SAML 2.0 SSO セットアップ
このガイドでは、任意のSAML互換IDプロバイダーを使用してZenovayでSAML 2.0シングルサインオンを構成する方法について説明します。プロバイダー固有の手順については、Okta、Microsoft Entra ID、Google Workspace、またはAuth0のガイドを参照してください。
SSOにはScaleまたはEnterpriseプランとOwnerまたはAdmin権限が必要です。
Zenovay SP設定値
これらの値をIDプロバイダーのSAMLアプリケーション構成にコピーしてください。
| 設定 | 値 |
|---|---|
| SP Entity ID / Audience URI / Audience Restriction | https://auth.zenovay.com |
| ACS URL (Assertion Consumer Service URL) | https://auth.zenovay.com/api/sso/saml/callback |
| NameID Format | urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress |
| Binding | HTTP-POST |
SP Entity IDは正確にhttps://auth.zenovay.comである必要があります。末尾のスラッシュやパスを追加しないでください。ACS URLはフルパス/api/sso/saml/callbackを含める必要があります。
ステップ1: IDPでSAMLアプリケーションを作成する
IDプロバイダーの管理コンソールで:
- 新しいSAML 2.0アプリケーションを作成します(「SAML App」または「Enterprise Application」と呼ばれることもあります)
- 上の表から「Zenovay SP値」を入力してください
- NameIDをユーザーのメールアドレスを送信するように設定します
- Zenovayにアクセスできるユーザーまたはグループを割り当てます
ステップ2: IdP値を収集する
アプリケーションを作成した後、IDプロバイダーは以下の値を提供します。これらはZenovayで必要になります。
| 値 | 説明 | 検索場所 |
|---|---|---|
| IdP Entity ID (Issuer) | IDプロバイダーの一意の識別子 | IdP SAML設定またはメタデータ |
| SSO URL (Login URL) | ZenovayがSAML認証リクエストを送信するURL | IdP SAML設定またはメタデータ |
| X.509 Certificate | SAML応答の検証に使用される公開証明書 | IdP SAML設定(ダウンロードまたはコピー) |
一部のIDプロバイダーは、3つの値すべてを含むメタデータURLまたはメタデータXMLファイルを提供しています。このオプションについては、IDプロバイダーのドキュメントを確認してください。
ステップ3: Zenovayにプロバイダーを追加する
- OwnerまたはAdminとしてZenovayにサインインします
- Settings → Security → SSOに移動します
- Add SSO Providerをクリックします
- プロトコルとしてSAML 2.0を選択します
- プロバイダーの名前を入力します(例:「Corporate Okta」または「Company SSO」)
- 3つのIdP値を入力します:
- Entity ID: IdP Entity ID / Issuerを貼り付けます
- SSO URL: ログインURLを貼り付けます
- Certificate: X.509証明書を貼り付けます(
-----BEGIN CERTIFICATE-----と-----END CERTIFICATE-----行を含む)
- Saveをクリックします

ステップ4: ドメインを検証する
プロバイダーを追加した後、このSSO接続を使用する電子メールドメインを検証します。
- SSO プロバイダー設定で、Add Domainをクリックします
- メールドメインを入力します(例:
company.com) - ドメイン検証ステップに従います(通常、DNS TXTレコードを追加)
- 検証されると、
@company.comメールを持つすべてのユーザーがこのSSOプロバイダーにルーティングされます
ステップ5: 接続をテストする
すべてのユーザーにSSOを強制する前に:
- シークレット/プライベートブラウザウィンドウを開きます
- auth.zenovay.comに移動します
- 検証済みドメインからのメールアドレスを入力します
- IDプロバイダーのログインページにリダイレクトされるはずです
- IdP認証情報でサインインします
- Zenovayダッシュボードにリダイレクトされるはずです
テストが失敗した場合は、トラブルシューティングガイドで一般的なSAMLエラーと解決策を確認してください。
ステップ6: SSO を強制する(オプション)
テストが成功したら、組織にSSO を強制できます。
- Settings → Security → SSOに移動します
- Enforce SSOをオンに切り替えます
- 検証済みドメインを持つすべてのチームメンバーは、SSO経由でサインインする必要があります
属性マッピング
Zenovayは、SAML応答から以下の属性を読み取ります。
| SAML属性 | Zenovayフィールド | 必須 |
|---|---|---|
NameID (email format) | ユーザーメール | はい |
firstName or first_name or http://schemas.xmlsoap.org/ws/2005/05/identity/claims/givenname | 名 | いいえ |
lastName or last_name or http://schemas.xmlsoap.org/ws/2005/05/identity/claims/surname | 姓 | いいえ |
NameIDはユーザーのメールアドレスを含める必要があります。Zenovayはこれを使用してユーザーアカウントをマッチングまたは作成します。
証明書のローテーション
IDプロバイダーの署名証明書の有効期限が切れる場合は、Zenovayでそれを更新する必要があります。
- IDプロバイダーから新しい証明書をダウンロードします
- Settings → Security → SSOに移動します
- SAMLプロバイダーの編集アイコンをクリックします
- 証明書を新しいものに置き換えます
- Saveをクリックします
- 新しい証明書が機能することを確認するために接続をテストします
IDプロバイダーで証明書が期限切れになる前にZenovayで証明書を更新してください。更新しない場合、すべてのSSOユーザーのSAML認証が失敗します。
お困りですか?
- SSOトラブルシューティングガイドで一般的なエラーを確認してください
- メール: [email protected]
- エンタープライズサポート: [email protected]