- 自動同期は、前回の同期の完了後、30 分ごとに実行されます。
- 手動同期は、実行をトリガーしたときに行われます。
Directory Sync を有効にする
- Auth0 Dashboard
- Management API
1
前提条件
始める前に、以下が必要です。
- Auth0 の Google Workspace エンタープライズ接続
- Google Workspace organization の管理者権限
2
エンタープライズ接続で Admin Directory API を有効にする
ディレクトリ同期を有効にするには、Google Workspace エンタープライズ接続用の Google access token に、Google API へアクセスするための適切な scope が含まれている必要があります。既存の Google Workspace エンタープライズ接続の Settings タブ (または新しい接続の作成時) で、Identity Provider API セクションにある Use Admin Directory API を選択し、以下のいずれかを選びます。
- ユーザーのみにアクセスする scope を追加する場合は Users scopes
- ユーザーとグループの両方にアクセスする scope を追加する場合は Users and Groups scopes
3
Google 管理者の同意を確認する
Auth0 Dashboard > Authentication > Enterprise から Google Workspace 接続を開きます。Setup タブで、以下のいずれかを行います。
- Google Workspace の設定を構成して Google の Admin API を使用するための管理者権限がある場合は、Continue リンクをたどる
- 必要な設定を管理者が調整できるよう、表示された URL を管理者に共有する
4
Directory Sync を有効にする
接続の Provisioning タブで、Provision Users Using Directory Sync をオンにし、設定オプションを選択します。
- Resources の Sync で、Users または Users and Groups のどちらを同期するかを選びます。 ユーザーとグループの両方を同期する場合、このセクションが展開され、どのグループを同期するかが表示されます (デフォルトでは Syncing all groups) 。同期するグループをカスタマイズするには、次の手順を参照してください。
- Schedule で、必要に応じて Enable Automatic Synchronization をオンにすると、30 分ごとに自動同期されます。 Synchronize now を選択すると、手動で同期を開始できます。
- Attribute Mapping では、Google の属性から Auth0 のユーザープロファイル属性へのマッピングをカスタマイズできます。
5
同期するグループをカスタマイズする(任意)
Directory Sync を有効にして Google Workspace からユーザーとグループの両方を同期すると、デフォルトではすべてのグループが同期されます。同期するグループは、同期したいグループ ID を含む JSON をアップロードしてカスタマイズできます。まず、JSON ファイルを作成します。Google Workspace Directory API を使用してすべてのグループ ID の一覧を取得できます。次の形式でファイルを作成し、プレースホルダーの例の値を実際のグループ ID に置き換えてください。次に、そのファイルを Auth0 にアップロードします。
- 接続の Provisioning タブで、有効にした Provision Users Using Directory Sync オプションの下にある Resources セクションを見つけ、Select Groups… ボタンを選択します。
- 開いた Select Groups ウィンドウで、Pick specific groups を選択して Groups JSON file セクションを表示します。
- + Choose file を選択し、JSON ファイルをアップロードします。
- ファイルのアップロード後、ウィンドウ下部の Select Groups を選択します。
Directory Sync のアクティビティを監視する
directory_sync_started と directory_sync_completed) で確認できます。
制限
- 最後に完了した同期から30分以内に手動で同期すると、400エラーが返されます。再度同期する前に、少なくとも30分待ってください。
- ユーザーアカウントのリンクを使用する場合は、同期によってプロビジョニングされたユーザーアカウントをプライマリユーザーアカウントに設定する必要があります。Enterprise ユーザーアカウントをソーシャルアカウントや個人用アカウントにリンクすることは推奨していません。
- Google Workspace Directory のグループ名は一意である必要があります。Google では大文字と小文字を区別しない重複名を許可していますが、Auth0 では表示名が一意であることを必須としています。Google Workspace Directory に同じ名前のグループが複数ある場合、それらの重複グループは同期されず、同期は失敗として扱われます。
- Google では、削除後20日以内のユーザーしか削除済みとして報告されません。そのため、Google Workspace Directory でユーザーを削除してから20日以内に Auth0 と同期しないと、そのユーザーが削除されたことを検出できません。この問題を避けるため、自動同期を推奨します。