EVECLOUDを使用してログインするクラウドサービスの OpenID Connect(OIDC)を利用する場合の設定方法です。
EVECLOUDは OIDCにおけるOpenID Provider(OP)として動作し、連携するクラウドサービス側が Relying Party(RP)となります。
以下は汎用的なクラウドサービスへの設定方法です。
OIDC連携アプリケーションの登録(IdP・OP)
- はじめにEVECLOUDのアプリケーションページにてアプリケーションの登録を行います。
[アプリケーション表示名]欄に任意の表示名を入力し、[アプリケーションの種類]は[OIDC]を選択します。
登録方法の詳細は「アプリケーション管理>アプリケーションの登録」を参照してください。
- アプリケーションのリストから先ほど作成したアプリケーションを選択し、設定画面を開きます。

- [エンドポイント] タブ内からEVECLOUDの情報として「Issuer URL」「認可エンドポイント」「トークンエンドポイント」「ディスカバリーURL」を控え、OIDCクライアントアプリ(RP)側に設定します。
※必要になる情報はサービスプロバイダーによって異なりますので、詳細は各クラウドサービスへお問い合わせください。
| 項目 | 内容 |
|---|---|
| Issuer URL | OIDCプロバイダー(EVECLOUD)を一意に識別するURLです。 OIDCクライアントアプリ(RP)側の設定に使用します。 |
| 認可エンドポイント | クライアントがユーザーを認証・認可するために使用するエンドポイントです。 |
| トークンエンドポイント | 認可コードと引き換えにアクセストークンやIDトークンを取得するためのエンドポイントです。 |
| ディスカバリーURL | OpenID Provider の設定情報(各エンドポイントのURL等のメタデータ)を取得するためのURLです(.well-known/openid-configuration)。 |
クライアント設定
クライアント設定では、OIDCクライアントアプリ(RP)との連携に必要な情報や、トークンの発行方式を設定します。
- [クライアント設定] タブを選択します。
各項目を設定します。「リダイレクトURI」と「ログアウト後リダイレクトURI」は、OIDCクライアントアプリ(RP)側の設定で発行された内容を追加します。
| 項目 | 内容 |
|---|---|
| クライアントID | アプリケーション登録時に自動採番されるOIDCクライアントの識別子です。 コピーした控えを OIDCクライアントアプリ(RP)側に設定します。 |
| クライアントシークレット | クライアント認証に使用する秘密鍵です。[シークレットを再生成]ボタンをクリックすると再発行できます。再発行した場合は、連携先のクライアントアプリ(RP)側の設定も更新が必要です。 |
| リダイレクトURI | 認証成功後にユーザーを遷移させるコールバックURLです。[+URIを追加]ボタンから複数登録できます。RP側の設定で発行されている場合は追加します。 |
| ログアウト後リダイレクトURI | ログアウト処理完了後にユーザーを遷移させるURLです。[+URIを追加]ボタンから複数登録できます。RP側の設定で発行されている場合は追加します。 |
| トークンエンドポイント認証方式 | トークンエンドポイントにおけるクライアント認証方式です。
|
| レスポンスタイプ(response_type) | 認可エンドポイント(/authorize)が返すレスポンスの種類です。以下から選択できます。
code以外を含む場合はハイブリッドフローまたはインプリシットフローとなり、/authorizeが直接access_tokenやid_tokenを返します。 |
| subクレームの属性 | 呼び出し元サービスへ渡すユーザー識別子(subクレーム)の取得元を以下から選択できます。
|
| セッション有効期間 | 発行するトークンのセッションの有効期間を秒単位で設定します。 |
| クライアントクレデンシャルフローを許可(サーバー間API連携) | ユーザーを介さないサーバー間のAPI連携(クライアントクレデンシャルフロー)を許可するかどうかの設定です。 |
| SSOの有効化 | ユーザーが既にEVECLOUDで認証済みの場合に、認証画面を表示せず自動でログイン可能とする設定です。詳細は「アプリケーション管理>共通の設定項目」の「SSOの設定」を参照してください。 |
| ポータルリンクURL | 「ユーザー(個人)の設定」ページの「SSOポータル」に、SSOが利用可能なアプリケーションのリンクボタンを表示させるための設定です。詳細は「アプリケーション管理>共通の設定項目」の「SSOポータルの設定」を参照してください。 |
- [保存]ボタンをクリックして登録します。
クレーム設定
クレーム設定では、IDトークンおよびuserinfoエンドポイントのレスポンスに含めるクレーム(ユーザー属性情報)を設定します。
- [クレーム設定] タブを選択します。
必要項目のチェックボックスをONにします。
| 項目 | 内容 |
|---|---|
| 強制認証(毎回ログインを要求する) | チェックをONにすると、SSOが有効な場合でも毎回認証(ログイン)操作を要求します。 |
| name クレームを返す | IDトークンおよび userinfoエンドポイントのレスポンスに、ユーザーの表示名(nameクレーム)を含めます。 |
| email クレームを返す | IDトークンおよび userinfoエンドポイントのレスポンスに、ユーザーのメールアドレス(emailクレーム)を含めます。 |
- [保存]ボタンをクリックし、設定を完了させます。
EVECLOUDアプリケーションへの認証セット設定
アプリケーションへの認証セットはグループ単位で行います。
グループ管理から該当のグループを選択し、[グループの認証方法]タブにて対象のアプリケーションを選択し設定を行います。
設定方法の詳細は「アプリケーション管理>アプリケーションへの認証セット設定」を参照してください。
クライアントアプリケーション(RP)側の設定
RP(Relying Party)側の設定方法はクラウドサービスによって異なります。詳細は各クラウドサービスへお問い合わせください。一般的には以下のような流れになります。
- クラウドサービス(RP)側の管理画面で、OpenID Connect(またはSSO)連携の利用をONにします。
- 「OIDC連携アプリケーションの登録」および「クライアント設定」で控えたEVECLOUDの情報(クライアントID、クライアントシークレット、Issuer URLまたはディスカバリーURL等)を、RP側の設定画面に登録します。
ディスカバリーURLに対応しているRPの場合は、ディスカバリーURLのみで自動設定できることが多く、対応していない場合はIssuer URL・認可エンドポイント・トークンエンドポイントを個別に入力します。 - RP側で発行される「リダイレクトURI(コールバックURL)」を確認し、EVECLOUDの[クライアント設定]タブの「リダイレクトURI」欄に登録します。

- RP側の設定へ戻り、必要なスコープ(
openid、profile、emailなど)を設定します。 - RP側の設定を保存します。EVECLOUDアカウントでログインできることを確認します。
※subクレーム属性の設定で「ユーザーのOIDCアプリに設定したRP側ユーザーID」を選択した場合は、次項「EVECLOUDユーザーのOIDCログイン設定」を参考に「ユーザー情報」の設定が必要です。
EVECLOUDユーザーのOIDCログイン設定
- EVECLOUD管理ツールにて、右メニューの[ユーザーとグループ] から任意のグループを選択します。[ユーザー管理] タブの一覧から設定を行うユーザーを選択します。

- ユーザー設定画面の左メニュー[アプリケーション] 内から[OIDC]を選択します。OIDCアプリケーション一覧から「subクレームの属性」が「ユーザー情報」のOIDCを選択します。
※「subクレームの属性」が「ユーザーID」または「メールアドレス」の場合は、EVECLOUDに登録済みの情報が適用されるので設定は不要です。
項目名 内容 OIDCアプリケーション名 登録済みのOIDCアプリケーションが表示します。 subクレームの値 「subクレームの属性」の設定内容によって値が変わります。 - ユーザーID:EVECLOUDアカウントの「ユーザーID」(表示のみ)
- メールアドレス:EVECLOUDアカウントのユーザー情報で登録した「メールアドレス」(表示のみ)
- ユーザー情報:ユーザーごとに個別に登録した「RP側ユーザーID」(登録が必要)
subクレームの属性 OIDCアプリケーションの登録時に設定された「subクレームの属性」。
「ユーザーID」「メールアドレス」「ユーザー情報(設定時の値:ユーザーのOIDCアプリに設定したRP側ユーザーID)」のいずれかが表示されます。 - ダイアログが表示されます。
「subクレームの属性」が「ユーザー情報」の場合、呼び出し元サービス(RP)へ渡す「RP側ユーザーID」や「RP側ユーザー名」を設定します。
[決定]ボタンをクリックしてダイアログを閉じます。
「ユーザーID」または「メールアドレス」の場合は設定が不要です。
- [保存]ボタンをクリックして登録を完了させます。
保存後、一覧に変更内容が反映されます。
