機能概要
自社の企業ID(管理組織)で登録・管理する SAML アプリを、他企業ID(参加組織)へ共有できます。
アプリを共有された企業IDのユーザーは、自身のアカウントにログインしたままSSOを利用できます。
アプリを共有される企業はアプリの設定を行う必要はありません。
※ご利用にあたり組織間連携オプションのお申し込みが必要です。料金はこちら
主な利用シーン
- 親会社が持つSAMLアプリ設定をグループ会社・関連会社など、他企業へ共有する
- 複数の関連会社・拠点で同じSaaSを使う場合に、企業IDは分けたまま設定を共有する
本機能に関する用語説明
| 用語 | 説明 |
| 管理組織 |
連携ユニットを作成し、SAMLアプリを保有・共有する側の企業IDです。(親会社等) 組織間連携オプションのお申し込みが必要です。 |
| 参加組織 |
連携ユニットに招待され、アプリを共有される側の企業IDです。(子会社、グループ会社等) 組織間連携オプションのお申し込みは不要です。 |
| 連携ユニット |
管理組織と複数の参加組織をまとめる単位です。 1つの管理組織が複数の連携ユニットを持つことができます。 |
| 共通アプリ |
管理組織から共有されたSAMLアプリです。 参加組織側では参照専用のコピーとして表示されます。 |
本機能の仕組み
共有とSSOの仕組み
- 管理組織は、保有するSAMLアプリを参加組織へ共有します。
- 共有を受けた参加組織のユーザーは、自社アカウントのままそのアプリへSSOできます。
- SSO は常に管理組織を経由して実行されます。
- マイページの共通アプリから実行する場合:
管理組織を経由して SAML レスポンスが生成され、SP へリダイレクトされます。 - SP側の URL から実行する場合(SP起点):
ブラウザのみ対応です。(モバイルアプリでは、未ログインの状態からSSOを行う経路自体がありません)
- マイページの共通アプリから実行する場合:
- 1社が管理組織と参加組織を兼任することもできます。
権限・セキュリティ
- アプリ本体・SAML 設定・署名鍵は管理組織に集約されたままで、参加組織が受け取るのは
参照専用のコピーのみです。鍵は複製されず、SSO は管理組織の鍵で署名されます。 - 共通アプリへのメンバー割当は参加組織の管理者が行い、管理組織の管理者は参照のみ可能です。
共有される情報
- 参加組織が招待を承認すると、以下の情報を管理組織の管理者が参照できるようになります。
エンドユーザーへの通知および必要な同意の取得は、参加組織側の責任で実施してください。- 氏名/部署名/メールアドレス/所属グループ
- IPアドレス
- アプリ割当情報
- 利用状況レポート(CSV出力を含む)
※共有の承認後、共通アプリを割り当てられた参加組織の利用者のマイページには
情報共有中である旨のメッセージが表示されます。
→【組織間連携】初期設定>「設定後の確認(参加組織)」
利用条件
対象プラン / 権限
-
以下のプランで、管理組織側でのオプションお申し込みが必要です。
- SSOフリー
- SSOプロ
- SSOフリー+SaaS管理
- SSOプロ+SaaS管理
※お申し込み詳細はこちらよりお問い合わせください。
※参加組織側でのお申し込みは不要です。招待されると組織間連携メニューが表示されます。 - 本機能利用に必要な権限は以下の通りです。
- 管理組織 :全権管理者(Super Admin)
- 参加組織 :「管理者権限の変更」権限
共有可能なアプリ
- SAMLアプリ(SAMLテンプレート/カスタムSAML)のみ共有できます。
- Microsoft 365・Google Workspace連携で自動設定したSAMLアプリは共有いただけません。
※これらのアプリでは共有アイコンが表示されません。
SAMLテンプレートまたはカスタムSAMLでアプリを登録のうえ、共有してください。
注意事項・制約
制限事項
- 別の連携ユニットに登録済みの組織は招待できません。
- 共通アプリは参加組織側では参照専用で、表示名の変更のみが可能です。
アプリの削除や他社への再共有(多段共有)はできません。 - IPアドレス制限は継承されません。参加組織ごとに自社で設定する必要があります。
- 連携ユニット単位のシングルログアウト(SLO)はありません。
ログアウトしてもSP・管理組織側のセッションは有効期限まで継続します。 - 管理組織が利用不可になると、全参加組織のSSOが失敗します。