前提条件
- Connect AI アカウントで SSO が設定されていること。
- アカウントで SCIM Groups が有効になっていること。SSO と SCIM グループの有効化については、CData サポート にお問い合わせください。
- Microsoft Entra ID ライセンス要件 (Entra ID のみ):自動 SCIM プロビジョニングには Microsoft Entra ID Premium P1 または P2(Microsoft 365 E3/E5 に含まれる)が必要です。Entra ID の無料プランでは自動プロビジョニングを構成できません。
- Microsoft Entra ID
- Okta Workforce Identity Cloud
- カスタム IdP(SAML または OpenID Connect 経由で構成)
- PingFederate
- Google Workspace
- Active Directory Federation Services (ADFS)
- Active Directory/LDAP
ID プロバイダーで SCIM グループプロビジョニングを設定する
以下の手順では、Microsoft Entra ID および Okta Workforce Identity Cloud での SCIM グループの全体的な設定を説明します。- Entra ID
- Okta
Connect AI は Entra アプリケーションギャラリーには表示されません。ギャラリーから新しいアプリケーションを作成する必要があります。
1
Microsoft Entra 管理センター から、エンタープライズ アプリケーション > + 新しいアプリケーション に移動します。独自のアプリケーションの作成 をクリックし、アプリケーションの名前を入力して(例:Connect AI SCIM)、ギャラリーに見つからないその他のアプリケーションを統合します(ギャラリー以外) を選択し、作成 をクリックします。
2
ナビゲーションメニューの 管理 で プロパティ を選択します。割り当てが必要 を はい に設定し、保存 をクリックします。
3
ナビゲーションメニューの 管理 で ユーザーとグループ を選択します。Connect AI にプロビジョニングするユーザーとグループを割り当てます。グループを割り当てると、そのグループのユーザーが自動的にプロビジョニングされます。
4
ナビゲーションメニューの 管理 で プロビジョニング を選択し、開始する をクリックします。
5
プロビジョニング モード を 自動 に設定します。
6
管理 で Connectivity を選択し、以下のパラメータを設定します:
- テナント URL—CData サポートから提供された SCIM エンドポイント URL を入力し、URL の末尾に
?aadOptscim062020を追加します。これは、既知の SCIM 2.0 の問題に対する Microsoft の推奨回避策です。 - シークレット トークン—CData サポートから提供された Bearer トークンを入力します。
7
管理 で プロビジョニング を選択し、マッピング を展開して、Provision Entra ID Groups が 有効 に設定されていることを確認します。
8
管理 で 属性マッピング を選択し、ユーザー タブを選択します。
mail と emails[type eq "work"].value を含む行で鉛筆アイコンをクリックし、以下を設定します:- この属性を使用してオブジェクトを一致させる を はい に設定します。
- 一致の優先順位 を 2 に設定します。
組織内のユーザーに Entra ID で
mail 属性が設定されていない場合は、同じ行を編集し、ソース属性 を userPrincipalName に変更して、プロビジョニング中に E メールフィールドが常に入力されるようにしてください。9
メインのエンタープライズアプリケーションページで、オンデマンドでプロビジョニング を選択します。割り当てたユーザーまたはグループを検索して選択し、プロビジョニング をクリックします。ユーザーまたはグループが Connect AI に表示されることを確認します。
10
プロビジョニング で プロビジョニングの状態 を オン に設定して、割り当てられたすべてのユーザーとグループのプロビジョニングを開始します。グループが Connect AI に表示されたら、グループにロールを割り当てます。アクセスロールの割り当て を参照してください。
SCIM グループのユーザープロビジョニングとデプロビジョニング
IdP 内の同期されたグループにユーザーが追加されると、Connect AI は自動的にそのユーザーをプロビジョニングします。ユーザーが E メールで確認する必要はありません。新規ユーザーは、そのグループに割り当てられたアクセスロールを継承します。グループへのアクセスロール割り当ての詳細については、アクセスロールの割り当て を参照してください。新規ユーザーには、システムロール Query ユーザーも割り当てられます。システムロールは、後から Users タブでユーザーを編集して変更できます。
DELETE /users/{id} を呼び出して、PAT とすべての直接のロール割り当ておよび権限付与を取り消します。ユーザーレコードは保持されますが、そのユーザーはサインインできなくなります。
アクセスロールの割り当て
グループの同期後、Users ページの Groups タブで、グループに Connect AI のアクセスロールを割り当てます: