概要
「ロリポップ!ゼロトラストリンク」は、SCIM によるユーザー・グループの自動同期(プロビジョニング)に対応しています。Microsoft Entra ID でアプリに割り当てたユーザーとグループが組織に同期され、Entra ID 側でユーザーを無効化・削除すると、組織からも停止・削除されます。
ご注意
- SCIM は、Microsoft Entra ID でシングルサインオン(SSO)を利用している組織で利用できます。
- スタンダードプラン以上で利用できます。SCIM の設定後にフリープランへ変更すると、変更が適用された時点で SCIMトークンが削除され、同期が停止します。
設定手順
1. SCIMトークンを発行する
管理コンソールの「設定」>「認証」を開き、「SCIMプロビジョニング」の「トークンを発行」をクリックします。表示された Tenant URL と SCIMトークンを控えてください。
2. Entra ID でプロビジョニング用のアプリを作成する
Microsoft Entra 管理センターの「エンタープライズ アプリ」で「新しいアプリケーション」>「独自のアプリケーションの作成」を選び、「ギャラリーに見つからないその他のアプリケーションを統合します (ギャラリー以外)」としてアプリを作成します。アプリの名前は任意です。
ポイント
- SSO で使う「ロリポップ!ゼロトラストリンク byGMOペパボ」とは別に、SCIM 用のアプリを作成します。
3. 同期するユーザーとグループを割り当てる
作成したアプリの「ユーザーとグループ」で、組織に同期するユーザーまたはグループを割り当てます。プロビジョニングのスコープは、既定の「割り当てられたユーザーとグループのみ同期する」のままにしてください。
4. プロビジョニングの接続を設定する
作成したアプリの「プロビジョニング」を開き、以下を設定して「テスト接続」が成功することを確認してから、構成を作成します。
- 認証方法: ベアラー認証
- テナントの URL: 手順 1 で控えた Tenant URL
- シークレット トークン: 手順 1 で控えた SCIMトークン
5. 属性マッピングを変更する(必須)
作成したアプリの「属性マッピング」で、ユーザーのマッピング(Provision Microsoft Entra ID Users)を開き、ターゲット属性 externalId のソース属性を mailNickname から objectId に変更して保存します。
ご注意
- この変更を行わないと、ユーザーを同期できません。
6. プロビジョニングを開始する
作成したアプリの「概要」で「プロビジョニングの開始」をクリックします。数分で初回の同期が完了し、以降は定期的に同期されます。
同期されたユーザーは、管理コンソールの「ユーザー」画面に「未ログイン」として表示されます。ユーザーが https://ztna.lolipop.jp/signup の「Microsoft で登録」からサインアップすると、組織に参加します。グループは「IdP同期」のグループとして追加され、アクセスルールで利用できます。
ご注意
- SCIM を利用している組織には、Entra ID でアプリに割り当てられ、同期が完了したユーザーのみ参加できます。すぐに参加させたい場合は、Entra ID の「オンデマンドでプロビジョニング」を利用してください。
- 同期中のユーザーの追加・削除は Entra ID 側で行ってください。管理コンソールからは削除できません。
- Entra ID でユーザーの割り当てを外したり無効化したりすると、組織では「停止中」のユーザーとして残る場合があります。不要なユーザーは、管理コンソールの「ユーザー」画面から削除してください。
- ご契約のシート数を超えるユーザーは同期されません。シート数を増やした後、Entra ID の「オンデマンドでプロビジョニング」を利用すると、すぐに同期できます。
- 同期できるグループ数には、プランごとの上限があります。上限を超えるグループは同期されません。
- オーナーのユーザーは、Entra ID 側で無効化・削除しても組織に反映されません。先に管理コンソールでオーナーを譲渡してください。
- Entra ID のプランによっては、グループの同期など一部の機能を利用できません。詳しくは Microsoft Entra のライセンスを参照してください。