> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

> 組織で Auth0 Login Flow を使用する方法

# 組織向けログインフロー

<Warning>
  新しいエンドポイントと属性を使用した組織の接続の管理は、[My Organization API and Embeddable UI Components](/ja/docs/manage-users/my-organization-api) の一部として早期アクセスで提供されています。この機能を使用すると、[Okta’s Master Subscription Agreement](https://www.okta.com/legal/) に記載されている該当の Free Trial 条項に同意したものとみなされます。Auth0 の製品リリース サイクルの詳細については、[Product Release Stages](/ja/docs/troubleshoot/product-lifecycle/product-release-stages) を参照してください。
</Warning>

[Auth0 Organizations](/ja/docs/manage-users/organizations) を使用すると、B2B 製品や SaaS アプリケーションを提供する組織は、マルチテナント アーキテクチャを構築し、識別トークンを適切に保存して、エンドユーザーのログイン時の負担を最小限に抑えることができます。

<div id="configure-the-login-experience-of-your-application">
  ## アプリケーションのログイン体験を設定する
</div>

アプリケーションは **Login Experience** タブで設定でき、次の 3 種類のユーザーに対応できます。

1. 個人
2. ビジネスユーザー
3. 両方

<Frame>
  <img src="https://mintcdn.com/translations/mMSz-RNYLuOm2GmQ/docs/images/cdy7uua7fh8z/Rz0i0zgIY7Yugx8M3D7pw/4cf50e68d32dc931ca18caae8cf48146/image3.png?fit=max&auto=format&n=mMSz-RNYLuOm2GmQ&q=85&s=796ded3ae410b9f2d2d263dc9bfcba51" alt="" width="1906" height="812" data-path="docs/images/cdy7uua7fh8z/Rz0i0zgIY7Yugx8M3D7pw/4cf50e68d32dc931ca18caae8cf48146/image3.png" />
</Frame>

Netflix や Spotify のように、明確に一般消費者向けに設計されたアプリケーションでは、通常、組織の管理は必要ありません。**Individuals** を選択すると、ユーザーはアプリケーションに直接ログインし、組織コンテキストは提供されません。

Slack や Jira のような B2B または SaaS アプリケーションには、**Business Users** が適しています。これにより、エンドユーザーは Auth0 の組織コンテキスト内でのみアプリケーションにアクセスできるようになります。複数の組織に所属しているユーザーは、ログインフローの後に Organization Picker に移動し、参加している最初の 20 件の組織が表示されます。

<Frame>
  <img src="https://mintcdn.com/translations/3nS3prIggmJG9TUI/docs/images/cdy7uua7fh8z/3b6s5amCEjFyRTKWkTrFZI/ae9cd3bcbd55d299d7bdddfb8747ea0b/image4.png?fit=max&auto=format&n=3nS3prIggmJG9TUI&q=85&s=233899e46425aaa986839e89f2f234c3" alt="" width="300" height="535" data-path="docs/images/cdy7uua7fh8z/3b6s5amCEjFyRTKWkTrFZI/ae9cd3bcbd55d299d7bdddfb8747ea0b/image4.png" />
</Frame>

エンドユーザーがアプリケーションで個人用アカウントとビジネス用アカウントの両方を持つ可能性がある場合は、**Both** を選択します。たとえば、GitHub では個人用と業務用の両方のコードリポジトリを管理することがよくあります。

アプリケーションのユーザータイプは、<Tooltip tip="Auth0 Dashboard: サービスを設定するための Auth0 の主要製品です。" cta="用語集を表示" href="/ja/docs/glossary?term=Auth0+Dashboard">Auth0 Dashboard</Tooltip> (前述のとおり) または <Tooltip tip="Management API: お客様が管理タスクを実行できるようにする製品です。" cta="用語集を表示" href="/ja/docs/glossary?term=Management+API">Management API</Tooltip> で設定できます。具体的には、[Update a client](https://auth0.com/docs/api/management/v2/clients/patch-clients-by-id) エンドポイントの `organization_usage` パラメーターを使用して、適切なユーザータイプを設定します。両方の方法の詳細については、[Define Organization Behavior](/ja/docs/manage-users/organizations/configure-organizations/define-organization-behavior) を参照してください。

<div id="configure-the-login-flow-for-your-application">
  ## アプリケーションのログインフローを設定する
</div>

**Business Users** または **Both** を選択すると、ユーザーがアプリケーションにログインする際の体験をさらにカスタマイズできます。ほとんどの組織では、**Prompt for Credentials** を選択し、[Identifier First Authentication](/ja/docs/authenticate/login/auth0-universal-login/identifier-first) を有効にするのが一般的です。ユーザーがログインしようとしている組織がすでにわかっている場合は、**No Prompt** オプションと [Custom Development with Organizations](/ja/docs/manage-users/organizations/custom-development) を組み合わせることで、アプリでブランドを反映したカスタマイズ済みのログインフローを維持できます。

<Frame>
  <img src="https://mintcdn.com/translations/3nS3prIggmJG9TUI/docs/images/cdy7uua7fh8z/3e18zLZ8dPeXBohvBLpKAU/8c8f9710b9fc71c681b6e777d90887c9/Login_Flow_-_Prompt_-_Enflish.png?fit=max&auto=format&n=3nS3prIggmJG9TUI&q=85&s=32f7ec83e8907b2fba500560a55c2287" alt="" width="700" height="819" data-path="docs/images/cdy7uua7fh8z/3e18zLZ8dPeXBohvBLpKAU/8c8f9710b9fc71c681b6e777d90887c9/Login_Flow_-_Prompt_-_Enflish.png" />
</Frame>

管理者は、**Prompt for Organization** トグルを有効にすることで、エンドユーザー体験をさらに細かく調整できます。これにより、ユーザーは組織名または組織のメールアドレスを使用して、ログイン先の組織を指定する必要があります。

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  **Prompt for Credentials** を選択している場合でも、必要に応じてユーザーを[特定の組織のログインプロンプトに誘導する](/ja/docs/manage-users/organizations/custom-development#i-want-users-to-log-in-to-a-specified-organization)ことができます。
</Callout>

アプリケーションのログインフローは、Auth0 Dashboard (前述のとおり) または Management API で設定できます。具体的には、[Update a client](https://auth0.com/docs/api/management/v2/clients/patch-clients-by-id) エンドポイントの `organization_require_behavior` パラメーターを使用して、適切なフローを設定します。両方の方法の詳細については、[Define Organization Behavior](/ja/docs/manage-users/organizations/configure-organizations/define-organization-behavior) を参照してください。

<div id="identifier-first-authentication-with-prompt-for-credentials">
  ## 資格情報入力を求める Identifier First Authentication
</div>

エンタープライズアプリケーションで [Enterprise Federation](/ja/docs/authenticate/enterprise-connections) を使用している場合は、その Authentication Profile で [Identifier First Authentication with Home Realm Discovery](/ja/docs/authenticate/login/auth0-universal-login/identifier-first) を有効にできます。有効にすると、Home Realm Discovery が既知のドメインのメールアドレスを検出し、自動的に適切な Workforce ログインに転送します。

<Frame>
  <img src="https://mintcdn.com/translations/eVsQcTnbClN-oB7d/docs/images/cdy7uua7fh8z/1vyoeNqhRmqP3iYP58X59Y/eaa1556a41b5f4d9a3211f877d284b36/image2.png?fit=max&auto=format&n=eVsQcTnbClN-oB7d&q=85&s=7ba87fb2da3a3ff8adae5213e4ca2912" alt="" width="1999" height="1067" data-path="docs/images/cdy7uua7fh8z/1vyoeNqhRmqP3iYP58X59Y/eaa1556a41b5f4d9a3211f877d284b36/image2.png" />
</Frame>

このフローでは、ユーザーのメールアドレスのドメインが、どのエンタープライズ接続の <Tooltip tip="IDプロバイダー（IdP）: デジタルアイデンティティを保存および管理するサービス。" cta="用語集を見る" href="/ja/docs/glossary?term=identity+provider">IDプロバイダー</Tooltip> (IdP) ドメインにも一致しない場合のフォールバックとして、Auth0 の [Database Connection](/ja/docs/authenticate/database-connections/custom-db) を 1 つだけ使用できます。ユーザーには組織のログインプロンプトではなく、アプリケーションのログインプロンプトが表示され、[アプリケーションで有効になっている接続](/ja/docs/get-started/applications/update-application-connections) が表示されます。

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  Auth0 テナントの設定で [Default Directory](https://manage.auth0.com/#/tenant/general) が構成されている場合、アプリケーションで Default Directory が有効になっていなくても、Auth0 はこのログインフローの接続としてそれを使用します。Default Directory は、アプリケーションで有効になっている接続より優先されます。

  この動作は **Prompt for Credentials** フローにのみ適用されます。Prompt for Organization フローまたはプロンプトを表示しないシナリオでは、Auth0 がそれを選択できるように、アプリケーションで Default Directory を有効にする必要があります。
</Callout>

ユーザーがメールアドレスを入力すると、Auth0 はそのメールアドレスを、このアプリケーションで有効になっている Enterprise Connections と、Organizations で有効になっているすべての Enterprise Connections に照合します。一致が見つかった場合、ユーザーは関連付けられた IdP で認証するよう誘導されます。一致が見つからない場合は、パスワード入力欄が表示されます。

<div id="identifier-first-authentication-with-prompt-for-organization">
  ## Prompt for Organization を使用する Identifier First Authentication
</div>

<Frame>
  <img src="https://mintcdn.com/translations/mMSz-RNYLuOm2GmQ/docs/images/cdy7uua7fh8z/Rz0i0zgIY7Yugx8M3D7pw/IdentifierFirst_promptswithorgs.png?fit=max&auto=format&n=mMSz-RNYLuOm2GmQ&q=85&s=6054ce06a2bcabacd3836d751beaa6c0" alt="" width="721" height="446" data-path="docs/images/cdy7uua7fh8z/Rz0i0zgIY7Yugx8M3D7pw/IdentifierFirst_promptswithorgs.png" />
</Frame>

ユーザーが認証を開始すると、Auth0 はまず組織 (該当する場合) を特定し、次に認証に使用する適切なIDプロバイダー (IdP) または接続を特定します。

ユーザーはまず、メールアドレス (例: `alice@rockymountainadventures.com`) または組織名 (例: `Rocky Mountain High Adventures`) のいずれかを入力します。

プロンプト画面の内容は、アプリケーションの **Login Experience > Type of Users** 設定によって異なります。

* **Business Users** では組織のプロンプトのみが表示され、ユーザーは組織でログインする必要があります。

* **Both** では組織のプロンプトと個人アカウント用のプロンプトの両方が表示され、ユーザーはいずれでもログインできます。

<div id="organization-domain-discovery-optional">
  ### 組織ドメインの検出 (任意)
</div>

Auth0 は組織ドメインの検出をサポートしており、必要に応じて、Identifier First Authentication の実行前にユーザーの組織を検出できます。

設定すると、ユーザーがメールアドレスを入力したときに、Auth0 がそのユーザーの組織を自動的に検出したり、組織の候補を絞り込んだりできるようになります。組織ドメインの検出によって、サインアップまたはログインできるユーザーが制限されることはありません。

Identifier First Authentication と組織ドメインの検出を組み合わせることで、複数組織環境でも明確さと制御を維持しながら、エンタープライズログインフローを効率化できます。

テナントで[検証済みの組織ドメインを設定](./configure-organizations/create-org-domains)しており、`organization` パラメーターが指定されていない場合、Auth0 は検証済み (保留中ではない) のドメインに基づいて、ユーザーの組織を自動的に判定しようとします。

* 一致する組織が 1 つだけの場合、Auth0 はその組織を自動的に選択し、その組織のコンテキストで Identifier First Authentication フローを続行します。

* 複数の組織が同じドメインまたは名前を共有している場合 (たとえば、AdventureZ と Granite Outpost の両方で `travelco.com` が設定されている場合) 、Auth0 はユーザーが選択できるように組織セレクターを表示します。選択後、Auth0 は Identifier First Authentication フローを続行します。

* 一致する組織が見つからない場合、Auth0 は標準の Identifier First Authentication に進みます。

<div id="identifier-first-authentication">
  ## Identifier First Authentication
</div>

Identifier First Authentication の目的は、ユーザーをどの接続または IDプロバイダー (IdP) に振り分けるかを判定することです。

組織 (存在する場合) が特定されると、Auth0 はホームレルム検出とともに Identifier First Authentication を適用します。

* `connection` パラメーターが指定されている場合、Auth0 はそれを使用してユーザーをその特定の接続に振り分けます。
  * それ以外の場合、Auth0 はアプリケーションと組織 (該当する場合) の両方で有効になっているすべてのエンタープライズ接続を確認します。

ユーザーのメールアドレスのドメインに基づいて一致する IdP が見つかった場合、Auth0 は認証のためにユーザーをその IdP にリダイレクトします。

一致するものが見つからない場合、またはユーザーのメールアドレスのドメインが有効な IdP のいずれにも対応していない場合、Auth0 は Auth0 データベース接続 (アプリケーションで有効になっている場合) にフォールバックします。このフォールバック状態では、ユーザーには組織のログインプロンプトではなく、アプリケーションのログインプロンプトと、アプリケーションで有効になっているすべての接続が表示されます。

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  異なる組織に複数のデータベース設定が割り当てられている場合など、Auth0 がユーザーのメールアドレスをどの IdP に関連付けるべきか判断できないユースケースがあります。このような場合は、ログイン開始プロンプトとして Prompt for Organization を選択するか、`organization` パラメーターを Auth0 に送信してください。
</Callout>

Management API を使用して、Identifier First Authentication を設定できます。具体的には、[Update prompts settings](/ja/docs/api/management/v2/prompts/patch-prompts) エンドポイントの `identifier_first` パラメーターを使用します。

<div id="auto-membership">
  ## 自動メンバーシップ
</div>

ユーザーを組織に直接招待したり割り当てたりする代わりに、フェデレーション IdP で認証できる任意のユーザーに組織へのアクセスを付与したい場合があります。このようなシナリオでは、Auth0 は [Auto-Membership](/ja/docs/manage-users/organizations/configure-organizations/grant-just-in-time-membership) 設定を推奨しています。

自動メンバーシップは通常、[ユーザーを組織のログインプロンプトに誘導してログインさせる](/ja/docs/manage-users/organizations/custom-development) ことでトリガーされます。この方法では、ユーザーに代わって connection パラメーターと organization パラメーターを渡すことができます。ログイン前にユーザーの対象の組織を特定できない場合は、Prompt for Credentials フローにより、自動メンバーシップが設定されている唯一の組織にメンバーシップが付与されます。

ただし、ログインに誘導する前に、ユーザーの対象の組織を特定できないケースもあります。この場合も、前述の Prompt for Credentials フローを使用できますが、ユーザーに組織のメンバーシップが付与されるのは、自動メンバーシップが有効化されている組織のうち、この接続がその組織で有効な接続として設定されている組織がただ 1 つだけである場合に限られます。

Management API を使用して自動メンバーシップを設定できます。具体的には、[Modify an organization's connection](/ja/docs/api/management/v2/organizations/patch-enabled-connections-by-connection-id) エンドポイントの `assign_membership_on_login` パラメーターを使用します。
