EVECLOUDを使用してログインするクラウドサービスの登録手順について説明します。
以下は汎用的なクラウドサービスへの設定方法です。

EVECLOUDとの動作確認がされている各クラウドサービスの詳細な設定方法は次頁以降を参照してください。

SAML連携アプリケーションの登録(IdP)

  1. はじめにEVECLOUDのアプリケーションページにてアプリケーションの登録を行います。
    [アプリケーション表示名]欄に任意の表示名を入力し、[アプリケーションの種類]は[SAML]を選択します。
    登録方法の詳細は「アプリケーション管理>アプリケーションの登録」を参照してください。
  2. アプリケーションのリストから先ほど作成したアプリケーションを選択し、設定画面を開きます。
  3. [Identity Provider] タブ内からEVECLOUDの情報として「SSO URL」「ログアウト URL」「メタデータURL」(またはメタデータをダウンロード)を控え、[X.509証明書] ボタンや[メタデータ] ボタンから各ファイルダウンロードします。「メタデータの有効期限」は必要に応じて設定してください。
    ※必要になる情報はサービスプロバイダーによって異なりますので、詳細は各クラウドサービスへお問い合わせください。
項目内容
SSO URLクラウドサービスのログイン時に使用するエンドポイントです。
ログアウトURLクラウドサービスからのログアウト時に使用するエンドポイントです。
メタデータURLEVECLOUDのSAML IdPメタデータのURLです。
メタデータの有効期限メタデータの有効期限が設定可能です。
X.509証明書のダウンロードサービスプロバイダーへの登録用 X.509形式の証明書がダウンロードできます。
メタデータのダウンロードEVECLOUDのSAML IdPメタデータがダウンロードできます。
SPNameの属性SPName属性を以下から選択できます。また選択した項目によってユーザーのSAML設定内容が変わります。(spnameのインポート省略)
  • ユーザー情報のSAMLログインユーザー:EVECLOUDのユーザー情報>SAML設定でSAMLログイン用の情報(メールアドレスやSAML用ユーザーID等)の登録が必要
  • ユーザーID:EVECLOUDの「ユーザーID」(自動取得)
  • メールアドレス:EVECLOUDのユーザー情報で登録した「メールアドレス」(登録情報があれば自動取得)
キャッシュデバイス証明書を使用して、ログイン情報等をキャッシュする機能です。

EVECLOUDアプリケーションへの認証セット設定

アプリケーションへの認証セットはグループ単位で行います。
グループ管理から該当のグループを選択し、[グループの認証方法]タブにて対象のアプリケーションを選択し設定を行います。
設定方法の詳細は「アプリケーション管理>アプリケーションへの認証セット設定」を参照してください。

クラウドサービス側へのシングルサインオン設定

シングルサインオン設定の詳細は各クラウドサービスへお問い合わせください。
一般的には以下のような流れになります。

  1. クラウドサービスへ管理者権限でアクセスする。
  2. 「シングルサインオン」の利用をONにする。
  3. EVECLOUDのアプリケーションページにて控えておいた情報を登録する。
  4. EVECLOUD側へ登録する情報を取得し、控えておく。

EVECLOUDへのシングルサインオン設定

  1. アプリケーションのリストから該当のアプリケーションを選択し、設定画面を開きます。
  2. [Service Provider] タブを選択します。
    IdP起点(IdP-Initiated)SSOの設定が可能です。IdP起点の具体的なSSO設定については「AWSコンソール」を参考にしてください。
  3. メタデータをインポートする場合
    インポートできるサービスプロバイダーのメタデータが手元にある場合は、「メタデータXMLファイルのアップロード」にチェックを入れ、「ファイル選択」ボタンをクリックし、メタデータをアップロードします。

    SP設定情報を直接入力する場合
    それ以外の場合は、「SP設定情報の直接入力」にチェックを入れ、「Issuer(必須)」「ACS URL」または「ログアウト URL」「X.509証明書」にクラウドサービス側で取得し控えておいた情報を入力します。
    ※入力する情報はサービスプロバイダーによって異なりますので、詳細は各クラウドサービスへお問い合わせください。
  4. 「カスタム属性」を追加する場合
    SAMLアサーションに追加する属性を設定します。必要に応じて属性記入欄を追加してください。
    [+属性を追加] ボタンをクリックして該当する値を記入します。
    ※フォーマットと値に使用できるテンプレート変数の詳細は下記参照。
選択可能なフォーマット

SPにフォーマットの指定があればそれに従ってください。
指定がない場合、属性名がURL形式なら uri、それ以外は unspecified を選びます。

  • basic
  • uri
  • unspecified
値に使用できるテンプレート変数

カスタム属性の「値」には、以下のテンプレート変数を使用できます。SAMLログイン時に、ログインユーザーの情報へ自動的に置き換えられます。固定の文字列と組み合わせることもできます(例:arn:aws:iam::123456789012:role/${userName})。

変数置き換わる値
${userName}ログインID
${userEmail}メールアドレス
${userCommonName}ユーザー表示名
${userGivenName}
${userSurname}
${nameID}NameID(SAMLログイン設定で指定したユーザー識別子)

${userGivenName}(名)・${userSurname}(姓)は、Google Workspace 連携でユーザーを同期している場合のみ値が入ります。
Active Directory 連携・CSV 登録・手動登録のユーザーでは空欄になります。
姓・名を区別せず 1 つの値で渡したい場合は ${userCommonName}(表示名)をご利用ください。

  1. [SSO設定] タブを選択し、必要に応じてSSOに関する設定を行ってください。
    詳細は「アプリケーション管理>共通の設定項目」を参照してください。
  2. [認証後の設定] タブを選択し、必要に応じて認証情報登録の強制に関する設定を行ってください。
    詳細は「アプリケーションの管理>共通の設定項目」を参照してください。
    すべての設定を終えたら[保存]ボタンをクリックして登録します。

EVECLOUDユーザーのSAMLログイン設定

  1. EVECLOUD管理ツールにて、右メニューの[ユーザーとグループ] から任意のグループを選択後、[ユーザー管理] タブからEVECLOUDでログインをさせたいユーザーを選択します。
  2. ユーザー設定画面を開き、左メニューの[SAML]を選択します。
    SAMLアプリケーション一覧から任意のSAMLを選択します。
    項目名内容
    SAMLアプリケーション名登録済みのSAMLアプリケーションが表示します。
    SAMLログインユーザー「SPNameの属性」の設定内容によって値が変わります。
    • ユーザー情報:SAMLアプリケーションのログインユーザー情報(設定が必要)
    • ユーザーID:EVECLOUDアカウントのユーザーID(表示のみ)
    • メールアドレス:EVECLOUDアカウントのユーザー情報で登録したメールアドレス(表示のみ)
    SPNameの属性SAMLアプリケーションの登録時に設定されたSPNameの属性。
    「ユーザー情報」「ユーザーID」「メールアドレス」のいずれかが表示されます。
  3. ダイアログが表示されます。
    「SPNameの属性」が「ユーザ情報」の場合、SAMLユーザー複数登録に対応しています。
    「SAMLログインユーザー1」の項目に対象のクラウドサービスのアカウント名等を入力し、[次へ]ボタンで進みます。必要に応じて「SAMLログインユーザー2」の項目に情報を入力し、[決定]ボタンをクリックします。
    SPName属性「ユーザ情報」の場合

    SPName属性「ユーザーID」の場合
    ※「SAMLログインユーザー1」の値(ユーザーID)は編集できません。

    SPName属性「メールアドレス」の場合
    ※「SAMLログインユーザー1」の値(メールアドレス)は「ユーザー情報>メールアドレス」で編集してください。
  4. [保存]ボタンをクリックして登録を完了させます。

各クラウドサービスの設定方法

EVECLOUDとの動作確認がされている各クラウドサービスの詳細な設定方法は、以下のメニューから参照できます。※下記以外のクラウドサービスについては、弊社にて対応を確認致しますので、サポートセンターまでご連絡ください。

Google Workspace

Google WorkspaceのSAML認証設定を行うことで、EVECLOUDをIdentity Provider(以下、IdP)、Google WorkspaceをServi...

続きを読む

Microsoft 365

SSOは既定ドメインではできないため、Microsoft Entra ID(旧称:Azure AD)にカスタムドメインを登録しておく必要があります。EVECLOUDへのア...

続きを読む

Dropbox Business

Dropbox BusinessのSAML認証設定を行うことで、EVECLOUDをIdentity Provider(以下、IdP)、Dropbox BusinessをServi...

続きを読む

Sansan

SAML連携アプリケーションの登録(IdP)はじめに[アプリケーションの管理]ページにてアプリケーションの登録を行います。登録の際、[アプリケーション表示名]欄にSan...

続きを読む

box

SAML連携アプリケーションの登録(IdP)はじめに[アプリケーションの管理]ページにてアプリケーションの登録を行います。登録の際、[アプリケーション表示名]欄にbox...

続きを読む

Zoom

SAML連携アプリケーションの登録(IdP)はじめに[アプリケーションの管理]ページにてアプリケーションの登録を行います。登録の際、[アプリケーション表示名]欄にZoo...

続きを読む

ジョブカン

SAML連携アプリケーションの登録(IdP)はじめに[アプリケーションの管理]ページにてアプリケーションの登録を行います。登録の際、[アプリケーション表示名]欄にジョブ...

続きを読む

Salesforce

SAML連携アプリケーションの登録(IdP)はじめに[アプリケーションの管理]ページにてアプリケーションの登録を行います。登録の際、[アプリケーション表示名]欄にSal...

続きを読む

desknet's NEO

SAML連携アプリケーションの登録(IdP)はじめに[アプリケーションの管理]ページにてアプリケーションの登録を行います。登録方法の詳細は「アプリケーションの管理>アプ...

続きを読む

AWSコンソール

AWS は SAMLRequest を発行しないため、従来の SP起点ではAWSコンソールへのSSOができませんでしたが、IdP起点(IdP-Initiated)SSO の実装に...

続きを読む