概要
Access Controlで、Salesforceのシングルサインオンを行う手順を説明します。
注意事項
- 本記事の内容は、作成時点で弊社が実施した検証結果に基づくものであり、サービスのアップデート等により予告なく変更される場合があります。弊社は、本記事の正確性、有用性の確保につき可能な限り努めておりますが、その内容の網羅性、正確性、完全性、最新性、適時性、特定目的適合性その他内容の一切について、いかなる保証も行うものではありません。
- 本記事は、サービスを提供するベンダー様による公式の監修または認定を受けているものではありません。
- Email DLP / Secure Browser の動作検証は行っておりません。
- SalesforceアプリにHENNGE Device Certificateを用いてログインを行う場合、別途以下マニュアルに記載の設定を行う必要がございます。
【SalesforceアプリへHENNGE Device Certificateを使用してのログイン方法】
https://teachme.jp/35563/manuals/11681322/
連携仕様
Salesforceの連携仕様は以下のとおりです。
- 連携キー:メールアドレス または 統合ID
- Salesforce側の設定:お客様にて実施
- アカウントプロビジョニング:プロビジョニングあり(HENNGE oneにて管理可能)
- アクセス方法:SP-Initiated、IdP-Initiatedどちらも対応
- デバイス証明書対応状況:ブラウザ、iosアプリ、Androidアプリ
手順
-
Salesforce側のシングルサインオン設定を行うためには、予めHENNGE Oneの値を取得する必要があります。以下の記事をもとに、HENNGE Oneのサービスプロバイダー設定を行い、HENNGE Oneの値を取得してください。
- Salesforceの設定を開始します。管理者画面へアクセスし、サイドバーの[セキュリティのコントロール]を選択します。次に[シングルサインオン設定]を選択します。
- [SAML を使用した統合シングルサインオンの設定]の[SAMLを有効化]にチェックをし、[SAMLシングルサインオン構成]の[新規]をクリックします。
- [名前]には任意の名前を入力します。
- [発行者]には本記事の手順1で取得したIdp Issuerの値を入力します。
- [IDプロバイダの証明書]には本記事の手順1で取得したSAML署名証明書をアップロードします。
-
[SAML ID 種別]は、[アサーションには、ユーザのSalesforceユーザ名が含まれます]を選択します。
※ジャストインタイムプロビジョニングを使用する場合、またはSalesforceの統合IDを用いてSAML連携を行う場合は[アサーションには、ユーザオブジェクトの統合 ID が含まれます]を選択してください。統合IDの詳細はSalesforceの公式ドキュメント(外部リンク)をご参照ください。
- [SAML IDの場所]は、[IDは、SubjectステートメントのNameIdentifier 要素にあります]を選択します。
- [サービスプロバイダの軌道要求バインド]は[HTTPポスト]を選択します。
- [IDプロバイダのログインURL]には本記事の手順1で取得したシングルサインオンURLの値を入力します。
-
必要に応じて[カスタムログアウト URL]に本記事の手順1で取得したサインアウトURLの値を入力します(任意設定)。
※SalesforceからログアウトするとSalesforceからのログアウト時、同時に HENNGE Access Control からもログアウトされる動作となります。Salesforce単独でのログアウトをご希望の場合は[カスタムログアウト URL]を空欄にしてください。
-
[エンティティID]は、お客様独自のIDを選択します。
例:https://\<ドメイン>.my.salesforce.com
-
ジャストインタイムプロビジョニングを利用する場合は、[ユーザープロビジョニングの有効化]をクリックし、[標準]を選択します。(任意設定)。
※ジャストインタイムプロビジョニングを利用しない場合は、本手順は不要です。
※本記事の手順7にて[アサーションには、ユーザーオブジェクトの統合 ID が含まれます]にチェックしていないとプロビジョニング機能は利用できません。
- [保存]をクリックして、登録情報を保存します。
-
保存ボタンをクリックした後、遷移する画面の上側に[メタデータのダウンロード]ボタンがあるので、ダウンロードします。
※HENNGE One側の設定で使用します。
- 画面左側一覧の[管理]ー[ドメイン管理]ー[私のドメイン]の通りに遷移します。
- Salesforceの共通ログインURLからのログインを防止する場合は、ポリシー項目の[編集]をクリックします(任意設定)。
-
ログインページのアクセス制限を設定します(任意設定)。
- ログインが必要欄の[https://login.salesforce.com からのログインを防止]にチェックします。
- [保存]をクリックして設定を保存します。
※チェックをするとhttps://login.salesforce.comからのログインはできなくなり、お客様固有のSalesforceログインURLからのみログインが可能となります。必要に応じてチェックを外してください。
- 認証設定項目の[編集]をクリックします。
-
認証サービスの設定を行います。
- 本記事の手順4で入力した名前が認証サービス欄に表示されますのでチェックします。
- [保存]をクリックして設定を保存します。
※認証サービス欄に表示された「ログインフォーム」のチェックを外すとシングルサインオン以外のログインができなくなります。シングルサインオンを強制させる場合は、シングルサインオンが正常に動作することを確認した後に「ログインフォーム」のチェックを外してください。
-
本記事の手順1で設定したHENNGE Oneのサービスプロバイダー設定を以下の記事をもとに更新してください。
記事:SAML 接続時の HENNGE One 側設定方法(メタデータ登録の場合)
- Name ID:連携キーと同一の値が格納されている項目を設定してください。
[Access Control] シングルサインオンの設定で利用できるName IDは? - 署名方式:レスポンス
- Name IDフォーマット:email
- 追加属性(ジャストインタイムプロビジョニングを利用する場合は以下に記載の属性を追加してください)
- 属性:User.Email 値:Email もしくは UserPrincipalName (UPN)
- 属性:User.LastName 値:姓
- 属性:User.Username 値:Email もしくは UserPrincipalName (UPN)
-
属性:User.ProfileId 値:SalesforceID
※SalesforceのIDがご不明の場合は、以下の記事1をご参照ください。
※HENNGE Oneのカスタム属性にSalesforceのIDを登録した場合は、値にカスタム属性値を指定ください。カスタム属性の詳細については記事2をご参照ください。
- Name ID:連携キーと同一の値が格納されている項目を設定してください。
-
シングルサインオンにてSalesforceにアクセスするためには、アクセス許可を設定する必要があります。以下の記事をもとに設定を行います。
- Salesforceにアクセスし、SSO連携が無事に完了していることを確認します。SalesforceにはIdP-Initiated方式とSP-Initiated方式にてアクセスが可能です。