> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

# SAML の設定

> Auth0 と Security Assertion Markup Language（SAML）プロトコルの連携方法について説明します。

<div id="saml-service-providers">
  ## SAML サービスプロバイダー
</div>

アプリケーション、特にカスタムアプリケーションでは、<Tooltip tip="IDプロバイダー（IdP）: デジタルIDを保存および管理するサービス。" cta="用語集を見る" href="/ja/docs/glossary?term=IdP">IdP</Tooltip> などの外部IDプロバイダーに対して、<Tooltip tip="OpenID: アプリケーションがログイン情報を収集および保存することなく、ユーザーのIDを検証できる認証のオープン標準。" cta="用語集を見る" href="/ja/docs/glossary?term=OpenID">OpenID</Tooltip> Connect (OIDC) や <Tooltip tip="OpenID: アプリケーションがログイン情報を収集および保存することなく、ユーザーのIDを検証できる認証のオープン標準。" cta="用語集を見る" href="/ja/docs/glossary?term=OAuth+2.0">OAuth 2.0</Tooltip> などのプロトコルを使用してユーザーを認証できます。ただし、アプリケーションがこれらのいずれかのプロトコルを使用するように実装されていても、認証にはエンタープライズ <Tooltip tip="Security Assertion Markup Language (SAML): 2者間でパスワードなしに認証情報を交換できる標準化されたプロトコル。" cta="用語集を見る" href="/ja/docs/glossary?term=SAML">SAML</Tooltip> プロバイダーを利用したい場合があります。

<Frame>
  <img src="https://mintcdn.com/translations/mMSz-RNYLuOm2GmQ/docs/images/cdy7uua7fh8z/F29Tn5sjo1hqHSxslyHhR/52e6ef8ca4e1c9b68be4290011b21afa/saml-case1.png?fit=max&auto=format&n=mMSz-RNYLuOm2GmQ&q=85&s=99c37d0a27f154d994ce2f1f06a227cd" alt="Protocols SAML SPs Diagram" width="900" height="171" data-path="docs/images/cdy7uua7fh8z/F29Tn5sjo1hqHSxslyHhR/52e6ef8ca4e1c9b68be4290011b21afa/saml-case1.png" />
</Frame>

<div id="saml-identity-providers">
  ## SAML IDプロバイダー
</div>

一部のアプリケーション (Salesforce、Box、Workday など) では、SAML プロトコルを使用して外部 IdP でユーザーを認証できます。その後、アプリケーションを Auth0 と統合し、Auth0 をそのアプリケーションの SAML IdP として機能させることができます。アプリケーションのユーザーはログインのために Auth0 にリダイレクトされ、Auth0 は LDAP ディレクトリ、データベース、別の SAML IdP、またはソーシャルプロバイダーなど、任意のバックエンド認証接続を使用してユーザーを認証できます。ユーザーが認証されると、Auth0 は認証済みであることを示す SAML アサーションをアプリケーションに返します。

<Frame>
  <img src="https://mintcdn.com/translations/Dcx0M11uuptU53TX/docs/images/cdy7uua7fh8z/2fREft2nQOfBNh1cZfgsZH/7dcb4e85d171601025423d71a1d8fe19/saml-case2.png?fit=max&auto=format&n=Dcx0M11uuptU53TX&q=85&s=7afa8cda135ec72a8c9981ff81d60e84" alt="SAML IdP のプロトコル図" width="900" height="171" data-path="docs/images/cdy7uua7fh8z/2fREft2nQOfBNh1cZfgsZH/7dcb4e85d171601025423d71a1d8fe19/saml-case2.png" />
</Frame>

以下は、SAML プロトコルをサポートしていることが確認されている IdP サービスの一覧です。以下に示したもの以外にも、追加のサービスが存在する可能性があります。次のプロバイダーは Kantara の相互運用性テストに参加しているため、SAML 仕様によく準拠している可能性が高いです。

* adAS
* ADFS
* Dot Net Workflow
* Elastic <Tooltip tip="シングルサインオン（SSO）: ユーザーが 1 つのアプリケーションにログインすると、他のアプリケーションにも自動的にログインできるようにするサービス。" cta="用語集を表示" href="/ja/docs/glossary?term=SSO">SSO</Tooltip> Team & Enterprise
* Entrust GetAccess & IdentityGuard (サポートされているプロトコルを確認)
* EIC (サポートされているプロトコルを確認)
* Ilex Sign\&go
* iWelcome
* NetIQ Access Manager
* OpenAM
* RCDevs Open SAMPL IdP
* Optimal IdM VIS Federation Services
* Oracle Access Manager (Oracle Identity Federation はこれに統合)
* PingFederate (IDP Light)
* RSA Federated Identity (IDP Light)
* SecureAuth
* Symplified
* Tivoli Federated Identity Manager
* TrustBuilder
* Ubisecure SSO
* WSO2 Identity Server

また、[多くの SAML IDプロバイダーを Auth0 で構成する](/ja/docs/authenticate/protocols/saml/saml-sso-integrations/configure-auth0-saml-service-provider)方法について、手順を追った説明も参照できます。

<div id="auth0-as-service-provider">
  ## サービスプロバイダーとしての Auth0
</div>

Auth0 が SAML フェデレーションにおけるサービスプロバイダーとして機能する場合、特定のユーザーのアカウントが事前に作成されていなくても、認証リクエストを IDプロバイダーにルーティングできます。IDプロバイダーから返されるアサーションを使用することで、Auth0 はユーザーのプロファイル作成に必要な情報を取得できます (このプロセスは just-in-time プロビジョニングと呼ばれることもあります) 。詳しくは、[複数の接続オプションから選択する](/ja/docs/libraries/lock/selecting-from-multiple-connection-options) を参照してください。

Auth0 では認証プロセスの前にユーザーアカウントを事前作成しておく必要はありませんが、Auth0 と統合されたアプリケーション側では必要になる場合があります。その場合は、次のような方法で対応できます。

* IDプロバイダーがユーザーを作成した後、帯域外のプロセスを使って、対応するユーザーをアプリケーション (または Auth0) に作成し、アプリケーションで必要なユーザープロファイル属性を追加できます。認証後にプロファイルの属性が不足している場合、アプリケーションは適切なソースからそれらを取得して Auth0 のユーザープロファイルに保存できます。追加された属性は、ユーザーが次回ログインしたときに、IDプロバイダーが追加した属性とあわせてアプリケーションに送信されます。
* Auth0 のルールを使用して API を呼び出し、不足している情報を取得して Auth0 プロファイルに動的に追加できます (その後、アプリケーションに返されます) 。ルールは認証成功後に実行されるため、アプリケーションはプロファイル属性を毎回取得することも、属性を Auth0 プロファイルに保存することもできます。
* Auth0 は IDプロバイダーから受け取った基本的なプロファイル情報をアプリケーションに渡し、アプリケーションは別のソースから不足している情報を取得できます。この 2 つの情報を使って、アプリケーションはローカルのユーザープロファイルを作成します。

特定のユーザーグループを処理する IDP を制御するために、Auth0 SAMLP 接続設定の一部としてメールアドレスのドメインを指定できます。たとえば、Company X の Auth0 SAMLP 接続設定にメールアドレスドメイン `example.com` を追加すると、メールアドレスのドメインが `example.com` のすべてのユーザーは、Company X 用の特定の IDP によって処理されます。

<div id="auth0-as-identity-provider">
  ## IDプロバイダーとしてのAuth0
</div>

Auth0 が SAML フェデレーションの IDプロバイダーとして機能する場合、ユーザーアカウントは複数の方法で作成できます。

* LDAP ディレクトリ、データベース、または別の SAML IDプロバイダーなどのバックエンド認証システムを使用する。
* <Tooltip tip="Auth0 Dashboard: サービスを設定するための Auth0 の主要製品です。" cta="用語集を見る" href="/ja/docs/glossary?term=Auth0+Dashboard">Auth0 Dashboard</Tooltip> を使用する。
* Auth0 の <Tooltip tip="Management API: お客様が管理タスクを実行できるようにする製品です。" cta="用語集を見る" href="/ja/docs/glossary?term=Management+API">Management API</Tooltip> を呼び出す。
* ユーザーによるセルフサービスのサインアップを実装する。

アプリケーションがローカルストアからユーザープロファイル情報を取得するように設計されている場合は、Auth0 でアカウントを作成した後にローカルプロファイルを作成する必要があります。これを行う方法には、次のようなものがあります。

* アウトオブバンドのプロセスで、アプリケーション内にユーザープロファイルを作成する。
* 初回ログイン時に実行される Auth0 ルールでアプリケーション API を呼び出し、アプリケーション内にユーザープロファイルを作成する。
* SAML アサーション内の情報に基づいてユーザープロファイルを動的に作成するよう、アプリケーションを変更する。
