> ## Documentation Index
> Fetch the complete documentation index at: https://docs.cloud.cdata.com/llms.txt
> Use this file to discover all available pages before exploring further.

# Microsoft Entra ID SSO トラブルシューティング

> Connect AI の SSO プロバイダーとして Microsoft Entra ID を構成する際によくある質問や問題と、推奨される解決策。

<Note>
  Connect AI はマネージドアイデンティティブローカーとして Auth0 を使用します。Auth0 テナント、ドメイン、プラン、または Rules と Actions に関する手順は、CData がブローカー側で構成します。これらが問題に該当する場合は、[CData サポート](https://jp.cdata.com/support/) にお問い合わせください。残りの手順はお客様のアイデンティティプロバイダー側で構成します。
</Note>

## よくある質問

<AccordionGroup>
  <Accordion title="どのスコープを要求すべきですか？">
    `openid email profile` を使用します。必須なのは `openid` のみです。リフレッシュトークンが必要なシナリオの場合に限り、`offline_access` などの他のスコープを追加してください。
  </Accordion>

  <Accordion title="ログインできるユーザーを制限できますか？">
    はい。お客様側で、Entra ID の **User assignment required** を有効化し、対象のユーザーまたはグループのみを割り当てます。Auth0 Actions または Rules による email、ドメイン、グループでの追加フィルタリングは、CData がブローカー側で構成します。必要な場合は [CData サポート](https://jp.cdata.com/support/) にお問い合わせください。
  </Accordion>
</AccordionGroup>

## よくあるエラー

<AccordionGroup>
  <Accordion title="コネクションが具体的でないエラーを返します。">
    * エンドポイントの不一致が最も可能性の高い原因です。共通エンドポイント（[https://login.microsoftonline.com/common）は](https://login.microsoftonline.com/common）は) email ドメインのみを必要とします。テナント固有のエンドポイント（[https://login.microsoftonline.com/companyname.com）は追加でクライアント](https://login.microsoftonline.com/companyname.com）は追加でクライアント) ID とクライアントシークレットを必要とするため、両方が正しく入力されていることを再確認してください。
    * Entra ID に登録されたリダイレクト URI が、ブローカーのコールバック URL（`/login/callback` で終わる）と完全に一致することを確認します。SSO が有効化される際に CData が正確な値を提供します。
    * すべての URL でテナント ID が正しいことを確認します。
  </Accordion>

  <Accordion title="'option validation failed' エラーが返されます。">
    通常、不正な形式の URL が原因です。Entra のエンドポイントを指定する際は、v2.0 バージョンを使用し、末尾のスラッシュや `?scope=...` などのクエリパラメータを URL に含めないでください。コネクション戦略（OIDC か SAML か）そのものは CData がブローカー側で選択するため、URL に問題がないようであれば、[CData サポート](https://jp.cdata.com/support/) にお問い合わせください。
  </Accordion>

  <Accordion title="403 が返される、またはコネクションの保存に失敗します。">
    ここでよくある原因はいずれも、CData が管理するブローカー側にあります：

    * コネクションがカスタムドメインではなく、デフォルトの Auth0 ドメインを使用する必要がある場合があります。
    * Auth0 プランが Enterprise（SSO）コネクションをサポートしている必要があります。

    これらを確認するには、[CData サポート](https://jp.cdata.com/support/) にお問い合わせください。
  </Accordion>
</AccordionGroup>

アカウントの SSO を有効化したい場合、または追加のサポートが必要な場合は、[CData サポート](https://jp.cdata.com/support/) にお問い合わせください。
