> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

# SAML 設定

> Auth0 が Security Assertion Markup Language（SAML）プロトコルとどのように連携するかについて説明します。

<div id="saml-service-providers">
  ## SAMLサービスプロバイダー
</div>

アプリケーション、特にカスタムアプリケーションでは、<Tooltip tip="Identity Provider (IdP): デジタルアイデンティティを保存および管理するサービス。" cta="用語集を見る" href="/docs/ja-jp/glossary?term=IdP">IdP</Tooltip> に対して、<Tooltip tip="OpenID: アプリケーションがログイン情報を収集・保存することなく、ユーザーのアイデンティティを検証できる認証のためのオープン標準。" cta="用語集を見る" href="/docs/ja-jp/glossary?term=OpenID">OpenID</Tooltip> Connect (OIDC) や <Tooltip tip="OpenID: アプリケーションがログイン情報を収集・保存することなく、ユーザーのアイデンティティを検証できる認証のためのオープン標準。" cta="用語集を見る" href="/docs/ja-jp/glossary?term=OAuth+2.0">OAuth 2.0</Tooltip> などのプロトコルを使ってユーザーを認証できます。ただし、アプリケーションをこれらのいずれかのプロトコルを使用するように作成している場合でも、認証にはエンタープライズ <Tooltip tip="Security Assertion Markup Language (SAML): パスワードなしで二者間の認証情報のやり取りを可能にする標準化プロトル。" cta="用語集を見る" href="/docs/ja-jp/glossary?term=SAML">SAML</Tooltip> プロバイダーを利用したいこともあります。

<Frame>
  <img src="https://mintcdn.com/translations/mMSz-RNYLuOm2GmQ/docs/images/cdy7uua7fh8z/F29Tn5sjo1hqHSxslyHhR/52e6ef8ca4e1c9b68be4290011b21afa/saml-case1.png?fit=max&auto=format&n=mMSz-RNYLuOm2GmQ&q=85&s=99c37d0a27f154d994ce2f1f06a227cd" alt="Protocols SAML SPs Diagram" width="900" height="171" data-path="docs/images/cdy7uua7fh8z/F29Tn5sjo1hqHSxslyHhR/52e6ef8ca4e1c9b68be4290011b21afa/saml-case1.png" />
</Frame>

<div id="saml-identity-providers">
  ## SAML アイデンティティプロバイダー
</div>

一部のアプリケーション (Salesforce、Box、Workday など) では、SAML プロトコルを使用して外部 IdP でユーザーを認証できます。そうしたアプリケーションを Auth0 と連携すると、Auth0 はそのアプリケーションの SAML IdP として機能します。アプリケーションのユーザーはログイン時に Auth0 にリダイレクトされ、Auth0 は LDAP ディレクトリ、データベース、または別の SAML IdP やソーシャルプロバイダーなど、任意のバックエンド認証接続を使用してユーザーを認証できます。ユーザーの認証が完了すると、Auth0 はそのことを示す SAML アサーションをアプリケーションに返します。

<Frame>
  <img src="https://mintcdn.com/translations/Dcx0M11uuptU53TX/docs/images/cdy7uua7fh8z/2fREft2nQOfBNh1cZfgsZH/7dcb4e85d171601025423d71a1d8fe19/saml-case2.png?fit=max&auto=format&n=Dcx0M11uuptU53TX&q=85&s=7afa8cda135ec72a8c9981ff81d60e84" alt="Protocols SAML IdP Diagram" width="900" height="171" data-path="docs/images/cdy7uua7fh8z/2fREft2nQOfBNh1cZfgsZH/7dcb4e85d171601025423d71a1d8fe19/saml-case2.png" />
</Frame>

以下は、SAML プロトコルをサポートしていることが確認されている IdP サービスの一覧です。ここに記載されているもの以外にも、対応しているサービスがある可能性があります。次のプロバイダーは Kantara の相互運用性テストに参加しているため、SAML 仕様によく準拠している可能性が高いです。

* adAS
* ADFS
* Dot Net Workflow
* Elastic <Tooltip tip="シングルサインオン（SSO）: ユーザーが 1 つのアプリケーションにログインした後、そのユーザーを他のアプリケーションにも自動的にログインさせるサービス。" cta="用語集を見る" href="/docs/ja-jp/glossary?term=SSO">SSO</Tooltip> Team & Enterprise
* Entrust GetAccess & IdentityGuard (サポートされるプロトコルを確認)
* EIC (サポートされるプロトコルを確認)
* Ilex Sign\&go
* iWelcome
* NetIQ Access Manager
* OpenAM
* RCDevs Open SAMPL IdP
* Optimal IdM VIS Federation Services
* Oracle Access Manager (Oracle Identity Federation はこれに統合)
* PingFederate (IDP Light)
* RSA Federated Identity (IDP Light)
* SecureAuth
* Symplified
* Tivoli Federated Identity Manager
* TrustBuilder
* Ubisecure SSO
* WSO2 Identity Server

また、[多くの SAML アイデンティティプロバイダーを Auth0 で設定する](/docs/ja-jp/authenticate/protocols/saml/saml-sso-integrations/configure-auth0-saml-service-provider)ための手順も確認できます。

<div id="auth0-as-service-provider">
  ## サービスプロバイダーとしての Auth0
</div>

Auth0 が SAML フェデレーションのサービスプロバイダーとして機能する場合、特定のユーザー向けのアカウントが事前に作成されていなくても、認証リクエストをアイデンティティプロバイダーにルーティングできます。アイデンティティプロバイダーから返されるアサーションを使用して、Auth0 はユーザーのユーザープロファイル作成に必要な情報を取得できます (このプロセスは just-in-time プロビジョニングと呼ばれることもあります) 。詳しくは、[複数の接続オプションから選択する](/docs/ja-jp/libraries/lock/selecting-from-multiple-connection-options) を参照してください。

Auth0 では認証プロセスの前にユーザーアカウントをあらかじめ作成しておく必要はありませんが、Auth0 と統合されたアプリケーションでは必要になる場合があります。その場合の対処方法として、いくつかの選択肢があります。

* アイデンティティプロバイダーがユーザーを作成した後、アウトオブバンドのプロセスを使用して、対応するユーザーをアプリケーション (または Auth0) に作成し、アプリケーションで必要となるユーザープロファイル属性を追加できます。認証後にプロファイル内の属性が不足している場合は、アプリケーションが適切なソースからそれらを取得し、Auth0 のユーザープロファイルに保存できます。追加された属性は、次回ユーザーがログインした際に、アイデンティティプロバイダーによって追加された属性とあわせてアプリケーションに送信されます。
* Auth0 のルールを使用して API を呼び出し、不足している情報を取得して Auth0 のプロファイルに動的に追加できます (その後、その情報がアプリケーションに返されます) 。ルールは認証成功後に実行されるため、アプリケーションは毎回プロファイル属性を取得することも、それらの属性を Auth0 のプロファイルに保存することもできます。
* Auth0 は、アイデンティティプロバイダーから受け取った基本的なプロファイル情報をアプリケーションに渡し、アプリケーション側で別のソースから不足している情報を取得することもできます。アプリケーションは、この 2 種類の情報を使ってローカルのユーザープロファイルを作成します。

特定のユーザーグループを処理する IDP を制御するために、Auth0 SAMLP 接続設定の一部としてメールドメインを指定できます。たとえば、Company X の Auth0 SAMLP 接続設定にメールドメイン `example.com` を追加すると、メールアドレスのドメインが `example.com` のすべてのユーザーは、Company X 用の特定の IDP によって処理されます。

<div id="auth0-as-identity-provider">
  ## アイデンティティプロバイダーとしてのAuth0
</div>

Auth0がSAMLフェデレーションのアイデンティティプロバイダーとして機能する場合、ユーザーアカウントは複数の方法で作成できます。

* LDAPディレクトリ、データベース、または別のSAMLアイデンティティプロバイダーなどのバックエンド認証システムを使用する。
* <Tooltip tip="サービスを設定するためのAuth0のメイン製品。" cta="用語集を見る" href="/docs/ja-jp/glossary?term=Auth0+Dashboard">Auth0 Dashboard</Tooltip> を使用する。
* Auth0の<Tooltip tip="お客様が管理タスクを実行するための製品。" cta="用語集を見る" href="/docs/ja-jp/glossary?term=Management+API">Management API</Tooltip>を呼び出す。
* ユーザー自身でサインアップできるようにする。

アプリケーションがローカルストアからユーザープロファイル情報を取得するように作られている場合は、Auth0でアカウントが作成された後に、ローカルのプロファイルも作成する必要があります。これを行う方法としては、次のようなものがあります。

* アウトオブバンドのプロセスでアプリケーション内にユーザープロファイルを作成する。
* 初回ログイン時に実行されるAuth0ルールでアプリケーションAPIを呼び出し、アプリケーション内にユーザープロファイルを作成する。
* SAMLアサーション内の情報に基づいて、動的にユーザープロファイルを作成するようアプリケーションを変更する。
