> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

> Okta 接続を SAML SCIM 経由で設定する手順

# Okta Workforce SAML 接続の Inbound SCIM

<Card title="開始する前に">
  Auth0 テナントに [SAML 接続](/ja/docs/authenticate/identity-providers/enterprise-identity-providers/saml) を作成し、Okta Workforce Identity Dashboard で [対応するカスタム SAML アプリケーションに接続](https://help.okta.com/en-us/content/topics/apps/apps_app_integration_wizard_saml.htm) します。
</Card>

このセクションでは、Okta Workforce Identity テナントでカスタム <Tooltip tip="Security Assertion Markup Language (SAML): パスワードを使わずに 2 者間で認証情報をやり取りできる標準化されたプロトコル。" cta="用語集を表示" href="/ja/docs/glossary?term=SAML">SAML</Tooltip> および SCIM アプリ統合を設定する方法について説明します。この統合を使用して、ユーザーを Auth0 の SCIM エンドポイントにプロビジョニングできます。

<div id="configure-scim-settings-in-auth0">
  ## Auth0 で SCIM 設定を構成する
</div>

1. [Auth0 Dashboard](https://manage.auth0.com/#/) を開き、**Authentication > Enterprise > SAML > \[接続] > Provisioning** に移動します。

2. ログイン時に[追加の属性を同期する](/ja/docs/authenticate/protocols/scim/configure-inbound-scim)必要がある場合を除き、**Sync user profile attributes at each login** を無効にします。

3. 同じセクションで、**Sync user profiles using SCIM** を有効にします。

4. **Mapping** タブで、**SCIM attribute containing the User ID** が **userName** に設定されていることを確認します。

5. **Additional Mappings** を確認し、拡張 SCIM 属性が使用したい Auth0 属性にマッピングされていることを確認します。詳細は [attribute mapping](/ja/docs/authenticate/protocols/scim/configure-inbound-scim#attribute-mapping) を参照してください。電話番号や住所情報を受信する場合、Okta Workforce は既定でこれらを `phoneNumbers[primary eq true].value` および `addresses[primary eq true].*` として送信する点に注意してください。

6. この接続がすでに本番環境にデプロイされており、ログイン ID としてメールアドレスを使用し、既存のユーザープロファイルに Auth0 `username` 属性が設定されていない場合は、Okta が[既存のユーザーを見つけて照合](https://developer.okta.com/docs/reference/scim/scim-20/)できるよう、SCIM の `userName` 属性を Auth0 の `email` 属性にマッピングします。**Additional Mappings** で、次の属性ペアを見つけます。

   ```json lines theme={null}
   {
       "scim": "userName",
       "auth0": "username"
     }
   ```

   これを次の内容に置き換え、`emails[primary eq true].value` へのマッピングを削除します。

   ```json lines theme={null}
   {
       "scim": "userName",
       "auth0": "email"
     }
   ```

7. **Save Changes** を選択します。

<div id="retrieve-scim-endpoint-url-and-token">
  ## SCIM エンドポイント URL とトークンを取得する
</div>

1. Auth0 Dashboard で SCIM の **Setup** タブを開き、**SCIM Endpoint URL** をコピーして安全な場所に保存します。
2. **Generate New Token** を選択し、必要に応じてトークンの有効期限を設定します。必要に応じて、Okta Workforce に付与するスコープを選択することもできます。Okta Workforce でデフォルトで使用されるスコープは `get:users`、`post:users`、`put:users` です。必要に応じて、グループをプロビジョニングするために `get:groups`、`post:groups`、`put:groups`、`patch:groups`、`delete:groups` を選択することもできます。

<div id="configure-scim-in-okta-workforce-for-saml-apps">
  ## Okta Workforce で SAML アプリ用に SCIM を設定する
</div>

Okta で SCIM プロビジョニングを設定する方法は 2 つあります。接続タイプとグループ サイズの要件に応じて、適切な方法を選択してください。

| Method                  | Description                                                                                                                                     | Considerations                                                        |
| ----------------------- | ----------------------------------------------------------------------------------------------------------------------------------------------- | --------------------------------------------------------------------- |
| **SAML アプリケーション**       | Okta の SAML アプリケーションで既存の **Provisioning** タブを使用します。この方法ではグループに対する `PATCH` をサポートしていないため、グループの最大メンバー数は 1 回の `POST` または `PUT` リクエストで送信できる数に制限されます。 | ユーザーのプッシュに適しています。10,000 人を超えるメンバーを含むグループのプッシュはサポートされません。              |
| **SCIM テンプレートアプリケーション** | Okta で、グループに対する SCIM `PATCH` メソッドをサポートする SCIM 2.0 テンプレート アプリを使用します。10,000 人を超えるグループをプッシュする場合に必要です。                                              | 既存の SAML または OIDC SSO 連携と併用できます。10,000 人を超えるメンバーを含むグループのプッシュをサポートします。 |

<div id="okta-saml-application">
  ### Okta SAML アプリケーション
</div>

1. Okta Workforce Identity の SAML アプリに移動し、**General** タブを選択して、**App Settings.** の **Edit** をクリックします。

2. **Provisioning** セクションで **SCIM** を選択し、**Save** をクリックします。

3. **General** タブで、[Federation Broker Mode](https://help.okta.com/en-us/content/topics/apps/apps-fbm-main.htm) が無効になっていることも確認します。

4. **Provisioning** タブを選択し、**Integration** タブに移動して **Edit** をクリックします。

5. 先ほどコピーした **SCIM Endpoint URL** の値を、**SCIM connector base URL** セクションに入力します。

6. **Unique identifier field for users** には、**userName** を入力します。

7. **Supported provisioning actions** で `Push New Users`、`Push Profile Updates`、必要に応じて `Push Groups` を選択し、**Authentication Mode.** には **HTTP Header** を選択します。

8. **Authorization** フィールドに SCIM トークンを貼り付けます。新しい接続をテストする場合は、**Test Connection Configuration** をクリックします。**Save** をクリックします。

   <Frame>
     <img src="https://mintcdn.com/translations/pvjQqAy3EB2TK6NP/docs/images/cdy7uua7fh8z/4kEFIeW8qbRqGb46KYuXJH/067213e99fbca35baab9bb104d1047f3/supersaas.jpg?fit=max&auto=format&n=pvjQqAy3EB2TK6NP&q=85&s=dfb4663647d0bd21ad50d7ab3271f289" alt="受信 SCIM WIC の設定" width="896" height="750" data-path="docs/images/cdy7uua7fh8z/4kEFIeW8qbRqGb46KYuXJH/067213e99fbca35baab9bb104d1047f3/supersaas.jpg" />
   </Frame>

9. **Provisioning > Settings > To App** に移動して **Edit,** を選択し、**Create Users, Update User Attributes,** および **Deactivate users** を有効にします。**Save** をクリックします。

   <Frame>
     <img src="https://mintcdn.com/translations/pvjQqAy3EB2TK6NP/docs/images/cdy7uua7fh8z/4RXROJ4amD4TpY3ozDg6wV/03c11b7ea8354a033b64d2df4f6360be/supersaasprovisioning.jpg?fit=max&auto=format&n=pvjQqAy3EB2TK6NP&q=85&s=149760974c96aadd48037a3c267bebd0" alt="" width="896" height="750" data-path="docs/images/cdy7uua7fh8z/4RXROJ4amD4TpY3ozDg6wV/03c11b7ea8354a033b64d2df4f6360be/supersaasprovisioning.jpg" />
   </Frame>

10. **Attribute Mappings** セクションで、**X** ボタンを使用して次の行を削除します。

| Attribute          | Value                                                                    |
| ------------------ | ------------------------------------------------------------------------ |
| Primary email type | `(user.email != null && user.email != '') ? 'work' : ‘'`                 |
| Primary phone type | `(user.primaryPhone != null && user.primaryPhone != '') ? 'work' : ‘'`   |
| Address type       | `(user.streetAddress != null && user.streetAddress != '') ? 'work' : ‘'` |

**Attribute Mappings** セクションを使用して、Okta から SCIM エンドポイントに送信する追加の SCIM 属性を設定します。カスタム属性を追加する場合は、有効な SCIM 2.0 external namespace プロパティを含める必要があります。external namespaces の詳細については、[Okta のヘルプセクション](https://support.okta.com/help/s/article/Receiving-Invalid-externalNamespace-task-error-when-assigning-a-user-to-a-SCIMenabled-application)を参照してください。

11. **Assignments** タブを使用して、ユーザーやグループをアプリケーションに割り当てます。グループを割り当てると、そのグループのユーザーが Auth0 テナントにプロビジョニングされます。

12. グループをプッシュするには、**Push Groups** タブを選択し、プッシュするグループを見つけて選択してから、**Save** をクリックします。詳細については、[Okta の App assignments and Group Push documentation](https://help.okta.com/en-us/content/topics/users-groups-profiles/usgp-group-push-main.htm)を参照してください。

<div id="okta-scim-template-application">
  ### Okta SCIM テンプレートアプリケーション
</div>

1. Okta ポータルで **Applications > Browse App Catalog** を選択し、**(OAuth Bearer Token) Governance with SCIM 2.0** を検索して **Add Integration** を選択します。**Application label** を設定し、**Do not display application icon to users** をオン、**Browser plugin auto-submit** をオフにしてから、**Next**、**Done** の順に選択します。

2. 統合の設定ページで **Provisioning** タブを選択し、**Configure API Integration** を選択します。**Enable API Integration** をオンにします。Auth0 Dashboard の **Setup** タブから **SCIM Endpoint URL** をコピーし、末尾のスラッシュを削除して **SCIM 2.0 Base URL** フィールドに貼り付けます。Auth0 Dashboard で **Generate New Token > Generate Token > Copy and Close** を選択し、生成したトークンを Okta の **OAuth Bearer Token** フィールドに貼り付けます。必要に応じて **Test API Credentials** を選択し、**Save** を選択します。

3. **Provisioning To App** の横にある **Edit** を選択します。有効にするのは **Create Users**、**Update User Attributes**、**Deactivate Users** のみです。**Set password when creating new users** をオフにして、**Save** を選択します。

4. **Attribute Mappings** で、`PUT` 操作時に問題が発生する可能性があるため、**X** ボタンを使用して次の行を削除します。

   | 属性                 | 値                                                                        |
   | ------------------ | ------------------------------------------------------------------------ |
   | Primary email type | `(user.email != null && user.email != '') ? 'work' : ''`                 |
   | Primary phone type | `(user.primaryPhone != null && user.primaryPhone != '') ? 'work' : ''`   |
   | Address type       | `(user.streetAddress != null && user.streetAddress != '') ? 'work' : ''` |

   必要に応じて、Okta から SCIM エンドポイントに送信する追加の SCIM 属性を設定します。

5. **Assignments** タブを使用して、アプリケーションにユーザーやグループを割り当てます。グループを割り当てると、そのグループのユーザーが Auth0 テナントにプロビジョニングされます。

   <Callout icon="file-lines" color="#0EA5E9" iconType="regular">
     Okta では、同じグループとユーザーを SSO アプリインスタンスと SCIM アプリインスタンスの両方に割り当てる必要があります。
   </Callout>

6. グループをプッシュするには、**Push Groups** タブを選択し、プッシュするグループを見つけて選択してから、**Save** を選択します。これにより、グループオブジェクト全体が Auth0 にプロビジョニングされます。Group Push と割り当ての関係について詳しくは、[Okta の App assignments and Group Push documentation](https://help.okta.com/en-us/content/topics/users-groups-profiles/usgp-group-push-main.htm) を参照してください。
