> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

> エンタープライズ接続向けの インバウンド SCIM の設定概要

# インバウンド SCIM を設定する

<Card title="始める前に">
  この機能を使用するには、Auth0 のプランまたはカスタム契約に Enterprise Connections が含まれている必要があります。詳しくは、[Auth0's Pricing Page](https://auth0.com/pricing)を参照してください。

  インバウンド SCIM 接続をテストするには、ローカルマシンに [Postman](https://www.postman.com/downloads/) をインストールしておく必要があります。
</Card>

[SCIM](/ja/docs/authenticate/protocols/scim) は、エンタープライズ組織がユーザーの ID 関連情報のプロビジョニング、プロビジョニング解除、管理を行うために使用する [プロトコル](https://tools.ietf.org/html/rfc7644) および [スキーマ](https://tools.ietf.org/html/rfc7643) の標準です。

Auth0 の インバウンド SCIM 機能は、エンタープライズ <Tooltip tip="IDプロバイダー（IdP）: デジタルアイデンティティを保存および管理するサービス。" cta="用語集を見る" href="/ja/docs/glossary?term=identity+providers">IDプロバイダー</Tooltip> との B2B SaaS 開発者向け統合をサポートしています。現在 Auth0 でサポートされている接続タイプは、[SAML](/ja/docs/authenticate/identity-providers/enterprise-identity-providers/saml)、[OpenID Connect](/ja/docs/authenticate/identity-providers/enterprise-identity-providers/oidc)、[Okta Workforce Identity](/ja/docs/authenticate/identity-providers/enterprise-identity-providers/okta)、および [Microsoft Azure AD / Entra ID](/ja/docs/authenticate/identity-providers/enterprise-identity-providers/azure-active-directory/v2) です。

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  Google Workspace のユーザープロビジョニングは Directory Sync によってサポートされています。Google Workspace から Auth0 にユーザーを同期する方法については、[Sync Google Workspace Users to Auth0 with Directory Sync](/ja/docs/authenticate/identity-providers/enterprise-identity-providers/google-directory-sync) を参照してください。
</Callout>

<div id="enable-inbound-scim-for-an-enterprise-connection">
  ## Enterprise 接続でインバウンド SCIM を有効にする
</div>

1. [Auth0 Dashboard](https://manage.auth0.com/#/) を開き、設定するテナントを選択します。
2. [**Authentication > Enterprise**](https://manage.auth0.com/#/connections/enterprise/)**,** に移動し、**SAML、OpenID Connect、Okta Workforce、**または**Microsoft Azure AD**を選択します。
3. 既存の接続を選択するか、[Create Connection](/ja/docs/authenticate/database-connections/custom-db/create-db-connection) を使用して新しい接続を作成します。
4. 接続の **Provisioning** タブで、**Sync user profile attributes at each login** を **Off** にし、**Sync users and groups using SCIM** を **On** に切り替えます。
5. Postman を使用したテストに必要な SCIM エンドポイント URL と SCIM トークンを取得するには、**Sync users and groups using SCIM** の下にある **Setup** タブを選択します。

<div id="test-with-postman">
  ### Postmanでテストする
</div>

SCIM 設定をテストするには、以下の Postman コレクションをダウンロードできます。

* [SCIM 2.0 Postman Collection](https://cdn.auth0.com/scim/collections/scim_postman_collection_v2.json)

1. Postman を起動し、**File > Import…** を選択して、ダウンロードしたファイルをインポートダイアログにドラッグします。
2. **SCIM 2.0 Tests** コレクションを選択し、**Variables** タブを開きます。
3. Auth0 Dashboard から **SCIM Endpoint URL** の値をコピーし、**SCIM-ENDPOINT-URL** 変数の横にある **Current Value** フィールドに貼り付けます。
4. Auth0 Dashboard で **Generate New Token** を選択し、次に **Generate Token** を選択して、**Copy and Close.** を選びます。
5. Postman に戻り、**Authorization** タブを選択して、トークンの値を **Token** フィールドに貼り付けます。
6. **Save.** を選択します。
7. 表示されている順にテストを実行します。グループのテストを実行する前に、有効なユーザーが存在することを確実にするため、**Users - POST** コマンドを先に実行する必要がある点に注意してください。各ユーザーおよびグループ操作の結果は、Auth0 Dashboard の [**User Management > Users**](https://manage.auth0.com/#/users)  と [**User Management > Enterprise Groups**](https://manage.auth0.com/#/enterprise-groups) で確認できます。各 SCIM 操作の詳細は、テナントログの [**Monitoring > Logs**](https://manage.auth0.com/#/logs) で確認できます。

特定の IDプロバイダーでテストするには、[SAML または OpenID を使用して IDプロバイダー向けの インバウンド SCIM を構成する](/ja/docs/authenticate/protocols/scim/configure-inbound-scim-for-identity-providers-using-saml-or-openid)をお読みください。

<div id="supported-scim-operations">
  ## サポート対象の SCIM 操作
</div>

Auth0 では、ユーザーとグループを管理するために、次の SCIM 2.0 操作をサポートしています。

| リソース | コマンド                 | 説明                                                                                                                                                                      |
| ---- | -------------------- | ----------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| ユーザー | `POST`               | [RFC7644 Section 3.3](https://tools.ietf.org/html/rfc7644#section-3.3) で説明されている SCIM 2.0 コアスキーマおよびエンタープライズスキーマ拡張の属性を使用して、Auth0 にユーザーを作成します。                             |
| ユーザー | `GET`                | [RFC7644 Section 3.4.1](https://tools.ietf.org/html/rfc7644#section-3.4.1) で説明されているように、Auth0 のユーザー ID 値を使用して、Auth0 にすでに作成されているユーザーを取得します。                               |
| ユーザー | `PUT`                | [RFC7644 Section 3.5.1](https://tools.ietf.org/html/rfc7644#section-3.5.1) で説明されている SCIM 2.0 コアスキーマおよびエンタープライズスキーマ拡張の属性を使用して、Auth0 のユーザーを置き換えます。                        |
| ユーザー | `PATCH`              | [RFC7644 Section 3.5.2](https://tools.ietf.org/html/rfc7644#section-3.5.2) で説明されている SCIM 2.0 コアスキーマおよびエンタープライズスキーマ拡張の属性を使用して、Auth0 のユーザーを更新します。                         |
| ユーザー | `PUT` (Deactivate)   | Auth0 に保存されているユーザーを置き換え、SCIM の active 属性を false に設定します。これにより、そのユーザーは Auth0 でブロックされます。                                                                                   |
| ユーザー | `PATCH` (Deactivate) | Auth0 に保存されているユーザーを更新し、SCIM の active 属性を false に設定します。これにより、そのユーザーは Auth0 でブロックされます。                                                                                    |
| ユーザー | `SEARCH`             | [RFC7644 Section 3.4.2](https://tools.ietf.org/html/rfc7644#section-3.4.2) で説明されている SCIM フィルターを使用して、Auth0 のユーザーを検索します。サポートされる演算子は、Equals (EQ)、and (AND)、および or (OR) です。 |
| ユーザー | `DELETE`             | [RFC7644 Section 3.6](https://tools.ietf.org/html/rfc7644#section-3.6) で説明されているように、Auth0 のユーザー ID 値を使用して、Auth0 のユーザーを削除します。                                             |
| グループ | `POST`               | [RFC7644 Section 3.3](https://tools.ietf.org/html/rfc7644#section-3.3) で説明されている SCIM 2.0 コアスキーマの属性を使用して、Auth0 にグループを作成します。                                              |
| グループ | `GET`                | [RFC7644 Section 3.4.1](https://tools.ietf.org/html/rfc7644#section-3.4.1) で説明されているように、Auth0 のグループ ID 値を使用して、Auth0 にすでに作成されているグループを取得します。                               |
| グループ | `PUT`                | [RFC7644 Section 3.5.1](https://tools.ietf.org/html/rfc7644#section-3.5.1) で説明されている SCIM 2.0 コアスキーマの属性を使用して、Auth0 のグループを置き換えます。                                         |
| グループ | `PATCH`              | [RFC7644 Section 3.5.2](https://tools.ietf.org/html/rfc7644#section-3.5.2) で説明されている SCIM 2.0 コアスキーマの属性を使用して、Auth0 のグループを更新します。                                          |
| グループ | `SEARCH`             | [RFC7644 Section 3.4.2](https://tools.ietf.org/html/rfc7644#section-3.4.2) で説明されている SCIM フィルターを使用して、Auth0 のグループを検索します。Equals (EQ) 演算子をサポートしています。                        |
| グループ | `DELETE`             | [RFC7644 Section 3.6](https://tools.ietf.org/html/rfc7644#section-3.6) で説明されているように、グループ ID 値を使用して Auth0 のグループを削除します。                                                    |

Auth0 は、ユーザーリソースに対して SCIM 2.0 の [コアスキーマ](https://tools.ietf.org/html/rfc7643) と [Enterprise schema](https://tools.ietf.org/html/rfc7643) をサポートしています。

Auth0 は、グループリソースに対して SCIM 2.0 の [コアスキーマ](https://tools.ietf.org/html/rfc7643) をサポートしていますが、サポートされるメンバータイプは “user” のみです。Microsoft Entra ID などのエンタープライズ IDプロバイダーとの互換性を確保するため、グループの “displayName” 値は接続ごとに一意である必要があります。

<div id="scim-endpoints-and-tokens">
  ### SCIM エンドポイントとトークン
</div>

各エンタープライズ顧客には接続ごとに専用の SCIM エンドポイントとトークンが割り当てられ、Auth0 テナントに保存されている接続固有のユーザーとグループの安全なプロビジョニング、プロビジョニング解除、管理を行えます。

エンドポイントとトークンは、<Tooltip tip="Auth0 Dashboard: サービスを設定するための Auth0 の主要製品。" cta="用語集を表示" href="/ja/docs/glossary?term=Auth0+Dashboard">Auth0 Dashboard</Tooltip> の **Authentication > Enterprise > \[connecton-type] > \[your-connection] > Provisioning >  Sync users and groups using SCIM >  Setup** で表示および設定できます。

<Frame>
  <img src="https://mintcdn.com/translations/fWeKAbnQSriYW6ez/docs/images/cdy7uua7fh8z/4jsLx8sZiy9WRhqaV5uCqt/09e0bc4d690742b16b8535f07c3a64a9/setup.png?fit=max&auto=format&n=fWeKAbnQSriYW6ez&q=85&s=811d04763d9512d0f5497565f5d56f0d" alt="SCIM セットアップの Dashboard スクリーンショット" width="2024" height="1628" data-path="docs/images/cdy7uua7fh8z/4jsLx8sZiy9WRhqaV5uCqt/09e0bc4d690742b16b8535f07c3a64a9/setup.png" />
</Frame>

**SCIM Endpoint URL** を使用すると、SCIM クライアントは特定の IDプロバイダーについて Auth0 に保存されているユーザーとグループを管理できます。

**Generate New Token** オプションでは、この SCIM エンドポイントに対して最大 2 つの有効なトークンを生成できます。これにより、SCIM クライアントで使用するトークンをダウンタイムなしで更新できます。**Delete** を選択すると、この画面でトークンを失効させることもできます。

<Frame>
  <img src="https://mintcdn.com/translations/cWvjqZHlDrkWycVT/docs/images/cdy7uua7fh8z/5TUDyHPvAKFffK76gxUHY4/5ab3e28268afa11abb31c679e2e64bcc/Tokens.jpg?fit=max&auto=format&n=cWvjqZHlDrkWycVT&q=85&s=86e1b40d2132958697c1e5314edf7cc4" alt="SCIM トークン設定用の Dashboard 画面" width="2352" height="1822" data-path="docs/images/cdy7uua7fh8z/5TUDyHPvAKFffK76gxUHY4/5ab3e28268afa11abb31c679e2e64bcc/Tokens.jpg" />
</Frame>

次のトークン生成設定を使用できます。

* **有効期限なし:** トークンを無期限にするかどうかを選択します。
* **秒単位の有効期限**: トークンを無期限にしない場合は、有効期限を選択できます。トークンの有効期限が切れると、SCIM エンドポイントは次回使用時にエラーレスポンスを返します。許可される最小の有効期限は 900 秒です。
* **権限の一覧 (スコープ) :** このトークンで実行できる SCIM 操作を指定します。使用可能な権限は次のとおりです。

  * **get:users** - ユーザーの取得と検索を許可します。
  * **post:users** - ユーザーの作成を許可します
  * **put:users** - PUT メソッドを使用したユーザーの更新を許可します。
  * **patch:users** - PATCH メソッドを使用したユーザーの更新を許可します。
  * **delete:users** - ユーザーの削除を許可します。
  * **get:groups** - グループの取得と検索を許可します。
  * **post:groups** - グループの作成を許可します
  * **put:groups** - PUT メソッドを使用したグループの更新を許可します。
  * **patch:groups** - PATCH メソッドを使用したグループの更新を許可します。
  * **delete:groups** - グループの削除を許可します。

<div id="session-revocation-and-backchannel-logout">
  ### セッションの失効とバックチャネルログアウト
</div>

Auth0 がユーザーを無効化してブロックする SCIM メッセージを受信すると、そのユーザーの Auth0 セッションをすべて終了し、<Tooltip tip="リフレッシュトークン: ユーザーに再ログインを求めることなく、新しいアクセストークンを取得するために使用されるトークン。" cta="用語集を表示" href="/ja/docs/glossary?term=refresh+tokens">リフレッシュトークン</Tooltip>を失効させ、さらに (設定されている場合は) アプリケーションに対して [OpenID Connect バックチャネルログアウト](/ja/docs/authenticate/login/logout/back-channel-logout/configure-back-channel-logout) をトリガーします。

<div id="logs">
  ### ログ
</div>

Auth0 が受信したすべての SCIM リクエストの詳細は、Auth0 Dashboard の [**Monitoring > Logs**](https://manage.auth0.com/#/logs) セクションで確認できます。なお、リクエスト本文内で 1,000 人を超えるメンバーを含むグループに対する POST または PUT 操作では、ログサイズの制限により、ログに members 属性は表示されません。

Auth0 から外部システムに SCIM でプロビジョニングされたユーザー、グループ、およびグループのメンバーシップを同期する方法については、[ユーザーとグループを外部システムに同期する](/ja/docs/authenticate/protocols/scim/configure-inbound-scim#sync-users-and-groups-to-external-systems)を参照してください。

<div id="user-provisioning-options">
  ## ユーザープロビジョニングのオプション
</div>

以下のセクションでは、SCIM スキーマと Auth0 のユーザープロフィール間で属性マッピングを設定する方法、および SCIM でプロビジョニングされたユーザーを Auth0 の他の機能でどのように利用できるかについて説明します。

<div id="user-attribute-mapping">
  ### ユーザー属性マッピング
</div>

新しく作成される各接続では、Auth0 Dashboard の **Authentication > Enterprise > \[connecton-type] > \[your-connection] > Provisioning >  Sync users and groups using SCIM >  Mapping** にあるデフォルトの属性マップが使用されます。このマップは、接続の要件に合わせて編集およびカスタマイズできます。

[RFC 7643 sections 3.1, 4.1,  and 4.3](https://tools.ietf.org/html/rfc7643) で定義されている、SCIM のコア ユーザー属性を使用できます。

| 注記           |                                                                                                                                                                         |
| ------------ | ----------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| 1 対 1 のマッピング | 選択した SCIM 属性 (またはサブ属性) は、1 つの Auth0 属性にのみマッピングできます。                                                                                                                     |
| サブ属性のマッピング   | emails や phoneNumbers など、複数値の SCIM 属性内のサブ属性値は、`eq` 演算子を使用する SCIM フィルター構文で参照できます。例については、デフォルトの属性マップを参照してください。                                                            |
| マッピングできない属性  | SCIM の `id` 属性と `meta` 属性は、SCIM プロトコルのレスポンスでのみ Auth0 から送信されるため、マッピングできません。SCIM レスポンス内の `id` の値は常に Auth0 の `user_id` に設定され、SCIM の `password` 属性は Enterprise 接続では使用できません。 |
| SCIM 属性の省略   | 特定の SCIM 属性が属性マップで処理されるよう設定されていない場合、その属性はすべての SCIM リクエストおよびレスポンスで無視されます。                                                                                                |

これらの SCIM 属性は、ユーザープロファイル上の Auth0 の [root](/ja/docs/manage-users/user-accounts/user-profiles/root-attributes) 属性および [metadata](/ja/docs/manage-users/user-accounts/metadata/metadata-fields-data) 属性にマッピングできます。

| 注記                |                                                                                                                                                                                                                                                                                                                        |
| ----------------- | ---------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| 1 対 1 のマッピング      | 選択した Auth0 属性は、1 つの SCIM 属性にのみマッピングできます。                                                                                                                                                                                                                                                                               |
| root 属性のマッピング     | [root](/ja/docs/manage-users/user-accounts/user-profiles/root-attributes) 属性にマッピングする場合は、[User profile attributes](/ja/docs/manage-users/user-accounts/user-profiles/user-profile-structure#user-profile-attributes) に記載されている root 属性のみが SCIM クエリで検索可能である点に注意してください。この一覧にない属性を検索可能にする必要がある場合は、`app_metadata` に配置してください。 |
| metadata 属性のマッピング | `user_metadata` は使用できますが、同期される属性には通常推奨されません。これは、エンドユーザーが直接編集できる属性を保存するためのものだからです。代わりに `app_metadata` または root 属性を使用してください。                                                                                                                                                                                             |
| blocked 属性の動作     | Auth0 の `blocked` 属性へのマッピングは、SCIM の `active` 属性にマッピングされている場合、特別な動作をします。`active` に `true` または `false` が含まれていると、Auth0 はその値を反転し、Auth0 の `blocked` 属性をそれぞれ `false` または `true` に設定します。                                                                                                                                      |

Auth0 では、ログイン時にプロビジョニングされる属性と並行して、SCIM を使用して属性をプロビジョニングすることもできます。詳細については、次のセクションを参照してください。

<div id="sync-additional-attributes-at-login">
  ### ログイン時に追加の属性を同期する
</div>

<Tooltip tip="Security Assertion Markup Language (SAML): パスワードを使わずに、2者間で認証情報をやり取りするための標準化されたプロトコルです。" cta="用語集を見る" href="/ja/docs/glossary?term=SAML">SAML</Tooltip>/OIDC と SCIM で同じユーザー属性セットをサポートしていない IDプロバイダーと統合している場合は、SCIM プロビジョニングとあわせて **Sync user profile attributes at login** を有効にすることで、追加の属性にアクセスできます。

**Sync user profile attributes at login** を有効にすると、ユーザーがログインするたびに、ユーザープロファイル上のすべての [root](/ja/docs/manage-users/user-accounts/user-profiles/root-attributes) 属性が上書きされます。SCIM とログイン時の同期の競合を避けるため、次のガイドラインに従ってください。

* `email` や `username` などの Auth0 の共通の root 属性が SCIM 属性マップにも含まれている場合は、それらが [SAML](/ja/docs/authenticate/protocols/saml/saml-configuration) または [OpenID Connect](/ja/docs/authenticate/identity-providers/enterprise-identity-providers/configure-pkce-claim-mapping-for-oidc) の属性マップにもマッピングされていることを確認してください。
* SCIM 属性マップでは、その他すべての SCIM 属性 (`active` 属性を除く) を、Auth0 の `app_metadata` 属性内の値にマッピングしてください。

<div id="sync-roles-as-a-user-attribute">
  ### ユーザー属性としてロールを同期
</div>

Auth0 は、[RFC7643](https://datatracker.ietf.org/doc/html/rfc7643) で定義されている SCIM 2.0 の `roles` ユーザー属性の同期をサポートしています。ロールを受け入れるには、接続の SCIM 属性マップで、SCIM の `roles` 属性が `app_metadata.roles` などの Auth0 ユーザー属性にマッピングされていることを確認してください。

Okta Workforce Identity からアプリケーション固有のロールを同期する方法については、[How to Add Multi-value Roles in SCIM Cloud Integration](https://support.okta.com/help/s/article/How-to-add-multivalue-roles-in-SCIM-Cloud-integration) を参照してください。Microsoft Entra ID のロールについては、[Customize user provisioning attribute-mappings for SaaS applications in Microsoft Entra ID](https://learn.microsoft.com/en-us/entra/identity/app-provisioning/customize-application-attributes#provisioning-a-role-to-a-scim-app) を参照してください。

SCIM 経由でプロビジョニングされたグループに Auth0 のロールを割り当てる方法については、[Group Provisioning Options](/ja/docs/authenticate/protocols/scim/configure-inbound-scim#group-provisioning-options) を参照してください。

<div id="organization-membership">
  ### 組織のメンバーシップ
</div>

SCIM でプロビジョニングされたユーザーを組織のメンバーにするには、[組織の接続に Just-In-Time Membership を付与する](/ja/docs/manage-users/organizations/configure-organizations/grant-just-in-time-membership) で説明されているように、接続で **Enable Auto-Membership** を有効にする必要があります。

<div id="user-account-linking">
  ### ユーザーアカウントのリンク
</div>

[ユーザーアカウントのリンク](/ja/docs/manage-users/user-accounts/user-account-linking) を使用する場合、SCIM でプロビジョニングされたユーザーアカウントは、プライマリユーザーアカウントとして設定する必要があります。セカンダリアカウントとして設定すると、SCIM の `id` 属性が変更されてしまい、[SCIM 2.0 core schema specification](https://datatracker.ietf.org/doc/html/rfc7643#section-3.1) に反します。エンタープライズユーザーアカウントをソーシャルアカウントや個人用アカウントにリンクすることは推奨されません。

<div id="group-provisioning-options">
  ## グループのプロビジョニングオプション
</div>

以下のセクションでは、SCIM でプロビジョニングされたグループを認可に使用する方法と、Auth0 組織で使用する方法について説明します。

<div id="use-groups-with-roles">
  ### グループをロールと併用する
</div>

エンタープライズIDプロバイダーから同期されたグループは、Auth0 の[コア認可ロール](/ja/docs/manage-users/access-control/configure-core-rbac)に割り当てることができます。割り当てると、そのグループのすべてのメンバーに、ログイン時に割り当てられたロールが継承されます。詳細については、[エンタープライズグループへのロールの割り当て](/ja/docs/manage-users/access-control/configure-core-rbac/rbac-users/assign-roles-to-groups)を参照してください。

[エンティティ制限ポリシー](/ja/docs/troubleshoot/customer-support/operational-policies/entity-limit-policy#entity-limit-policy)に記載されている、エンタープライズグループとコア認可ロールに関するテナントレベルのエンティティ制限に注意してください。

<div id="use-groups-with-organizational-roles">
  ### 組織のロールでグループを使用する
</div>

上記と同様に、エンタープライズIDプロバイダーからプッシュされたグループは、[組織内のロールに割り当てる](/ja/docs/manage-users/organizations/organizations-overview)ことができます。組織のメンバーがログインすると、自身が属する同期済みグループに割り当てられた組織ロールをすべて継承します。

B2B または SaaS アプリケーションで顧客やパートナーを表す場合は、それらを [組織](/ja/docs/manage-users/organizations/organizations-overview) として表現し、このコンテキスト内でグループとロールを使用することをお勧めします。

SCIM でプロビジョニングされたユーザーが組織のメンバーになるには、まず [組織の接続に Just-In-Time Membership を付与する](/ja/docs/manage-users/organizations/configure-organizations/grant-just-in-time-membership) で説明されているように、接続で **Enable Auto-Membership** を有効にする必要があります。

その後、組織に関連付けられたエンタープライズ接続から同期された任意のグループに、組織ロールを割り当てることができます。詳しくは、[エンタープライズグループへのロールの割り当て](/ja/docs/manage-users/access-control/configure-core-rbac/rbac-users/assign-roles-to-groups) を参照してください。

[エンティティ制限ポリシー](/ja/docs/troubleshoot/customer-support/operational-policies/entity-limit-policy#entity-limit-policy)で、エンタープライズグループおよびコア認可ロールに関する組織レベルのエンティティ制限を確認してください。

<div id="use-groups-in-a-post-login-action">
  ### Post-Login Action でグループを使用する
</div>

エンタープライズIDプロバイダーからプッシュされたグループ情報を Post-Login Action で使用すると、Auth0 でカスタムのアクセス制御や認可の判断を行えます。詳しくは、[Actions トリガー: post-login - API オブジェクト](/ja/docs/customize/actions/explore-triggers/signup-and-login-triggers/login-trigger/post-login-api-object) の `api.groups.getUserGroups()` 関数および `api.groups.hasGroupMembership()` 関数のドキュメントを参照してください。

<div id="sync-users-and-groups-to-external-systems">
  ## ユーザーとグループを外部システムに同期する
</div>

Auth0 の[イベント](/ja/docs/customize/events)機能を使用すると、ユーザー、グループ、グループメンバーシップを Auth0 から外部システムへ同期できます。これにより、ユーザーやグループの変更に関するリアルタイム通知を、カスタム webhook エンドポイント、AWS EventBridge、またはカスタム Auth0 Action に送信できます。

ユーザーとグループの送信同期を設定するには、次の手順に従います。

1. [Event Stream を作成する](/ja/docs/customize/events/create-an-event-stream)の手順に従って、Auth0 Dashboard でイベントストリームを作成します。イベントの送信先として、カスタム webhook エンドポイント、AWS EventBridge、またはカスタム Auth0 Action を選択します。

2. イベントストリームの設定ページで、ユーザーとグループについてストリーミングするイベントを選択します。ほとんどの場合は、すべての User イベントと Group イベントを選択することを推奨します。各 User イベントおよび Group イベントに含まれる情報については、[イベントカタログ](/ja/docs/events)を参照してください。

3. イベントストリームと送信先の設定が完了したら、前述の Postman コレクションを使用するか、エンタープライズ IDプロバイダーで SCIM を使用してユーザーやグループを作成、更新、削除することで、テスト用のユーザーイベントとグループイベントを生成できます。

<div id="deployment-guidelines">
  ## デプロイに関するガイドライン
</div>

<div id="leverage-integration-galleries-for-streamlined-setup">
  ### スムーズなセットアップのために統合ギャラリーを活用する
</div>

顧客が SCIM と <Tooltip tip="シングルサインオン（SSO）: ユーザーが1つのアプリケーションにログインすると、その後は他のアプリケーションにも自動的にログインされるサービス。" cta="用語集を表示" href="/ja/docs/glossary?term=SSO">SSO</Tooltip> をよりスムーズに設定できるようにするには、[Okta Integration Network](https://www.okta.com/integrations/) や、統合予定のその他のワークフォース向け IDプロバイダー統合ギャラリーにアプリケーションを掲載することを検討してください。

現在、Auth0 は [Okta での Express Configuration](/ja/docs/authenticate/identity-providers/enterprise-identity-providers/okta/express-configuration) をサポートしており、[Okta Integration Network](https://www.okta.com/integrations/) に公開されたアプリケーションについて、OpenID Connect、SCIM、Universal Logout のセットアップを自動化できます。

<div id="use-auth0-self-service-sso-and-user-provisioning">
  ### Auth0 Self-Service SSO とユーザープロビジョニングを利用する
</div>

統合ギャラリーを使用しない場合は、[Auth0 Self-Service Enterprise Configuration](/ja/docs/authenticate/enterprise-connections/self-service-enterprise-configuration) を使用して、顧客または IdP 管理者が SCIM を直接設定できるようにします。

<div id="test-scim-in-lower-level-environments-first">
  ### まずは下位環境で SCIM をテストする
</div>

本番の Auth0 テナントで SCIM を有効にする前に、開発用またはステージング用の Auth0 テナントで統合を十分にテストしてください。

<div id="send-scim-tokens-securely">
  ### SCIMトークンを安全に送信する
</div>

SCIMトークンを平文のまま、メール、または安全でないチャネルで送信しないでください。[SendSafely](https://www.sendsafely.com/) のような安全な通信サービスを使用するか、[Auth0 Self-Service Enterprise Configuration](/ja/docs/authenticate/enterprise-connections/self-service-enterprise-configuration) を使用して、顧客に SCIMトークンを直接発行してください。

[Express Configuration with Okta](/ja/docs/authenticate/identity-providers/enterprise-identity-providers/okta/express-configuration) を使用する場合、トークンの構成は自動化されており、表示されません。

<div id="management-api">
  ## Management API
</div>

Enterprise 接続の SCIM の構成は、Auth0 Management API を使用して自動化できます。詳細については、[Management API を使用したインバウンド SCIM デプロイの管理](/ja/docs/authenticate/protocols/scim/manage-an-inbound-scim-deployment-with-the-management-api)を参照してください。

SCIM を介して Auth0 テナントに作成されたすべての Enterprise ユーザーとグループは、Auth0 Management API を使用して検索、表示、削除することもできます。次の Management API エンドポイントを使用できます。

* [GET /api/v2/users](https://auth0.com/docs/api/management/v2/users/get-users)
* [GET /api/v2/users/:id](https://auth0.com/docs/api/management/v2/users/get-users-by-id)
* [GET /api/v2/users/:id/groups](https://auth0.com/docs/api/management/v2/users/get-user-groups)
* [GET /api/v2/groups](https://auth0.com/docs/api/management/v2/groups/get-groups)
* [GET /api/v2/groups/:id](https://auth0.com/docs/api/management/v2/groups/get-group)
* [GET /api/v2/groups/:id/members](https://auth0.com/docs/api/management/v2/groups/get-group-members)
* [DELETE /api/v2/users/:id](https://auth0.com/docs/api/management/v2/users/delete-users-by-id)
* [DELETE /api/v2/groups/:id](https://auth0.com/docs/api/management/v2/groups/delete-group)

<div id="learn-more">
  ## 詳しくは
</div>

* [SAML または OpenID を使用する IDプロバイダー向けのインバウンド SCIM を設定する](/ja/docs/authenticate/protocols/scim/configure-inbound-scim-for-identity-providers-using-saml-or-openid)
* [Okta Workforce 接続向けインバウンド SCIM](/ja/docs/authenticate/protocols/scim/inbound-scim-for-okta-workforce-connections)
* [Okta Workforce SAML 接続向けインバウンド SCIM](/ja/docs/authenticate/protocols/scim/inbound-scim-for-okta-workforce-saml-connections)
* [Azure AD SAML 接続向けインバウンド SCIM](/ja/docs/authenticate/protocols/scim/inbound-scim-for-azure-ad-saml-connections)
* [新しい Azure AD 接続向けインバウンド SCIM](/ja/docs/authenticate/protocols/scim/inbound-scim-for-new-azure-ad-connections)
* [従来の Azure AD 接続向けインバウンド SCIM](/ja/docs/authenticate/protocols/scim/inbound-scim-for-older-azure-ad-connections)
