを閉じます。

    「ユーザーID」または「メールアドレス」の場合は設定が不要です。
  4. [保存]ボタンをクリックして登録を完了させます。
    保存後、一覧に変更内容が反映されます。