SSO設定の IIJ IDサービス(IIJ IID)SAML設定手順のページです。IIJ IDサービスをIDプロバイダ(IdP)、PigeonCloudをサービスプロバイダ(SP)として、SAML 2.0でシングルサインオンを行います。設定後、利用者はIIJ IDサービスで認証するだけでPigeonCloudにログインできます。

設定の流れ

  1. IIJ IDコンソールでSAMLアプリケーションを追加する
  2. PigeonCloudのSP情報を登録する(フェデレーション設定)
  3. 利用者(このアプリを使えるユーザ)を割り当てる
  4. IIJからIDプロバイダのメタデータを取得する
  5. PigeonCloudにメタデータを登録し、利用者の登録方法(ユーザーの自動作成)を決める
  6. ログインを確認する

事前準備

  • IIJ IDサービスの契約と、IIJ IDコンソールの管理者アカウントが必要です。
  • PigeonCloudは「マスター」権限の管理者でログインし、SSO設定画面を開ける必要があります。
  • IIJ IDサービスからPigeonCloudへ、利用者のメールアドレスが送信されるように設定してください。PigeonCloudはメールアドレスが一致する利用者としてログインさせます(一致する利用者がいない場合の動作は「ユーザーの自動作成」の設定によって変わります)。

1. IIJ IDコンソールでSAMLアプリケーションを追加する

IIJ IDコンソール(https://www.auth.iij.jp/console/)に管理者アカウントでログインし、「アプリケーション」→「アプリケーションの管理」を開きます。

「アプリケーションを追加する」をクリックし、「カスタムアプリケーションを追加する」を選択します。

アプリケーションを追加する メニュー

「SAMLアプリケーション」を選択し、「次に進む」をクリックします。

カスタムアプリケーションの種類の選択

アプリケーション名を入力します(例:PigeonCloud)。「IDプロバイダの選択」は「アプリケーション専用のエンティティIDを利用」を選択してください。入力後、「アプリケーションを追加する」をクリックします。

SAMLアプリケーションの追加 アプリケーション情報

2. PigeonCloudのSP情報を登録する

追加したアプリケーションの「編集する」から「フェデレーション設定」タブを開きます。

フェデレーション設定タブ

「SAML情報を入力する」を選択してください。

※「SPのメタデータをアップロードする」は使用できません。PigeonCloud側はSSO設定が完了するまでSPメタデータを提供しないため、「SAML情報を入力する」を選んで手入力してください。

下記の項目を入力します。値はPigeonCloudのSSO設定画面「IIJ IDサービス SSO設定」節の「IIJコンソールに登録するSP情報」に表示されていますので、コピーボタンでコピーして貼り付けてください。

IIJ側の項目 設定値
シングルサインオンURL PigeonCloudのSSO設定画面に記載の ACS URL
エンティティ ID PigeonCloudのSSO設定画面に記載の SP Entity ID
NameIDフォーマット urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified
アプリケーションのトップページ URL(任意) PigeonCloudのログイン画面のURL
アサーションの署名アルゴリズム RSA-SHA256(既定のまま)

SAML基本情報の入力

メールアドレスの属性を追加する(必須)

PigeonCloudはメールアドレスで利用者を紐付けます。同じ画面の「属性値関連付け(ユーザ属性)」で「関連付けを追加する」をクリックし、以下を設定してください。

SAML属性名 関連付けるユーザ属性
email ID(ログインIDがメールアドレス形式の場合)

あわせて「ユーザ識別子(NameID)の指定」の「関連付けるユーザ属性」は「ID」のままで問題ありません。

属性値関連付けでemailを設定

入力できたら「変更を適用する」をクリックします。保存が完了すると、アプリケーションの状態が「フェデレーション未設定」から「使用可能」に変わります。

フェデレーション設定の保存後 使用可能

3. 利用者を割り当てる

※ この手順を忘れるとSSOログインに失敗します。アプリケーションを作成しただけでは誰もログインできません(既定では「利用者であるユーザのみ、アプリケーションへのログインを許可する」設定のためです)。

「利用者設定」タブを開きます。追加直後は「利用者が存在しません」と表示されます。

利用者設定 利用者が存在しません

「利用者を追加する」をクリックし、種別を「ユーザ」に切り替えて、SSOでログインさせたいユーザのIDを入力して選択し、「追加」→「利用者を追加する」をクリックします。グループ単位で許可することもできます。

利用者の追加完了

4. IDプロバイダのメタデータを取得する

「IDプロバイダ情報」タブを開き、ページ下部の「メタデータ」から「ダウンロードする」をクリックしてXMLファイルを保存します。

IDプロバイダ情報とメタデータのダウンロード

5. Pigeon Cloud側でSSOの設定を行う

  1. 画面右上のアイコンをクリックし、「管理者設定」を選択します。表示された管理者設定画面のサイドバーから「認証」→「シングルサインオン」をクリックし、シングルサインオン設定画面を開きます。
  2. 右上アイコンから管理者設定を選択

    管理者設定画面のサイドバー

2. 「IIJ IDサービス」タブを開きます。「IIJコンソールに登録するSP情報」に、手順2で使用したACS URL・SP Entity ID・NameIDフォーマットが表示されています。

3. 手順4でダウンロードしたメタデータ(XML)を、「フェデレーションメタデータXML」にドラッグ&ドロップ(またはクリックしてファイル選択)し、「IIJ IDサービス SAML設定を保存」をクリックします。保存すると IIJ IDサービスのSSOが有効になります。

4. 保存後に表示される「IIJ IDサービス SAML認証を有効化」で、SSOの有効・無効を切り替えられます。
※メタデータを登録していない(未設定の)状態では、有効化の切り替えは表示されません。まずメタデータXMLをアップロードしてください。

5. 同じ画面の「ユーザーの自動作成」で、PigeonCloudに未登録の方がSSOでログインしたときの動作を選べます。初期状態は無効です。詳しくは本ページの「利用者の登録について(ユーザーの自動作成)」をご覧ください。

6. ログインの確認

設定が完了すると、PigeonCloudのログイン画面に「IIJ IDサービスでログイン」ボタンが表示されます。

ログイン画面のIIJ IDサービスでログインボタン

ボタンをクリックするとIIJ IDサービスの認証画面に遷移し、認証に成功するとPigeonCloudにログインします。

SSOログイン成功後のダッシュボード

利用者の登録について(ユーザーの自動作成)

IIJ IDサービスで認証されたメールアドレスと同じメールアドレスの利用者が、PigeonCloud側に登録されていない場合の動作を、「ユーザーの自動作成」で切り替えられます。

設定 未登録の方がログインしたとき
無効(初期状態) ログインできません。「このアカウントは登録されていません。管理者にお問い合わせください。」と表示されます。あらかじめPigeonCloudに利用者を登録しておく運用になります。
有効 ログイン時に利用者が自動的に作成されます(一般利用者の権限)。

どちらの設定でも、すでに同じメールアドレスの利用者が登録されている場合は、その利用者としてログインします。

「有効」にした場合も、ご契約のユーザー数を超えて利用者が作成されることはありません。上限に達している状態で未登録の方がログインすると、「有効ユーザー数が上限に達しているため、ユーザーを作成できません。管理者にお問い合わせください。」と表示されます。利用者を追加するには、不要な利用者を無効化するか、ご契約のユーザー数の変更をご検討ください。

※この設定はIIJ IDサービスのSSOにのみ適用されます。
※メタデータを登録していない(未設定の)状態では、この切り替えは表示されません。

うまくいかないときは

症状 確認すること
ログイン画面にボタンが表示されない メタデータの登録と有効化が完了しているかご確認ください。ブラウザの再読み込みもお試しください。
ボタンを押した後、画面が真っ白になる/ログインできない IIJ側の「利用者設定」でユーザが割り当てられているかご確認ください(手順3)。
IIJでの認証後にPigeonCloudへ戻ってこない IIJ側の「シングルサインオンURL」が、PigeonCloudに表示されているACS URLと完全に一致しているかご確認ください。
ログインはできるが別の利用者になる/新規利用者が作られる IIJから送信されるメールアドレスと、PigeonCloudの利用者のメールアドレスが一致しているかご確認ください。
「このアカウントは登録されていません」と表示される そのメールアドレスの利用者がPigeonCloudに登録されていません。利用者を登録するか、「ユーザーの自動作成」を有効にしてください(初期状態は無効です)。
「有効ユーザー数が上限に達しているため、ユーザーを作成できません」と表示される ご契約のユーザー数の上限に達しています。不要な利用者を無効化するか、ご契約のユーザー数の変更をご検討ください。
「許可されていないログインです」と表示される PigeonCloud側のIP制限の設定をご確認ください。

注意事項

  • メールアドレスが必須です。IIJ側から有効なメールアドレスが送信されない場合、ログイン・利用者の紐付けはできません。
  • PigeonCloudに同じメールアドレスの利用者が存在しない場合の動作は、「ユーザーの自動作成」の設定によって変わります(初期状態は無効=登録済みの利用者のみログイン可)。詳しくは本ページの「利用者の登録について(ユーザーの自動作成)」をご覧ください。既存の利用者としてログインさせたい場合は、メールアドレスを一致させてください。
  • PigeonCloud側でIP制限を利用している場合、SSOログイン後もそのIP制限は適用されます。
  • 現時点では、IIJ IDサービスのグループ情報をPigeonCloudの組織へ自動割り当てする機能(組織連携・グループ同期)は未対応です。所属はPigeonCloud側で管理してください。
  • IIJ IDコンソールの画面・項目名は変更されることがあります。最新は IIJ IDサービス オンラインマニュアル[管理者用] をご確認ください。