EloView SSOのためのMicrosoft Entra ID (Azure AD) アプリのロールとSAMLクレームの設定方法
対象読者: 公開 / Eloの顧客、クラウドアイデンティティアーキテクトおよびIT管理者
記事タイプ: シングルサインオン (SSO) およびクラウドアイデンティティ設定ガイド
この包括的なガイドでは、Microsoft Entra ID (以前のAzure Active Directory) でカスタムアプリロールを作成し、それをディレクトリユーザー及びグループにマッピングし、これをEloView®にロールベースのアクセス制御 (RBAC) 用のSAMLトークンクレームとして渡す方法を説明します。
アーキテクチャ: アプリロールとセキュリティグループの比較
Entra IDがアプリケーションレベルの権限をどのように処理するかをディレクトリ全体のセキュリティグループと比較して理解します:
| アプリロール (推奨) | セキュリティグループ |
|---|---|
| アプリケーションに特有で、アプリ登録マニフェスト内で直接宣言されます。 | 特定の個別アプリケーションには依存しない広範なテナント全体のディレクトリオブジェクト。 |
| ライフサイクルはアプリ登録に紐付けられており、アプリが削除されると自動的にクリーンアップされます。 | 企業アプリケーションが削除されてもディレクトリ内に残ります。 |
user.assignedrolesクレームの下にSAMLトークンにクリーンに出力されます。 |
トークンサイズの制限を超える可能性のあるgroupsクレームの下に出力されます。 |
EloViewロールマッピングの例
組織のチームに合ったカスタムセキュリティロールをEloViewで作成します:
| アプリロール値 (Azure AD / EloView) | 対象組織チーム |
|---|---|
| EloView_Admins | フルシステム管理者 |
| EloView_Support | テクニカルサポートおよびフィールドオペレーション |
| EloView_Viewers | 読み取り専用ユーザーおよびストアアソシエイト |
ステップ1: Azureアプリ登録にアプリロールを宣言する
- Azure ポータル (またはMicrosoft Entra管理センター) にサインインします。
- Azure Active Directory (Microsoft Entra ID) > アプリ登録 に移動します。
-
登録済みのEloViewアプリケーションを選択します。
-
左側のナビゲーションメニューの管理 の下で、アプリロールをクリックし、次にアプリロールの作成を選択します。
-
アプリロールの作成 スライドバーで、ロールパラメータを設定します:
-
表示名: スペースを含めることができます (例:
EloView Admins). - 許可されるメンバータイプ: ユーザー/グループ を選択します。
-
値: 正確なロールトークン文字列 — スペースを含めることはできません (例:
EloView_Admins). - 説明: 内部管理用の説明。
-
表示名: スペースを含めることができます (例:
-
適用をクリックしてロールを保存し、必要なすべてのEloViewロールに対して繰り返します。
ステップ2: ユーザーとグループをアプリロールに割り当てる
-
Azureポータルで、エンタープライズアプリケーション > すべてのアプリケーション に移動し、あなたのEloViewエンタープライズアプリを選択します。
-
管理の下で、ユーザーとグループをクリックし、次にユーザー/グループを追加を選択します。
-
対象のユーザーまたはグループを選択し、次にロールを選択をクリックして対応するアプリロール (例:
EloView_Admins) を割り当てます。 - 選択をクリックし、次に割り当てをクリックします。残りのすべてのユーザーとセキュリティグループに対して繰り返します。
ステップ3: シングルサインオンでSAMLロールクレームをマッピングする
- エンタープライズアプリケーションの下で、管理 > シングルサインオン (SAML) に移動します。
-
属性 & クレームセクションで、編集をクリックします。
-
新しいクレームを追加をクリックし、次のパラメータを設定します:
-
名前:
roles(ケース感知: 厳密に小文字で、名前空間なし) - ソース: 属性
-
ソース属性:
user.assignedroles
-
名前:
- 保存をクリックします。
ステップ4: SSOのテストおよびトークン発行の確認
-
AzureでのSAMLトークンのテスト: Azureのシングルサインオンをテストするユーティリティを使用して、発行されたSAMLアサーションを検査します。属性が設定したロールで表示されることを確認します:
roles = EloView_Admins
-
ポータルのロール割り当てを確認: SSO経由でEloViewポータルにログインし、ユーザーのアクティブセッションがマッピングされたロールを反映していることを確認します (例: (SAMLUser)EloView_Admins)。
rolesクレームが欠落している、スペルミスがある、または誤って構成されている場合、EloViewはユーザーにデフォルトの制限された(SAMLUser)Viewerロールを割り当てます。Please report any broken links by emailing elo.support@zebra.com and include a link to the knowledge article