Skip to main content

はじめに

Domoは、Security Assertion Markup Language 2.0(SAML)とOpenID Connect(OIDC)の2つのプロトコルを使用したシングルサインオン(SSO)をサポートしています。 SAMLとOIDCの両方を同時に動作させることができます。 この記事では、ユースケースに最適なプロトコル(SAMLまたはOIDC)を選択する方法と、選択したプロトコルでSSOを設定する方法について説明します。 設定によっては、SSOでDomoユーザーを自動プロビジョニングし、ユーザー権限、属性、グループメンバーシップを割り当てることもできます。
**SCIM:**SSOに加え、DomoではSCIMを介したユーザーやグループの管理もサポートしています。詳細についてはこちらを参照してください。

必要な許可

SSOを設定するには、「管理者」のシステム権限か、「全てのカンパニー設定を管理」の許可が有効になっているカスタマイズされた権限が必要です。システム権限の詳細についてはこちら、カスタマイズされた権限の詳細についてはこちらを参照してください。

SSOの構成の設定にアクセスする

Domo SSOの設定は、[管理者]>[認証]>**[シングルサインオン(SSO)]**に移動すると見つかります。

SAMLとOIDCの比較:プロトコルを選択する

DomoはSAMLとOIDCの両方をサポートしています。どちらを使用するかの選択は、いくつかの考慮事項によって決まります。ほかのすべての条件が同じであれば、OIDCはより新しい標準であり、優れた選択となります。Domoの設定、管理、機能については、次の違いを考慮してください。
  • 特にお使いのIdPに既知の設定が用意されている場合は、OIDCの方が簡単に設定できる場合があります。
  • SAMLでは証明書の交換と管理が必要です。これにより、オーバーヘッドが発生します。
さらに、次のような問いも考えられます。
  • どちらを使用するべきか、所属する組織によって指示されていますか?
  • あなたのチームは、どちらか一方に詳しいですか?
**SAMLとOIDCを同時に使用する:**SAMLとOIDCの両方を同時に使用するケースがあります。例えば、社員があるIdPを使用し、契約業者が別のIdPを使用する場合があります。この場合は、一方のIdPにSAMLを使用し、もう一方のIdPにOIDCを使用して統合できます。 Domoにログインする際のデフォルトとして一方のプロトコルを使用し、エンベッドされたコンテンツにアクセスする際のデフォルトとしてもう一方のプロトコルを使用することもできます。

IdPを設定する

SAML SSO統合およびOIDC SSO統合のIdP側の設定方法については、お使いのIdPのマニュアルを参照してください。Domoから情報を求められる場合があります。この情報は、SSO設定のユーザーインターフェースや、後述のSAMLおよびOIDC向けのこの情報の説明に記載されています。

SAMLを使用してSSOを設定する

IdPを設定したら、上記の説明に従ってDomo SSOの設定にアクセスします。
  • 以前にSAML SSOが設定されていない場合は、SAML項目の**[設定]を選択します。次に、[メタデータをアップロード][手動で入力]**を選択します。各オプションの詳細については、後述のセクションを参照してください。
    Screenshot
  • 以前にSAMLが設定されている場合は、 詳細(縦の三点リーダー)>**[編集]または[メタデータをアップロード]**を選択すると、設定を編集できます。
    メタデータをアップロードすると、以前に設定した値が上書きされることに注意してください。

メタデータのアップロードまたは手動入力

  • IdPからメタデータをアップロードするには、設定メニューで 詳細(縦の三点リーダー)>**[メタデータをアップロード]**を選択します。
    Screenshot
    表示されるモーダルで、IdPのメタデータURLを入力し、**[アップロード]**を選択します。
    Screenshot
    完全なSAML設定画面が表示されます。メタデータURLをアップロードすると、**[IdPからの情報]**セクションの設定値が自動的に設定され、以前に設定したすべての値が上書きされます。
  • IdPでメタデータURLが提供されていない場合や、メタデータURLを使用しない場合は、設定メニューの**[手動で入力]**を選択します。このオプションを使用する場合は、必要な情報を手動で入力する必要があります。

IdPからの情報

Domo SSO統合をSAML経由で設定する場合は、DomoとIdPの統合方法を定義するための重要な情報を提供する必要があります。
**注記:**IdPからメタデータをアップロードした場合、これらのフィールドにはすでに値が入力されているため、確認のみが必要です。
これらの値はIdPで定義されており、お使いのIdPでは異なる用語が使用されている場合があります。以下に記載する各フィールドに関する説明は、情報の目的を理解し、IdPでの名称がどのようなものであれ、IdPで情報を見つけるのに役立てていただくことを目的としています。

IdPが必要とする情報

IdPのSAML Appに、Domoと統合する方法についての情報を提供することが必要な場合があります。これは、IdPおよびSAML Appの設定内容によって異なります。これらの値はDomoで定義されており、お使いのIdPでは異なる用語が使用されている場合があります。 以下に記載する各フィールドに関する説明は、みなさんが情報の目的や、対応するパラメーターを特定してIdPで設定する方法を理解するのに役立ててもらうことを目的としています。詳細については、お使いのIdPのドキュメントを参照してください。

追加設定

必要に応じてそれ以外のSSO設定を行います。詳しくは後述のセクションで説明します。

設定を保存する

必要な情報を入力して設定を行ったら、設定を保存します。SAMLがまだ有効になっていない場合は、保存して有効にするか、有効にせずに保存するかを選択できます。SSOを有効にする方法については、後述のセクションを参照してください。

OIDCを使用してSSOを設定する

IdPを設定したら、上記の説明に従ってDomo SSOの設定にアクセスします。
  • 以前にOIDC SSOが設定されていない場合は、OIDC項目の**[設定]**を選択します。
    Screenshot
  • 以前にOIDCが設定されている場合は、 詳細(縦の三点リーダー)>**[編集]**を選択すると、設定を編集できます。

IdPからの情報

Domo SSO統合をOIDC経由で設定する場合は、DomoとIdPの統合方法を定義するための重要な情報を提供する必要があります。 ほとんどのIdPには既知の設定エンドポイントが用意されており、この情報を簡単に共有できるようになっていますが、お使いのIdPで用意されていない場合は、既知の設定によって提供されるはずの情報を提供して、OIDCを手動で設定する必要があります。

既知の設定で設定する

  1. **[設定]を選択して設定モーダルを開き、[既知の設定]**がまだ選択されていなければ、選択します。
    Screenshot
  2. IdPのDomo SSO Appに関連する次の情報を入力します。これらの値はIdPで定義されており、お使いのIdPでは異なる用語が使用されている場合があります。以下に記載する各フィールドに関する説明は、情報の目的を理解し、IdPでの名称がどのようなものであれ、IdPでそれぞれの値を見つけるのに役立てていただくことを目的としています。

手動で設定する

IdPに既知の設定が用意されていない場合は、既知の設定によって提供されるはずの情報を手動で入力する必要があります。
  1. **[設定]を選択して設定モーダルを開き、[手動で入力]**がまだ選択されていなければ、選択します。
    Screenshot
  2. IdPのDomo SSO Appに関連する次の情報を入力します。これらの値はIdPで定義されており、お使いのIdPでは異なる用語が使用されている場合があります。以下に記載する各フィールドに関する説明は、情報の目的を理解し、IdPでの名称がどのようなものであれ、IdPでそれぞれの値を見つけるのに役立てていただくことを目的としています。

IdPが必要とする情報

Domo環境のOpenIDのコールバックURLをIdPに伝えることが必要な場合があります。このURLは、設定モーダルの**[IdPが必要とする情報]**という名前のセクションに記載されています。 [設定]/ 詳細(縦の三点リーダー)>**[編集]**を選択して、SSO設定からモーダルを開きます。
Screenshot

追加設定

必要に応じてそれ以外のSSO設定を行います。詳しくは後述のセクションで説明します。

設定を保存する

必要な情報を入力して設定を行ったら、設定を保存します。OIDCがまだ有効になっていない場合は、保存して有効にするか、有効にせずに保存するかを選択できます。

SSOの設定を行う

Screenshot
これらの設定は、Domoインスタンス内でのSSOの動作を制御します。これらの設定はOIDCやSAMLの設定で行われ、設定された値はSAMLとOIDCの間で独立しています。つまり、SAMLで設定を行ってもOIDCの同等の設定には影響しませんし、その逆も同様です。

SSOを有効にしてデフォルトを設定する

SAMLやOIDCの設定が完了したら、SSOの**[設定]**タブにあるスイッチを使用してSSOを有効にする必要があります。
Screenshot
**重要:**片方のプロトコルだけが有効になっている場合は、そのプロトコルが自動的にデフォルトになります。両方のプロトコルが有効になっている場合は、次の2つのシナリオでデフォルトを指定する必要があります。
  • Domoインスタンスへのサインイン — 詳細(縦の三点リーダー)>**[サインインのデフォルトを作成]**を選択します。
  • エンベッドへのサインイン — 詳細(縦の三点リーダー)>**[エンベッドのデフォルトを作成]**を選択します。
    Screenshot

ユーザー権限、属性、グループメンバーシップを設定する

ユーザーがDomoにログインするときに、IdPで指定された値に基づいてユーザー権限、属性、グループメンバーシップを設定または更新するようにSSOを設定できます。IdPのユーザー属性は、Domoの対応する属性(キーで識別)にマッピングされている必要があります。次の属性がサポートされています。

直接ログインリスト

適用される場合、直接ログインリストはDomoの認証情報を使用してDomoに直接ログインできるDomoユーザーを指定します。ほかのユーザーはSSO経由でログインする必要があります。直接ログインリストは、SAMLが有効で、SAMLの「ユーザーのログイン体験」が「シングルサインオン(Domoの認証画面)」か「シングルサインオン(IdPに自動リダイレクト)」に設定されている場合に適用されます。
**注記:**Domoの「管理者」のシステム権限を持つユーザーは、直接ログインリストに存在するかどうかにかかわらず、いつでもDomoの認証情報を使用してDomoにログインできます。
Domoで直接ログインリストを設定するには、[管理者]>[認証]>[シングルサインオン(SSO)]>[直接ログインリスト](タブ)に移動します。
Screenshot
重要な注記:
  • SSOと直接ログインリストの設定によっては、Domoの認証画面で、Domoの認証情報を使用してDomoにログインするオプションが提供されない場合があります。この状態の場合、直接ログインリストのユーザーおよび「管理者」のシステム権限を持つユーザーは、次のURLに移動することでDomoの認証情報を使用してDomoにログインできます:
    HTTPs://{お使いのサブドメイン}.domo.com/auth/index?domoManualLogin=true
  • 直接ログインリストは、SAML SSOが有効で、SAMLの「ユーザーのログイン体験」が「シングルサインオン(Domoの認証画面)」か「シングルサインオン(IdPに自動リダイレクト)」のいずれかに設定されている場合にのみ適用されます。それ以外の場合は、すべてのユーザーがDomoの認証情報を使用してDomoにログインできます。