リスクと注意事項
OpenID Connect の IdP 起点フロー
Post-back URL
connection パラメーターを必ず含めてください。
Organizations機能を使用している場合は、必要に応じて、対象の組織の組織IDを含む organization パラメーターを指定できます:
この方法でユーザーが正常にログインするには、対象の接続がその組織で有効になっている必要があります。さらに、有効にした接続に対して自動メンバーシップを設定するか、ユーザーがその組織のメンバーシップを持っていることを確認する必要があります。
Lock/Auth0.js
webAuth.parseHash を更新し、フラグ __enableIdPInitiatedLogin を true に設定する必要があります。
const lock = new Auth0Lock(clientID, domain, options)
フラグ自体は次のとおりです。
var options = { _enableIdPInitiatedLogin: true };
enableIdPInitiatedLogin フラグは、Lock で使用する場合は先頭にアンダースコアが 1 つ付き、auth0.js ライブラリで使用する場合はアンダースコアが 2 つ付く点に注意してください。
IDP-initiated SSO を設定する
- Dashboard > Authentication > Enterprise に移動し、SAMLP Identity Provider を選択します。
-
設定 で、IdP 主導 SSO の構成を確認できます。

- IdP-initiated SSO Behavior: このオプションでは、SAML 接続での IdP 主導 ログインを有効にできます。Accept Requests を選択し、必要なフィールドをすべて入力します。
- Default Application: IdP 主導 ログインが成功すると、ユーザーはこのアプリケーションに送られます。この設定には、この接続で有効になっている利用可能なアプリケーションが表示されます。ユーザーに IdP 主導 でログインさせるアプリケーションをドロップダウンから選択します。SAML 接続ごとに、IdP 主導 ログイン用に選択できるアプリケーションは 1 つだけです。
- Response Protocol: これは、選択した Default Application に接続するために使用されるプロトコルです。通常、アプリケーションは OpenID Connect プロトコルで構成されています (上記を参照) 。ただし、アプリケーションに SAML2 Web App アドオンを構成していて、SAML アサーションをルーティングしたい場合は、SAML を選択する必要があります。有効な SAML Assertion が postback URL に渡されると、Auth0 は選択したレスポンスプロトコルを使って、構成済みのデフォルトアプリケーションの最初の許可済みコールバック URL にログインレスポンスを送信します。OIDC を使用している場合は、クエリ文字列フィールドで
redirect_uriを指定することで、これを変更できます。- アプリケーションに構成されたコールバック URL に 複数のカスタムドメイン (MCD) のプレースホルダーが含まれている場合、システムは、IdP からの最初のリクエストを受信した postback URL のカスタムドメインに対応するメタデータ値を使って、その値を動的に設定します。詳しくは、Multiple Custom Domains を参照してください。
- Query String: OpenID Connect プロトコルを使用する場合、クエリ文字列オプションを使って動作をカスタマイズできます。query string でパラメーターを設定するのと同じように、複数のオプションを指定できます。設定できる内容は次のとおりです。
クエリ文字列の例:
redirect_uri=https://jwt.io&scope=openid email&response_type=token