> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

# Inbound SCIM を設定する

> Auth0 のエンタープライズ接続で Inbound SCIM を設定し、アップストリームアイデンティティプロバイダーが SCIM 2.0 プロトコルを介して Auth0 のユーザーをプロビジョニングおよびプロビジョニング解除できるようにします。

<Card title="開始前の準備">
  この機能を利用するには、ご利用の Auth0 プランまたはカスタム契約に Enterprise Connections が含まれている必要があります。詳しくは、[Auth0 の料金ページ](https://auth0.com/pricing)をご覧ください。

  Inbound SCIM の接続をテストするには、[Postman](https://www.postman.com/downloads/) をローカルマシンにインストールしておく必要があります。
</Card>

[SCIM](/docs/ja-jp/authenticate/protocols/scim) は、エンタープライズ組織がユーザーの ID 関連情報のプロビジョニング、プロビジョニング解除、管理を行うために使用する [プロトコル](https://tools.ietf.org/html/rfc7644) と [スキーマ](https://tools.ietf.org/html/rfc7643) の標準です。

Auth0 の Inbound SCIM 機能は、エンタープライズ <Tooltip tip="Identity Provider（IdP）: デジタルアイデンティティを保存して管理するサービス。" cta="用語集を見る" href="/docs/ja-jp/glossary?term=identity+providers">アイデンティティプロバイダー</Tooltip> との B2B SaaS 向け連携をサポートしています。現在サポートされている Auth0 の接続タイプは、[SAML](/docs/ja-jp/authenticate/identity-providers/enterprise-identity-providers/saml)、[OpenID Connect](/docs/ja-jp/authenticate/identity-providers/enterprise-identity-providers/oidc)、[Okta Workforce Identity](/docs/ja-jp/authenticate/identity-providers/enterprise-identity-providers/okta)、[Microsoft Azure AD / Entra ID](/docs/ja-jp/authenticate/identity-providers/enterprise-identity-providers/azure-active-directory/v2) です。

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  Google Workspace のユーザープロビジョニングは、Directory Sync によってサポートされています。Google Workspace から Auth0 にユーザーを同期する方法については、[Sync Google Workspace Users to Auth0 with Directory Sync](/docs/ja-jp/authenticate/identity-providers/enterprise-identity-providers/google-directory-sync)をご覧ください。
</Callout>

<div id="enable-inbound-scim-for-an-enterprise-connection">
  ## エンタープライズ接続で Inbound SCIM を有効にする
</div>

1. [Auth0 Dashboard](https://manage.auth0.com/#/) を開き、設定するテナントを選択します。
2. [**Authentication > Enterprise**](https://manage.auth0.com/#/connections/enterprise/) に移動し、**SAML**、**OpenID Connect**、**Okta Workforce**、**Microsoft Azure AD** のいずれかを選択します。
3. 既存の接続を選択するか、[Create Connection](/docs/ja-jp/authenticate/database-connections/custom-db/create-db-connection) を使用して新しい接続を作成します。
4. 接続の **Provisioning** タブで、**Sync user profile attributes at each login** を **Off** にし、**Sync users and groups using SCIM** を **On** にします。
5. Postman でのテストに必要な SCIM エンドポイント URL と SCIM トークンを取得するには、**Sync users and groups using SCIM** の下にある **Setup** タブを選択します。

<div id="test-with-postman">
  ### Postman でテストする
</div>

以下の Postman コレクションをダウンロードすると、SCIM の設定をテストできます。

* [SCIM 2.0 Postman Collection](https://cdn.auth0.com/scim/collections/scim_postman_collection_v2.json)

1. Postman を起動し、**File > Import…** を選択して、ダウンロードしたファイルをインポートダイアログにドラッグします。
2. **SCIM 2.0 Tests** コレクションを選択し、**Variables** タブを開きます。
3. Auth0 Dashboard から **SCIM Endpoint URL** の値をコピーし、**SCIM-ENDPOINT-URL** 変数の横にある **Current Value** フィールドに貼り付けます。
4. Auth0 Dashboard で **Generate New Token** を選択し、続けて **Generate Token** を選んで **Copy and Close** をクリックします。
5. Postman に戻り、**Authorization** タブを選択して、トークンの値を **Token** フィールドに貼り付けます。
6. **Save** を選択します。
7. 表示されている順序でテストを実行します。Groups のテストを実行する前に、有効なユーザーが存在するよう **Users - POST** コマンドを先に実行する必要がある点に注意してください。各ユーザー操作およびグループ操作の結果は、Auth0 Dashboard の [**User Management > Users**](https://manage.auth0.com/#/users) と [**User Management > Enterprise Groups**](https://manage.auth0.com/#/enterprise-groups) で確認できます。各 SCIM 操作の詳細は、[**Monitoring > Logs**](https://manage.auth0.com/#/logs) のテナントログで確認できます。

特定のアイデンティティプロバイダーでテストするには、[SAML または OpenID を使用して IDプロバイダー向けに Inbound SCIM を設定する](/docs/ja-jp/authenticate/protocols/scim/configure-inbound-scim-for-identity-providers-using-saml-or-openid) を参照してください。

<div id="supported-scim-operations">
  ## サポートされている SCIM 操作
</div>

Auth0 は、ユーザーとグループを管理するために、以下の SCIM 2.0 操作をサポートしています。

| リソース  | コマンド          | 説明                                                                                                                                                                   |
| ----- | ------------- | -------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| User  | `POST`        | [RFC7644 Section 3.3](https://tools.ietf.org/html/rfc7644#section-3.3) で説明されている SCIM 2.0 のコアスキーマおよびエンタープライズスキーマ拡張の属性を使用して、Auth0 にユーザーを作成します。                         |
| User  | `GET`         | Auth0 内のユーザー ID 値を使用して、Auth0 にすでに作成されているユーザーを取得します。詳細は [RFC7644 Section 3.4.1](https://tools.ietf.org/html/rfc7644#section-3.4.1) を参照してください。                         |
| User  | `PUT`         | [RFC7644 Section 3.5.1](https://tools.ietf.org/html/rfc7644#section-3.5.1) で説明されている SCIM 2.0 のコアスキーマおよびエンタープライズスキーマ拡張の属性を使用して、Auth0 内のユーザーを置き換えます。                   |
| User  | `PATCH`       | [RFC7644 Section 3.5.2](https://tools.ietf.org/html/rfc7644#section-3.5.2) で説明されている SCIM 2.0 のコアスキーマおよびエンタープライズスキーマ拡張の属性を使用して、Auth0 内のユーザーを更新します。                    |
| User  | `PUT` (無効化)   | Auth0 に保存されているユーザーを置き換え、SCIM の active 属性を false に設定します。これにより、そのユーザーは Auth0 でブロックされます。                                                                                |
| User  | `PATCH` (無効化) | Auth0 に保存されているユーザーを更新し、SCIM の active 属性を false に設定します。これにより、そのユーザーは Auth0 でブロックされます。                                                                                 |
| User  | `SEARCH`      | [RFC7644 Section 3.4.2](https://tools.ietf.org/html/rfc7644#section-3.4.2) で説明されている SCIM フィルターを使用して、Auth0 内のユーザーを検索します。サポートされる演算子は Equals (EQ)、and (AND)、or (OR) です。 |
| User  | `DELETE`      | [RFC7644 Section 3.6](https://tools.ietf.org/html/rfc7644#section-3.6) で説明されているように、Auth0 内のユーザー ID 値を使用してユーザーを削除します。                                                 |
| Group | `POST`        | [RFC7644 Section 3.3](https://tools.ietf.org/html/rfc7644#section-3.3) で説明されている SCIM 2.0 のコアスキーマの属性を使用して、Auth0 にグループを作成します。                                          |
| Group | `GET`         | Auth0 内のグループ ID 値を使用して、Auth0 にすでに作成されているグループを取得します。詳細は [RFC7644 Section 3.4.1](https://tools.ietf.org/html/rfc7644#section-3.4.1) を参照してください。                         |
| Group | `PUT`         | [RFC7644 Section 3.5.1](https://tools.ietf.org/html/rfc7644#section-3.5.1) で説明されている SCIM 2.0 のコアスキーマの属性を使用して、Auth0 内のグループを置き換えます。                                    |
| Group | `PATCH`       | [RFC7644 Section 3.5.2](https://tools.ietf.org/html/rfc7644#section-3.5.2) で説明されている SCIM 2.0 のコアスキーマの属性を使用して、Auth0 内のグループを更新します。                                     |
| Group | `SEARCH`      | [RFC7644 Section 3.4.2](https://tools.ietf.org/html/rfc7644#section-3.4.2) で説明されている SCIM フィルターを使用して、Auth0 内のグループを検索します。サポートされるのは Equals (EQ) 演算子です。                  |
| Group | `DELETE`      | [RFC7644 Section 3.6](https://tools.ietf.org/html/rfc7644#section-3.6) で説明されているように、グループ ID 値を使用して Auth0 のグループを削除します。                                                 |

Auth0 は、ユーザーリソースに対して SCIM 2.0 の [core schema](https://tools.ietf.org/html/rfc7643) と [Enterprise schema](https://tools.ietf.org/html/rfc7643) をサポートしています。

Auth0 は、グループリソースに対して SCIM 2.0 の [core schema](https://tools.ietf.org/html/rfc7643) をサポートしていますが、サポートされるメンバータイプは “user” のみです。Microsoft Entra ID などのエンタープライズ アイデンティティプロバイダーとの互換性を確保するため、グループの “displayName” 値は接続ごとに一意である必要があります。

<div id="scim-endpoints-and-tokens">
  ### SCIM エンドポイントとトークン
</div>

各エンタープライズ顧客には、その接続専用の SCIM エンドポイントとトークンが付与されます。これにより、Auth0 テナントに保存されている、その接続に固有のユーザーとグループを安全にプロビジョニング、プロビジョニング解除、管理できます。

エンドポイントとトークンは、<Tooltip tip="Auth0 Dashboard: サービスを設定するための Auth0 のメイン製品です。" cta="用語集を見る" href="/docs/ja-jp/glossary?term=Auth0+Dashboard">Auth0 Dashboard</Tooltip> の **Authentication > Enterprise > \[connecton-type] > \[your-connection] > Provisioning >  Sync users and groups using SCIM >  Setup** で確認および設定できます。

<Frame>
  <img src="https://mintcdn.com/translations/fWeKAbnQSriYW6ez/docs/images/cdy7uua7fh8z/4jsLx8sZiy9WRhqaV5uCqt/09e0bc4d690742b16b8535f07c3a64a9/setup.png?fit=max&auto=format&n=fWeKAbnQSriYW6ez&q=85&s=811d04763d9512d0f5497565f5d56f0d" alt="SCIM セットアップの Dashboard スクリーンショット" width="2024" height="1628" data-path="docs/images/cdy7uua7fh8z/4jsLx8sZiy9WRhqaV5uCqt/09e0bc4d690742b16b8535f07c3a64a9/setup.png" />
</Frame>

**SCIM Endpoint URL** を使用すると、SCIM クライアントは特定のアイデンティティプロバイダーに対して Auth0 に保存されているユーザーとグループを管理できます。

**Generate New Token** オプションでは、この SCIM エンドポイント用に最大 2 つの有効なトークンを生成できます。これにより、SCIM クライアントで使用するトークンをダウンタイムなしで更新できます。 また、この画面で **Delete** を選択してトークンを取り消すこともできます。

<Frame>
  <img src="https://mintcdn.com/translations/cWvjqZHlDrkWycVT/docs/images/cdy7uua7fh8z/5TUDyHPvAKFffK76gxUHY4/5ab3e28268afa11abb31c679e2e64bcc/Tokens.jpg?fit=max&auto=format&n=cWvjqZHlDrkWycVT&q=85&s=86e1b40d2132958697c1e5314edf7cc4" alt="SCIM トークン設定の Dashboard 画面" width="2352" height="1822" data-path="docs/images/cdy7uua7fh8z/5TUDyHPvAKFffK76gxUHY4/5ab3e28268afa11abb31c679e2e64bcc/Tokens.jpg" />
</Frame>

使用できるトークン生成設定は次のとおりです。

* **No expiration date:** トークンを無期限にするかどうかを選択します。
* **Expiration date in seconds**: トークンに有効期限を設定する場合は、その有効期限を選択できます。トークンの有効期限が切れると、次回そのトークンが使用された際に SCIM エンドポイントはエラーレスポンスを返します。設定できる最小の有効期限は 900 秒です。
* **List of permissions (scopes):** このトークンで実行できる SCIM 操作を示します。使用可能な権限は次のとおりです。

  * **get:users** - ユーザーの取得と検索を許可します。
  * **post:users** - ユーザーの作成を許可します
  * **put:users** - PUT メソッドを使用したユーザーの更新を許可します。
  * **patch:users** - PATCH メソッドを使用したユーザーの更新を許可します。
  * **delete:users** - ユーザーの削除を許可します。
  * **get:groups** - グループの取得と検索を許可します。
  * **post:groups** - グループの作成を許可します
  * **put:groups** - PUT メソッドを使用したグループの更新を許可します。
  * **patch:groups** - PATCH メソッドを使用したグループの更新を許可します。
  * **delete:groups** - グループの削除を許可します。

<div id="session-revocation-and-backchannel-logout">
  ### セッションの失効とバックチャネルログアウト
</div>

Auth0 は、ユーザーを無効化してブロックする SCIM メッセージを受信すると、そのユーザーのすべての Auth0 セッションを終了し、<Tooltip tip="リフレッシュトークン: ユーザーに再度ログインすることなく、新しいアクセストークンを取得するために使用されるトークン。" cta="用語集を表示" href="/docs/ja-jp/glossary?term=refresh+tokens">リフレッシュトークン</Tooltip>を取り消し、さらに (設定されている場合は) お使いのアプリケーションに対して [OpenID Connect バックチャネルログアウト](/docs/ja-jp/authenticate/login/logout/back-channel-logout/configure-back-channel-logout) をトリガーします。

<div id="logs">
  ### ログ
</div>

Auth0 が受信したすべての SCIM リクエストの詳細は、Auth0 Dashboard の [**Monitoring > Logs**](https://manage.auth0.com/#/logs) セクションで確認できます。なお、リクエスト本文内のメンバー数が 1,000 を超える Group に対する POST または PUT 操作では、ログのサイズ制限により、`members` 属性はログに表示されません。

Auth0 から外部システムに SCIM でプロビジョニングされたユーザー、グループ、グループメンバーシップを同期する方法については、[Sync Users and Groups to External Systems](/docs/ja-jp/authenticate/protocols/scim/configure-inbound-scim#sync-users-and-groups-to-external-systems) を参照してください。

<div id="user-provisioning-options">
  ## ユーザープロビジョニングのオプション
</div>

以下のセクションでは、SCIMスキーマとAuth0のユーザープロファイル間の属性マッピングを設定する方法と、SCIMでプロビジョニングされたユーザーをAuth0の他の機能でどのように利用できるかについて説明します。

<div id="user-attribute-mapping">
  ### ユーザー属性のマッピング
</div>

新しい各接続では、Auth0 Dashboard の **Authentication > Enterprise > \[connecton-type] > \[your-connection] > Provisioning >  Sync users and groups using SCIM >  Mapping** にあるデフォルトの属性マップが使用されます。このマップは編集でき、接続の要件に合わせてカスタマイズできます。

[RFC 7643 sections 3.1, 4.1,  and 4.3](https://tools.ietf.org/html/rfc7643) で定義されている主要な SCIM ユーザー属性を使用できます。

| 注記           |                                                                                                                                                          |
| ------------ | -------------------------------------------------------------------------------------------------------------------------------------------------------- |
| 1 対 1 のマッピング | 選択した SCIM 属性 (またはサブ属性) は、1 つの Auth0 属性にのみマッピングできます。                                                                                                      |
| サブ属性のマッピング   | emails や phoneNumbers などの複数値 SCIM 属性内のサブ属性値は、eq 演算子を使用する SCIM フィルター構文で参照できます。例については、デフォルトの属性マップを参照してください。                                                |
| マッピングできない属性  | SCIM の id 属性と meta 属性は、SCIM プロトコルのレスポンスでのみ Auth0 から送信されるため、マッピングできません。SCIM レスポンスの id 値は常に Auth0 の user\_id に設定され、SCIM の password 属性はエンタープライズ接続では使用できません。 |
| SCIM 属性の省略   | 特定の SCIM 属性が属性マップで処理するよう設定されていない場合、その属性はすべての SCIM リクエストとレスポンスで無視されます。                                                                                    |

これらの SCIM 属性は、ユーザープロファイル上の Auth0 の [ルート](/docs/ja-jp/manage-users/user-accounts/user-profiles/root-attributes) 属性と [メタデータ](/docs/ja-jp/manage-users/user-accounts/metadata/metadata-fields-data) 属性にマッピングできます。

| 注記            |                                                                                                                                                                                                                                                                                                              |
| ------------- | ------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------ |
| 1 対 1 のマッピング  | 選択した Auth0 属性は、1 つの SCIM 属性にのみマッピングできます。                                                                                                                                                                                                                                                                     |
| ルート属性のマッピング   | [ルート](/docs/ja-jp/manage-users/user-accounts/user-profiles/root-attributes) 属性にマッピングする場合は、[ユーザープロファイル属性](/docs/ja-jp/manage-users/user-accounts/user-profiles/user-profile-structure#user-profile-attributes) に記載されているルート属性のみが SCIM クエリで検索可能である点に注意してください。この一覧にない属性を検索可能にする必要がある場合は、app\_metadata に格納してください。 |
| メタデータ属性のマッピング | user\_metadata の使用は可能ですが、通常、同期する属性には推奨されません。これは、user\_metadata がエンドユーザーが直接編集できる属性を保存するためのものだからです。代わりに、app\_metadata またはルート属性を使用してください。                                                                                                                                                                       |
| blocked 属性の動作 | Auth0 の blocked 属性へのマッピングは、SCIM の active 属性にマッピングされている場合、特別な動作をします。active に true または false が含まれている場合、Auth0 はその値を反転し、Auth0 の blocked 属性をそれぞれ false または true に設定します。                                                                                                                                           |

Auth0 では、ログイン時にプロビジョニングされる属性と並行して、SCIM を使用して属性をプロビジョニングすることもできます。詳しくは、次のセクションを参照してください。

<div id="sync-additional-attributes-at-login">
  ### ログイン時に追加属性を同期する
</div>

<Tooltip tip="Security Assertion Markup Language (SAML): Standardized protocol allowing two parties to exchange authentication information without a password." cta="View Glossary" href="/docs/ja-jp/glossary?term=SAML">SAML</Tooltip>/OIDC と SCIM で同じユーザー属性セットをサポートしていないアイデンティティプロバイダーと連携する場合は、SCIM プロビジョニングと併せて **Sync user profile attributes at login** を有効にすることで、追加の属性にアクセスできます。

**Sync user profile attributes at login** を有効にすると、ユーザーがログインするたびに、ユーザープロファイル上のすべての [root](/docs/ja-jp/manage-users/user-accounts/user-profiles/root-attributes) 属性が上書きされます。SCIM とログイン時の同期で競合が起きる可能性を避けるため、次のガイドラインに従ってください。

* `email` や `username` などの Auth0 の一般的なルート属性が SCIM 属性マップにも存在する場合は、それらが [SAML](/docs/ja-jp/authenticate/protocols/saml/saml-configuration) または [OpenID Connect](/docs/ja-jp/authenticate/identity-providers/enterprise-identity-providers/configure-pkce-claim-mapping-for-oidc) の属性マップにもマッピングされていることを確認してください。
* SCIM 属性マップでは、その他のすべての SCIM 属性 (`active` 属性を除く) を、Auth0 の `app_metadata` 属性内の値にマッピングしてください。

<div id="sync-roles-as-a-user-attribute">
  ### ロールをユーザー属性として同期する
</div>

Auth0 は、[RFC7643](https://datatracker.ietf.org/doc/html/rfc7643) で定義されている SCIM 2.0 の `roles` ユーザー属性の同期をサポートしています。ロールを取り込むには、接続の SCIM 属性マップで、SCIM の `roles` 属性が `app_metadata.roles` のような Auth0 のユーザー属性にマッピングされていることを確認してください。

Okta Workforce Identity からアプリケーション固有のロールを同期する方法については、[How to Add Multi-value Roles in SCIM Cloud Integration](https://support.okta.com/help/s/article/How-to-add-multivalue-roles-in-SCIM-Cloud-integration) を参照してください。Microsoft Entra ID のロールについては、[Customize user provisioning attribute-mappings for SaaS applications in Microsoft Entra ID](https://learn.microsoft.com/en-us/entra/identity/app-provisioning/customize-application-attributes#provisioning-a-role-to-a-scim-app) を参照してください。

SCIM 経由でプロビジョニングされたグループに Auth0 のロールを割り当てる方法については、[Group Provisioning Options](/docs/ja-jp/authenticate/protocols/scim/configure-inbound-scim#group-provisioning-options) を参照してください。

<div id="organization-membership">
  ### 組織のメンバーシップ
</div>

SCIM でプロビジョニングされたユーザーを組織のメンバーにするには、[組織の接続に Just-In-Time メンバーシップを付与する](/docs/ja-jp/manage-users/organizations/configure-organizations/grant-just-in-time-membership) で説明されているように、接続で **Enable Auto-Membership** 設定が必要です。

<div id="user-account-linking">
  ### ユーザーアカウントのリンク
</div>

[ユーザーアカウントのリンク](/docs/ja-jp/manage-users/user-accounts/user-account-linking)を使用する場合、SCIM でプロビジョニングされたユーザーアカウントは、プライマリユーザーアカウントとして設定する必要があります。セカンダリアカウントとして設定すると、SCIM の `id` 属性が変更されてしまい、[SCIM 2.0 core schema specification](https://datatracker.ietf.org/doc/html/rfc7643#section-3.1) に準拠しなくなります。Enterprise ユーザーアカウントをソーシャルアカウントや個人用ユーザーアカウントにリンクすることは推奨されません。

<div id="group-provisioning-options">
  ## グループプロビジョニングのオプション
</div>

以下のセクションでは、認可にSCIMでプロビジョニングされたグループを使用する方法と、それらをAuth0 Organizationsと組み合わせて使用する方法について説明します。

<div id="use-groups-with-roles">
  ### グループでロールを使用する
</div>

Enterprise アイデンティティプロバイダーからプッシュされたグループは、Auth0 の[コア認可ロール](/docs/ja-jp/manage-users/access-control/configure-core-rbac)に割り当てることができます。割り当てると、グループのすべてのメンバーに、ログイン時にそのロールが継承されます。詳細については、[エンタープライズグループ へのロールの割り当て](/docs/ja-jp/manage-users/access-control/configure-core-rbac/rbac-users/assign-roles-to-groups)を参照してください。

[エンティティ制限ポリシー](/docs/ja-jp/troubleshoot/customer-support/operational-policies/entity-limit-policy#entity-limit-policy)で、Enterprise グループとコア認可ロールに関するテナント レベルのエンティティ制限を確認してください。

<div id="use-groups-with-organizational-roles">
  ### 組織のロールでグループを使用する
</div>

上記と同様に、エンタープライズ アイデンティティプロバイダーからプッシュされたグループは、[組織内のロールに割り当てる](/docs/ja-jp/manage-users/organizations/organizations-overview)ことができます。組織のメンバーがログインすると、自分が所属する同期済みグループに割り当てられた組織ロールを継承します。

B2B または SaaS アプリケーションで顧客やパートナーを表したい場合は、それらを [Organizations](/docs/ja-jp/manage-users/organizations/organizations-overview) として表現し、このコンテキストでグループとロールを使用することをお勧めします。

SCIM でプロビジョニングされたユーザーが組織のメンバーになるには、まず接続で **Enable Auto-Membership** を有効にする必要があります。これについては、[組織の接続に Just-In-Time メンバーシップを付与する](/docs/ja-jp/manage-users/organizations/configure-organizations/grant-just-in-time-membership) で説明しています。

その後、組織に関連付けられたエンタープライズ接続から同期された任意のグループに、組織ロールを割り当てることができます。詳細については、[エンタープライズグループにロールを割り当てる](/docs/ja-jp/manage-users/access-control/configure-core-rbac/rbac-users/assign-roles-to-groups)を参照してください。

[エンティティ制限ポリシー](/docs/ja-jp/troubleshoot/customer-support/operational-policies/entity-limit-policy#entity-limit-policy) に記載されている、エンタープライズグループおよびコア認可ロールに関する組織レベルのエンティティ制限に注意してください。

<div id="use-groups-in-a-post-login-action">
  ### Post-Login Actionでグループを使用する
</div>

エンタープライズ アイデンティティプロバイダーから送信されたグループ情報を post-login Actions で利用して、Auth0 でカスタムのアクセス制御や認可の判定を行えます。詳しくは、[Actions トリガー: post-login - API オブジェクト](/docs/ja-jp/customize/actions/explore-triggers/signup-and-login-triggers/login-trigger/post-login-api-object) の `api.groups.getUserGroups()` 関数および `api.groups.hasGroupMembership()` 関数に関するドキュメントを参照してください。

<div id="sync-users-and-groups-to-external-systems">
  ## ユーザーとグループを外部システムに同期する
</div>

Auth0 の [Events](/docs/ja-jp/customize/events) 機能を使用すると、ユーザー、グループ、グループのメンバーシップを Auth0 から外部システムへ同期できます。これにより、ユーザーやグループの変更に関するリアルタイム通知を、カスタム webhook エンドポイント、AWS EventBridge、またはカスタム Auth0 Action に送信できます。

ユーザーとグループの送信同期を設定するには、次の手順に従います。

1. [イベントストリームを作成](/docs/ja-jp/customize/events/create-an-event-stream) の手順に従って、Auth0 Dashboard でイベントストリームを作成します。イベントの送信先として、カスタム webhook エンドポイント、AWS EventBridge、またはカスタム Auth0 Action を選択します。

2. イベントストリームの設定ページで、Users と Groups についてストリーミングするイベントを選択します。ほとんどの場合、すべての User イベントと Group イベントを選択することをおすすめします。各 User イベントおよび Group イベントに含まれる情報については、[Events Catalog](/docs/ja-jp/events) を参照してください。

3. イベントストリームと送信先の設定が完了したら、先に案内した Postman コレクションを使用するか、エンタープライズ アイデンティティプロバイダーを使用して SCIM でユーザーとグループを作成、更新、削除することで、テスト用のユーザーイベントとグループイベントを生成できます。

<div id="deployment-guidelines">
  ## デプロイのガイドライン
</div>

<div id="leverage-integration-galleries-for-streamlined-setup">
  ### 効率的なセットアップのために連携ギャラリーを活用する
</div>

SCIM と <Tooltip tip="シングルサインオン（SSO）: ユーザーが1つのアプリケーションにログインすると、そのユーザーは他のアプリケーションにも自動的にログインされるサービスです。" cta="用語集を見る" href="/docs/ja-jp/glossary?term=SSO">SSO</Tooltip> の両方について、お客様に最適化されたセットアップ体験を提供するには、[Okta Integration Network](https://www.okta.com/integrations/) や、連携を予定しているその他のワークフォース向けアイデンティティプロバイダーの連携ギャラリーに、アプリケーションを掲載することを検討してください。

現在 Auth0 は、[Okta Integration Network](https://www.okta.com/integrations/) に公開されたアプリケーション向けに OpenID Connect、SCIM、Universal Logout のセットアップを自動化する [Okta との Express Configuration](/docs/ja-jp/authenticate/identity-providers/enterprise-identity-providers/okta/express-configuration) をサポートしています。

<div id="use-auth0-self-service-sso-and-user-provisioning">
  ### Auth0 Self-Service SSO とユーザープロビジョニングを使用する
</div>

連携ギャラリーを使用しない場合は、[Auth0 Self-Service Enterprise Configuration](/docs/ja-jp/authenticate/enterprise-connections/self-service-enterprise-configuration) を使用して、顧客または IdP 管理者が SCIM を直接設定できるようにします。

<div id="test-scim-in-lower-level-environments-first">
  ### まずは下位環境で SCIM をテストする
</div>

開発用またはステージング用の Auth0 テナントで連携を十分にテストするまでは、本番用の Auth0 テナントで SCIM を有効にしないでください。

<div id="send-scim-tokens-securely">
  ### SCIMトークンを安全に送信する
</div>

SCIMトークンを平文のまま送信したり、メールや安全でない手段で送信したりしないでください。[SendSafely](https://www.sendsafely.com/) のような安全な通信サービスを使用するか、[Auth0 Self-Service Enterprise Configuration](/docs/ja-jp/authenticate/enterprise-connections/self-service-enterprise-configuration) を使用して、顧客に直接SCIMトークンを発行してください。

[Express Configuration with Okta](/docs/ja-jp/authenticate/identity-providers/enterprise-identity-providers/okta/express-configuration) を使用する場合、トークンの設定は自動化されているため、表示されません。

<div id="management-api">
  ## Management API
</div>

エンタープライズ接続の SCIM 設定は、Auth0 Management API を使用して自動化できます。詳しくは、[Management API を使用した Inbound SCIM デプロイの管理](/docs/ja-jp/authenticate/protocols/scim/manage-an-inbound-scim-deployment-with-the-management-api)をご覧ください。

SCIM 経由で Auth0 テナントに作成されたすべてのエンタープライズユーザーとグループは、Auth0 Management API を使用して検索、表示、削除することもできます。利用可能な Management API エンドポイントは次のとおりです。

* [GET /api/v2/users](/docs/ja-jp/api/management/v2/users/get-users)
* [GET /api/v2/users/:id](/docs/ja-jp/api/management/v2/users/get-users-by-id)
* [GET /api/v2/users/:id/groups](/docs/ja-jp/api/management/v2/users/get-user-groups)
* [GET /api/v2/groups](/docs/ja-jp/api/management/v2/groups/get-groups)
* [GET /api/v2/groups/:id](/docs/ja-jp/api/management/v2/groups/get-group)
* [GET /api/v2/groups/:id/members](/docs/ja-jp/api/management/v2/groups/get-group-members)
* [DELETE /api/v2/users/:id](/docs/ja-jp/api/management/v2/users/delete-users-by-id)
* [DELETE /api/v2/groups/:id](/docs/ja-jp/api/management/v2/groups/delete-group)

<div id="learn-more">
  ## 詳細はこちら
</div>

* [SAML または OpenID を使用する アイデンティティプロバイダー向けの Inbound SCIM を設定する](/docs/ja-jp/authenticate/protocols/scim/configure-inbound-scim-for-identity-providers-using-saml-or-openid)
* [Okta Workforce 接続向けの Inbound SCIM](/docs/ja-jp/authenticate/protocols/scim/inbound-scim-for-okta-workforce-connections)
* [Okta Workforce SAML 接続向けの Inbound SCIM](/docs/ja-jp/authenticate/protocols/scim/inbound-scim-for-okta-workforce-saml-connections)
* [Azure AD SAML 接続向けの Inbound SCIM](/docs/ja-jp/authenticate/protocols/scim/inbound-scim-for-azure-ad-saml-connections)
* [新しい Azure AD 接続向けの Inbound SCIM](/docs/ja-jp/authenticate/protocols/scim/inbound-scim-for-new-azure-ad-connections)
* [以前の Azure AD 接続向けの Inbound SCIM](/docs/ja-jp/authenticate/protocols/scim/inbound-scim-for-older-azure-ad-connections)
