> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

# Okta Workforce SAML 接続のための Inbound SCIM

> SAML でサインインする Auth0 Okta Workforce 接続で Inbound SCIM を設定し、Okta がユーザーを Auth0 にプロビジョニングおよびプロビジョニング解除できるようにします。

<Card title="始める前に">
  Auth0 テナントで [SAML 接続](/docs/ja-jp/authenticate/identity-providers/enterprise-identity-providers/saml) を作成し、Okta Workforce Identity Dashboard で[対応するカスタム SAML アプリケーション](https://help.okta.com/en-us/content/topics/apps/apps_app_integration_wizard_saml.htm)に接続してください。
</Card>

このセクションでは、Okta Workforce Identity テナントでカスタムの <Tooltip tip="Security Assertion Markup Language (SAML): パスワードなしで 2 者間の認証情報をやり取りできる標準化されたプロトコル。" cta="用語集を見る" href="/docs/ja-jp/glossary?term=SAML">SAML</Tooltip> と SCIM アプリ連携を設定する方法について説明します。この連携を使用して、Auth0 の SCIM エンドポイントにユーザーをプロビジョニングできます。

<div id="configure-scim-settings-in-auth0">
  ## Auth0でSCIM設定を構成する
</div>

1. [Auth0 Dashboard](https://manage.auth0.com/#/) を開き、**Authentication > Enterprise > SAML > \[Connection] > Provisioning.** に移動します。

2. ログイン時に[追加の属性を同期](/docs/ja-jp/authenticate/protocols/scim/configure-inbound-scim)するのでなければ、**Sync user profile attributes at each login** を無効にします。

3. 同じセクションで、**Sync user profiles using SCIM** を有効にします。

4. **Mapping** タブで、**SCIM attribute containing the User ID** の設定が **userName** になっていることを確認します。

5. **Additional Mappings** を確認し、拡張SCIM属性が希望するAuth0属性にマッピングされていることを確認します。詳しくは、[attribute mapping](/docs/ja-jp/authenticate/protocols/scim/configure-inbound-scim#attribute-mapping)を参照してください。電話番号や住所を受け取る場合、Okta Workforce は既定でこれらを `phoneNumbers[primary eq true].value` と `addresses[primary eq true].*` として送信する点に注意してください。

6. この接続がすでに本番環境にデプロイされており、メールアドレスをログインIDとして使用し、既存のユーザープロファイルに Auth0 の `username` 属性が設定されていない場合は、Okta が[既存ユーザーを検索して照合](https://developer.okta.com/docs/reference/scim/scim-20/)できるよう、SCIM の `userName` 属性を Auth0 の `email` 属性にマッピングします。**Additional Mappings** で、次の属性ペアを見つけます。

   ```json theme={null}
    {
        "scim": "userName",
        "auth0": "username"
    }
   ```

   これを以下のものに置き換え、`emails[primary eq true].value` へのマッピングを削除します。

   ```json theme={null}
    {
        "scim": "userName",
        "auth0": "email"
    }
   ```

7. **Save Changes.** を選択します。

<div id="retrieve-scim-endpoint-url-and-token">
  ## SCIM endpoint URL とトークンを取得する
</div>

1. Auth0 Dashboard で SCIM の**Setup**タブを開き、**SCIM Endpoint URL**をコピーして、安全な場所に保存します。
2. **Generate New Token**を選択し、必要に応じてトークンの有効期限を設定します。必要に応じて、Okta Workforce に付与するスコープを選択できます。Okta Workforce でデフォルトで使用されるスコープは `get:users`、`post:users`、`put:users` です。グループをプロビジョニングする場合は、必要に応じて `get:groups`、`post:groups`、`put:groups`、`patch:groups`、`delete:groups` も選択できます。

<div id="configure-scim-in-okta-workforce-for-saml-apps">
  ## Okta WorkforceでSAMLアプリケーション向けにSCIMを設定する
</div>

OktaでSCIMプロビジョニングを設定する方法は2つあります。接続タイプとグループ規模の要件に応じて、適切な方法を選択してください。

| 方法                     | 説明                                                                                                                                  | 考慮事項                                                           |
| ---------------------- | ----------------------------------------------------------------------------------------------------------------------------------- | -------------------------------------------------------------- |
| **SAMLアプリケーション**       | OktaのSAMLアプリケーションで既存の**Provisioning**タブを使用します。この方法では、グループに対する`PATCH`をサポートしていないため、グループの最大メンバー数は1回の`POST`または`PUT`リクエストで送信できる数に制限されます。 | ユーザーのプッシュに適しています。メンバー数が10,000を超えるグループのプッシュには対応していません。          |
| **SCIMテンプレートアプリケーション** | OktaのSCIM 2.0テンプレートアプリを使用する方法で、グループに対するSCIM `PATCH`メソッドをサポートします。メンバー数が10,000を超えるグループをプッシュする場合に必要です。                                 | 既存のSAMLまたはOIDCのSSO連携と併用できます。メンバー数が10,000を超えるグループのプッシュをサポートします。 |

<div id="okta-saml-application">
  ### Okta SAML アプリケーション
</div>

1. Okta Workforce Identity の SAML アプリケーションに移動し、**General** タブを選択して、**App Settings.** の **Edit** をクリックします。

2. **Provisioning** セクションで **SCIM** を選択し、**Save** をクリックします。

3. **General** タブで、[Federation Broker Mode](https://help.okta.com/en-us/content/topics/apps/apps-fbm-main.htm) が無効になっていることも確認します。

4. **Provisioning** タブを選択し、続いて **Integration** タブに移動して **Edit** をクリックします。

5. 先ほどコピーした **SCIM Endpoint URL** の値を、**SCIM connector base URL** セクションに入力します。

6. **Unique identifier field for users** には **userName** を入力します。

7. **Supported provisioning actions** で、`Push New Users`、`Push Profile Updates`、必要に応じて `Push Groups` を選択します。**Authentication Mode** には **HTTP Header** を選択します。

8. SCIM トークンを **Authorization** フィールドに貼り付け、必要に応じて **Test Connection Configuration** をクリックして新しい接続をテストします。**Save** をクリックします。

   <Frame>
     <img src="https://mintcdn.com/translations/pvjQqAy3EB2TK6NP/docs/images/cdy7uua7fh8z/4kEFIeW8qbRqGb46KYuXJH/067213e99fbca35baab9bb104d1047f3/supersaas.jpg?fit=max&auto=format&n=pvjQqAy3EB2TK6NP&q=85&s=dfb4663647d0bd21ad50d7ab3271f289" alt="Inbound SCIM WIC Configuration" width="896" height="750" data-path="docs/images/cdy7uua7fh8z/4kEFIeW8qbRqGb46KYuXJH/067213e99fbca35baab9bb104d1047f3/supersaas.jpg" />
   </Frame>

9. **Provisioning > Settings > To App** に移動し、**Edit,** をクリックして、**Create Users, Update User Attributes,** および **Deactivate users** を有効化します。**Save** をクリックします。

   <Frame>
     <img src="https://mintcdn.com/translations/pvjQqAy3EB2TK6NP/docs/images/cdy7uua7fh8z/4RXROJ4amD4TpY3ozDg6wV/03c11b7ea8354a033b64d2df4f6360be/supersaasprovisioning.jpg?fit=max&auto=format&n=pvjQqAy3EB2TK6NP&q=85&s=149760974c96aadd48037a3c267bebd0" alt="" width="896" height="750" data-path="docs/images/cdy7uua7fh8z/4RXROJ4amD4TpY3ozDg6wV/03c11b7ea8354a033b64d2df4f6360be/supersaasprovisioning.jpg" />
   </Frame>

10. **Attribute Mappings** セクションで、**X** ボタンを使って次の行を **削除** します。

| Attribute          | Value                                                                    |
| ------------------ | ------------------------------------------------------------------------ |
| Primary email type | `(user.email != null && user.email != '') ? 'work' : ‘'`                 |
| Primary phone type | `(user.primaryPhone != null && user.primaryPhone != '') ? 'work' : ‘'`   |
| Address type       | `(user.streetAddress != null && user.streetAddress != '') ? 'work' : ‘'` |

**Attribute Mappings** セクションでは、Okta から SCIM エンドポイントに送信する追加の SCIM 属性を設定できます。カスタム属性を追加する場合は、有効な SCIM 2.0 の external namespace property を含める必要があります。external namespaces の詳細については、[Okta のヘルプセクション](https://support.okta.com/help/s/article/Receiving-Invalid-externalNamespace-task-error-when-assigning-a-user-to-a-SCIMenabled-application)を参照してください。

11. **Assignments** タブを使用して、ユーザーやグループをアプリケーションに割り当てます。グループを割り当てると、そのグループのユーザーが Auth0 テナントにプロビジョニングされます。

12. グループをプッシュするには、**Push Groups** タブを選択し、プッシュするグループを見つけて選択してから、**Save** をクリックします。詳細については、[Okta's App assignments and Group Push documentation](https://help.okta.com/en-us/content/topics/users-groups-profiles/usgp-group-push-main.htm) を参照してください。

<div id="okta-scim-template-application">
  ### Okta SCIM テンプレートアプリケーション
</div>

1. Okta ポータルで **Applications > Browse App Catalog** を選択し、**(OAuth Bearer Token) Governance with SCIM 2.0** を検索して **Add Integration** を選択します。**Application label** を設定し、**Do not display application icon to users** をオンにし、**Browser plugin auto-submit** をオフにして、**Next** と **Done** を選択します。

2. 連携の設定ページで、**Provisioning** タブを選択し、次に **Configure API Integration** を選択します。**Enable API Integration** をオンにします。Auth0 Dashboard の **Setup** タブから **SCIM Endpoint URL** をコピーし、末尾のスラッシュを削除して **SCIM 2.0 Base URL** フィールドに貼り付けます。Auth0 Dashboard で **Generate New Token > Generate Token > Copy and Close** を選択し、そのトークンを Okta の **OAuth Bearer Token** フィールドに貼り付けます。必要に応じて **Test API Credentials** を選択し、**Save** を選択します。

3. **Provisioning To App** の横にある **Edit** を選択します。**Create Users**、**Update User Attributes**、**Deactivate Users** のみを有効にします。**Set password when creating new users** のチェックを外し、**Save** を選択します。

4. **Attribute Mappings** で、`PUT` 操作時に問題の原因となる可能性がある次の行を **X** ボタンで削除します。

   | 属性                 | 値                                                                        |
   | ------------------ | ------------------------------------------------------------------------ |
   | Primary email type | `(user.email != null && user.email != '') ? 'work' : ''`                 |
   | Primary phone type | `(user.primaryPhone != null && user.primaryPhone != '') ? 'work' : ''`   |
   | Address type       | `(user.streetAddress != null && user.streetAddress != '') ? 'work' : ''` |

   必要に応じて、Okta から SCIM エンドポイントに送信する追加の SCIM 属性を設定します。

5. **Assignments** タブを使用して、ユーザーやグループをアプリケーションに割り当てます。グループを割り当てると、そのグループのユーザーが Auth0 テナントにプロビジョニングされます。

   <Callout icon="file-lines" color="#0EA5E9" iconType="regular">
     Okta では、同じグループとユーザーを SSO アプリインスタンスと SCIM アプリインスタンスの両方に割り当てる必要があります。
   </Callout>

6. グループをプッシュするには、**Push Groups** タブを選択し、プッシュするグループを見つけて選択してから、**Save** を選択します。これにより、グループオブジェクト全体が Auth0 にプロビジョニングされます。Group Push と割り当ての関係について詳しくは、[Okta の App assignments and Group Push documentation](https://help.okta.com/en-us/content/topics/users-groups-profiles/usgp-group-push-main.htm) を参照してください。
