Skip to main content
SCIM グループプロビジョニングを使用すると、ID プロバイダー(IdP)からグループを同期して Connect AI のアクセスを管理できます。IdP から同期されたグループは、Connect AI では読み取り専用です。グループの作成、更新、削除は IdP で行い、SCIM が Connect AI との同期を維持します。

前提条件

  • Connect AI アカウントで SSO が設定されていること。
  • アカウントで SCIM Groups が有効になっていること。SSO と SCIM グループの有効化については、CData サポート にお問い合わせください。
  • Microsoft Entra ID ライセンス要件 (Entra ID のみ):自動 SCIM プロビジョニングには Microsoft Entra ID Premium P1 または P2(Microsoft 365 E3/E5 に含まれる)が必要です。Entra ID の無料プランでは自動プロビジョニングを構成できません。
Connect AI は、以下の ID プロバイダーでの SCIM グループプロビジョニングをサポートしています:
  • Microsoft Entra ID
  • Okta Workforce Identity Cloud
  • カスタム IdP(SAML または OpenID Connect 経由で構成)
以下の SCIM プロバイダーは サポートされていません
  • PingFederate
  • Google Workspace
  • Active Directory Federation Services (ADFS)
  • Active Directory/LDAP

ID プロバイダーで SCIM グループプロビジョニングを設定する

以下の手順では、Microsoft Entra ID および Okta Workforce Identity Cloud での SCIM グループの全体的な設定を説明します。
Connect AI は Entra アプリケーションギャラリーには表示されません。ギャラリーから新しいアプリケーションを作成する必要があります。
1
Microsoft Entra 管理センター から、エンタープライズ アプリケーション > + 新しいアプリケーション に移動します。独自のアプリケーションの作成 をクリックし、アプリケーションの名前を入力して(例:Connect AI SCIM)、ギャラリーに見つからないその他のアプリケーションを統合します(ギャラリー以外) を選択し、作成 をクリックします。
2
ナビゲーションメニューの 管理プロパティ を選択します。割り当てが必要はい に設定し、保存 をクリックします。
3
ナビゲーションメニューの 管理ユーザーとグループ を選択します。Connect AI にプロビジョニングするユーザーとグループを割り当てます。グループを割り当てると、そのグループのユーザーが自動的にプロビジョニングされます。
4
ナビゲーションメニューの 管理プロビジョニング を選択し、開始する をクリックします。
5
プロビジョニング モード自動 に設定します。
6
管理Connectivity を選択し、以下のパラメータを設定します:
  • テナント URL—CData サポートから提供された SCIM エンドポイント URL を入力し、URL の末尾に ?aadOptscim062020 を追加します。これは、既知の SCIM 2.0 の問題に対する Microsoft の推奨回避策です。
  • シークレット トークン—CData サポートから提供された Bearer トークンを入力します。
テスト接続 をクリックします。
7
管理プロビジョニング を選択し、マッピング を展開して、Provision Entra ID Groups有効 に設定されていることを確認します。
8
管理属性マッピング を選択し、ユーザー タブを選択します。mailemails[type eq "work"].value を含む行で鉛筆アイコンをクリックし、以下を設定します:
  • この属性を使用してオブジェクトを一致させるはい に設定します。
  • 一致の優先順位2 に設定します。
適用 をクリックして保存し、属性マッピングページで 保存 をクリックします。
組織内のユーザーに Entra ID で mail 属性が設定されていない場合は、同じ行を編集し、ソース属性userPrincipalName に変更して、プロビジョニング中に E メールフィールドが常に入力されるようにしてください。
9
メインのエンタープライズアプリケーションページで、オンデマンドでプロビジョニング を選択します。割り当てたユーザーまたはグループを検索して選択し、プロビジョニング をクリックします。ユーザーまたはグループが Connect AI に表示されることを確認します。
10
プロビジョニングプロビジョニングの状態オン に設定して、割り当てられたすべてのユーザーとグループのプロビジョニングを開始します。グループが Connect AI に表示されたら、グループにロールを割り当てます。アクセスロールの割り当て を参照してください。

SCIM グループのユーザープロビジョニングとデプロビジョニング

IdP 内の同期されたグループにユーザーが追加されると、Connect AI は自動的にそのユーザーをプロビジョニングします。ユーザーが E メールで確認する必要はありません。新規ユーザーは、そのグループに割り当てられたアクセスロールを継承します。グループへのアクセスロール割り当ての詳細については、アクセスロールの割り当て を参照してください。新規ユーザーには、システムロール Query ユーザーも割り当てられます。システムロールは、後から Users タブでユーザーを編集して変更できます。
SCIM groups edit user
同期されたグループからユーザーが削除されると、そのグループに割り当てられたアクセスロールを失います。ユーザーが複数の同期されたグループのメンバーである場合、残りのグループメンバーシップを通じてアクセスは維持されます。ユーザーを完全にデプロビジョニングするには、IdP 内のすべての同期されたグループから削除した上で、Management API から DELETE /users/{id} を呼び出して、PAT とすべての直接のロール割り当ておよび権限付与を取り消します。ユーザーレコードは保持されますが、そのユーザーはサインインできなくなります。

アクセスロールの割り当て

グループの同期後、Users ページの Groups タブで、グループに Connect AI のアクセスロールを割り当てます:
Groups tab of Users page
グループの現在および将来のすべてのメンバーは、割り当てられたロールを自動的に付与されます。1 つのグループに複数のロールを保持でき、同じロールを複数のグループに割り当てることもできます。 グループからロール割り当てを削除すると、このグループ割り当てを通じてのみそのロールを保持していたメンバーは、直ちにそのロールを失います。システムロールおよびアクセスロールの詳細については、Roles を参照してください。 Connect AI の 監査ログ には、SCIM グループのプロビジョニング、メンバーシップの変更、およびロール割り当ての変更が表示されます。

よくある質問

Entra のプロビジョニングタブで開始するボタンが使用できないのはなぜですか? 開始する ボタンは、ネイティブの Entra プロビジョニングコネクタを持たない SSO エンタープライズアプリを表示している場合には使用できません。これは Connect AI では想定どおりの動作です。ギャラリーから新しいアプリケーションを作成する必要があります。上記のID プロバイダーで SCIM グループプロビジョニングを設定するを参照してください。