本ページでは、Entra ID(Azure Active Directory)をSAML Identity Provider(IdP)として使用し、
トラスト・ログインと連携する手順を説明します。
設定はEntra ID側とトラスト・ログイン管理ページの両方で行います。
事前確認
- トラスト・ログインオプションの外部IDP連携オプションへのお申し込みが必要です。
- トラスト・ログインにEntra ID(Azure Active Directory)と同じメールアドレスでアカウントを作成しておく必要があります。
※ログインIDを使用して照合する場合は、メールアドレスの一致は必須ではありません。
参考:外部IDP(SAML)連携のNameID設定 - トラスト・ログインの外部IDP連携では、SP Initiated SSOのみ対応しています。
- ログイン方法をSAML認証のみに制限したい場合、メンバーをパスワード認証の割り当てから外す必要があります。
※管理者権限ユーザーは緊急時に備え、パスワード認証を割り当ておくことを推奨します。
参考:パスワード認証の設定 ~IDPとトラスト・ログインのパスワード両方でログインする~
設定手順
Entra ID(Azure Active Directory)側の設定
※最新の設定手順はMicrosoftから提供されているマニュアルをご確認ください。
参考(外部サイト):SAMLベースのシングル サインオンについて理解する
-
Azure Portalを開きます。
- 「Entra ID(Azure Active Directory)」「エンタープライズ アプリケーション」で「+新しいアプリケーション」を選択します。
- 「ギャラリー以外のアプリケーション」を選択、名前に「TrustLogin」を入力して「追加」ボタンを押します。
- 「プロパティ」でロゴを設定します。また、「ユーザーに表示しますか?」を「いいえ」に変更して「保存」します。
- 「ユーザーとグループ」で「+ユーザーの追加」を選択します。IDP連携を利用するユーザーを割り当てます。
-
「シングル サインオン」の「シングル サインオン モード」で「SAMLベースのサインオン」を選択し、
各項目を以下のように設定して「保存」ボタンを押します。項目 設定値・詳細 開始 URL(任意) ※外部IDP連携では通常 SP Initiated SSOのみ対応していますが、
「サインオン URL」に以下のURLを設定することで、IDPから遷移させることが可能になります。
必要に応じてご設定ください。https://portal.trustlogin.com/
識別子(エンティティ ID) trustlogin-saml-sp 応答 URL(ACS URL) https://portal.trustlogin.com/saml/acs
- シングル サインオン ページ下部の「SAML 署名証明書」より「証明書(Base64)」をダウンロードします。また、
「TrustLogin のセットアップ」にある「ログインURL」と「Azure AD 識別子」を控えます。
以上でEntra ID側の設定は完了です。
続いてトラスト・ログイン側の設定を行います。
トラスト・ログイン側の設定
- トラスト・ログインにログインし、
「管理ページ」の「設定 > オプション機能 > 外部IDP連携 > 設定」を開きます。
- 「SAML IDPを追加」を開きます。
-
「SAML IDプロバイダー作成」画面で、以下の情報を入力します。
項目 設定値・詳細 名前 任意の名称を入力してください。
例:Entra ID(Azure Active Directory)SSO URL Entra ID(Azure Active Directory)の設定 > 手順7で控えた「ログインURL」の値 Entity ID Entra ID(Azure Active Directory)の設定 > 手順7で控えた「Azure AD 識別子」の値 SAML IDプロバイダー証明書 Entra ID(Azure Active Directory)の設定 > 手順7でダウンロードした証明書情報
※証明書はテキストエディタで開き、テキストをコピーペーストしてください。NameIDフォーマット 「urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress」を指定します。
※詳細はこちら優先NameID属性 NameIDの照合時、優先するメンバー属性を指定します。
※詳細はこちら大文字・小文字を区別する NameIDの照合時に大文字・小文字を区別するかどうかを指定します。
※詳細はこちら
- 「登録」をクリックします。
- 続いてEntra IDのIDでログインさせるメンバーの割り当てを行います。
外部IDPリストから、先ほど追加したSAML IDPの名前をクリックします。
- 「メンバーの追加」をクリックします。(グループごと追加する場合には「グループの追加」)
-
対象のメンバーを選択し「登録」ボタンをクリックします。
メンバーの追加が完了しました。
以上で設定は完了です。
設定確認
トラスト・ログインログインページより、企業IDとメールアドレスを入力すると Azure Active Directoryのボタンが現れますのでそちらでログインしてください。(管理者の方のみトラスト・ログインパスワードでのログインも可能です。)