> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

> Auth0 をサービスプロバイダーとして、Microsoft Active Directory Federation Services (ADFS) へのカスタム SAML 接続を作成します。これにはクレームマッピングの設定も含まれます。

# SAML IDプロバイダーとして ADFS を設定する

マッピングの設定をより柔軟に行えるようにするため、Microsoft の Active Directory Federation Services (ADFS) に対するカスタム <Tooltip tip="Security Assertion Markup Language (SAML): パスワードを使わずに 2 者間で認証情報をやり取りできる標準化されたプロトコル。" cta="用語集を見る" href="/docs/ja-jp/glossary?term=SAML">SAML</Tooltip> 接続を作成します。カスタム接続を作成するには、次の作業が必要です。

1. ADFS を設定する。
2. Auth0 がサービスプロバイダーとして機能する SAML 接続を作成する。
3. ADFS で 証明書利用者信頼 を編集する。
4. 統合を有効にしてテストする。

<div id="configure-adfs">
  ## ADFS の構成
</div>

<div id="add-relying-party-trust">
  ### 証明書利用者信頼の追加
</div>

<Tooltip tip="Relying Party: ユーザーの認証を外部のアイデンティティプロバイダーに依存するエンティティ（サービスやアプリケーションなど）。" cta="用語集を見る" href="/docs/ja-jp/glossary?term=relying+party">証明書利用者</Tooltip>信頼を追加する方法については、[https://docs.microsoft.com](https://docs.microsoft.com) の [証明書利用者信頼を作成する](https://docs.microsoft.com/en-us/windows-server/identity/ad-fs/operations/create-a-relying-party-trust) をご覧ください。

<div id="create-using-federation-metadata">
  #### フェデレーション メタデータを使用して作成する
</div>

[フェデレーション メタデータを使用してクレーム対応の 証明書利用者信頼 を作成する (MSDN)](https://docs.microsoft.com/en-us/windows-server/identity/ad-fs/operations/create-a-relying-party-trust#to-create-a-claims-aware-relying-party-trust-using-federation-metadata) の手順に従ってください。手順 4 の **Federation metadata address** に入力する URL は、次のいずれかの形式にする必要があります。

US: `https://{yourTenantName}.auth0.com/samlp/metadata?connection={connectionName}`

EU: `https://{yourTenantName}.eu.auth0.com/samlp/metadata?connection={connectionName}`

AU: `https://{yourTenantName}.au.auth0.com/samlp/metadata?connection={connectionName}`

JP: `https://{yourTenantName}.jp.auth0.com/samlp/metadata?connection=CONNECTION_NAME`

<Tooltip tip="カスタムドメイン: 特殊な名前、または vanity 名を持つサードパーティのドメイン。" cta="用語集を見る" href="/docs/ja-jp/glossary?term=Custom+domain">カスタムドメイン</Tooltip>: `https://{yourTenantName}/samlp/metadata?connection={connectionName}`

証明書利用者信頼 の作成が完了したら、[次のセクションに進んでください](#edit-claim-issuance-policy)。

<div id="create-manually">
  #### 手動で作成する
</div>

1. ADFS のインスタンスを起動し、**Add Relying Party Trust** ウィザードを開始します。
2. **Welcome** ページで **Claims aware** を選択し、**Start** をクリックします。
3. **Select Data Source** ページで **Enter data about the relying party manually** を選択し、**Next** をクリックします。
4. **Specify Display Name** ページで、証明書利用者信頼の表示名としてわかりやすい名前を指定します (一般的な形式は `urn:auth0:{yourTenant}:{yourConnectionName}` です) 。また、**Notes** に簡単な説明を入力します。`{yourConnectionName}` は、後の手順で Auth0 で接続を作成するときにも使用する一意の名前に必ず置き換えてください。現時点で接続名が決まっていなくても、後からいつでも編集できます。**Next** をクリックします。
5. **Configure Certificate** ページで **Next** をクリックします。 (証明書の設定は後で行います。)
6. **Configure URL** ページで、**Enable support for the SAML 2.0 WebSSO protocol** のチェックボックスをオンにします。すると、**Relying party SAML 2.0 SSO service URL** の入力を求められます。ここではひとまず仮の URL を入力してください。この手順には後で戻ります。**Next** をクリックします。
7. **Configure Identifiers** ページで、**Relying party trust identifier** に `urn:auth0:{yourTenant}:{yourConnectionName}` を指定します (または、ウィザードの開始時に表示名として使用した値を指定します) 。**Next** をクリックします。
8. **Choose Access Control Policy** ページで **Permit everyone** を選択し、**Next** をクリックします。
9. **Ready to Add Trust** ページで入力内容を確認し、**Next** をクリックして保存します。正常に完了すると、**Finish** ページにその旨のメッセージが表示されます。
10. **Configure claims issuance policy for this application** チェックボックスが選択されていることを確認し、**Close** をクリックします。

<div id="edit-claim-issuance-policy">
  ### クレーム発行ポリシーの編集
</div>

**Add Relying Party Trust** ウィザードを閉じると、**Edit Claim Issuance Policy** ウィンドウが表示されます。

1. **Add Rule...** をクリックして、ウィザードを起動します。
2. **Claim rule template** で **Send LDAP Attributes as Claims** を選択し、**Next** をクリックします。
3. **Claim rule name** に、たとえば "LDAP Attributes" などの名前を入力します (任意の名前でかまいません) 。
4. **Attribute Store** として **Active Directory** を選択します。
5. LDAP 属性を以下の送信クレームの種類にマッピングします。

| LDAP Attribute      | Outgoing Claim |
| ------------------- | -------------- |
| E-Mail-Addresses    | E-Mail Address |
| Display-Name        | Name           |
| User-Principal-Name | Name ID        |
| Given-Name          | Given Name     |
| Surname             | Surname        |

セッションを正しく処理するため、送信クレーム `Name ID` は必ず含めてください。特に `E-Mail Address` は最もよく使用されるため、上記のクレームはすべて追加することを強くおすすめします。必要に応じて、追加のクレーム マッピングを設定することもできます。
6\. **Finish** をクリックします。
7\. **Edit Claim Issuance Policy** ウィンドウで **Apply** をクリックします。これでこのウィンドウを閉じることができます。

<div id="export-signing-certificate">
  ### 署名証明書のエクスポート
</div>

最後に、Auth0 にアップロードするために、ADFS コンソールから署名証明書をエクスポートする必要があります。

1. 左側のナビゲーションペインで **ADFS > Service > Certificates** に移動します。**Token-signing** 証明書を選択し、右クリックして **View Certificate** を選択します。
2. **Details** タブで **Copy to File...** をクリックします。**Certificate Export Wizard** が起動したら、**Next** をクリックします。
3. 使用する形式として **Base-64 encoded X.509 (.CER)** を選択し、**Next** をクリックします。
4. 証明書のエクスポート先を指定し、**Next** をクリックします。
5. 証明書の設定が正しいことを確認し、**Finish** をクリックします。

<div id="create-saml-connection-with-auth0-as-service-provider">
  ## Auth0 をサービスプロバイダーとして SAML 接続を作成する
</div>

1. [Auth0 をサービスプロバイダーとして使用する](/docs/ja-jp/authenticate/protocols/saml/saml-sso-integrations/configure-auth0-saml-service-provider)SAML 接続の作成チュートリアルに従います。指示が表示されたら、ADFS からエクスポートした署名証明書をアップロードします。

   サインイン URL とサインアウト URL は通常、`https://your.adfs.server/adfs/ls` 形式です。
2. **Save** をクリックします。すると、ADFS で新しい 証明書利用者信頼 を作成する手順と、Auth0 アカウント/接続に必要な正確な値が表示されたページが開きます。これらの値を控えておきます。以下はその例です。

| パラメーター | 値の例 |
| ------ | --- |

<div id="edit-relying-party-trust">
  ## 証明書利用者信頼 の編集
</div>

1. ADFS コンソールで、左側のナビゲーションペインから **ADFS > Relying Party Trusts** に移動します。先ほど作成した 証明書利用者信頼 を選択し、**Properties** (右側のナビゲーションペインにあります) をクリックします。
2. **Identifiers** タブを選択し、前の画面に表示された **Entity ID** の値を **Relying Party Identifier** に入力します。識別子をリストに追加するため、必ず **Add** をクリックしてください。
3. **Endpoints** タブを選択し、先ほど入力したプレースホルダー URL を選択します。**Edit...** をクリックします。
4. **Trusted URL** に **Post-back URL** の値を入力します。
5. **OK** をクリックします。最後に、**Apply** をクリックして Properties ウィンドウを閉じます.

<div id="enable-sign-requests-optional">
  ## 署名リクエストを有効にする (任意)
</div>

必要に応じて、ADFS サーバーに送信する SAML リクエストに署名できます。

1. Auth0 Dashboard で、SAML-P IDプロバイダーの **Settings** ページに移動します。
2. **Sign Requests** を有効にします。
3. **Sign Requests** トグルのすぐ下に、証明書をダウンロードするリンクがあります。
4. ADFS に戻り、Relying Party のプロパティダイアログの **Signatures** タブから、ダウンロードした証明書を読み込みます。

<div id="enable-and-test-the-integration">
  ## 統合を有効にしてテストする
</div>

統合をテストする前に、次の手順が完了していることを確認してください。

* 新しい接続のテストに使用するユーザーを、<Tooltip tip="IDプロバイダー（IdP）: デジタルアイデンティティを保存および管理するサービス。" cta="用語集を見る" href="/docs/ja-jp/glossary?term=identity+provider">アイデンティティプロバイダー</Tooltip>に作成します。
* 少なくとも 1 つのアプリケーションで接続を有効にします。

1. [認証 > Enterprise > SAML](https://manage.auth0.com/#/connections/enterprise/samlp) に移動します。
2. テストする接続を選択し、省略記号 (...) をクリックしてから **Try** をクリックします。Microsoft のサインイン画面が表示されるので、サインインして **Next** をクリックします。
