> For the complete documentation index, see [llms.txt](https://docs.maiagent.ai/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.maiagent.ai/maiagent-user-guide/maiagent-user-guide-ja/org/identity-sync.md).

# ID 同期（LDAP）

ID 同期を使うと、企業ディレクトリサービス（AD、JumpCloud、OpenLDAP など）のユーザーおよびグループのデータを自動的に MaiAgent へインポートでき、アカウントを一つひとつ作成する手間を省けます。**LDAP アカウント・パスワードによるログイン** 機能と組み合わせれば、従業員は企業で既に使用しているパスワードをそのまま使って MaiAgent にログインでき、別途パスワードを覚える必要がありません。

{% hint style="info" %}
ID 同期（LDAP）は **エンタープライズ版** 専用の機能です。有効化をご希望の場合は、MaiAgent 営業チームへお問い合わせのうえ、エンタープライズプランへアップグレードしてください。
{% endhint %}

## 利用シーン <a href="#use-cases" id="use-cases"></a>

1. **企業に既存の AD / LDAP ディレクトリがある場合**：従業員データを自動的に MaiAgent へ流し込み、二重の名簿を手動で管理したくない
2. **退職アカウントの同期停止**：従業員が退職する際に企業側でアカウントを停止すると、MaiAgent 側でもアクセス権が同期的に失われる
3. **パスワードの一元管理**：従業員には企業の 1 組のパスワードだけを覚えてもらい、システムごとに別々のパスワードを持たせたくない
4. **部門ごとの権限マッピング**：企業ディレクトリ内のグループに基づき、対応する MaiAgent のロール権限を自動的に付与する
5. **大量ユーザーのインポート**：MaiAgent を初めて導入する際に、100 名以上の従業員を一括でプラットフォームへ取り込む

## SSO とは何が違いますか？ <a href="#difference-from-sso" id="difference-from-sso"></a>

ID 同期（LDAP）と [サードパーティログイン（SSO）](/maiagent-user-guide/maiagent-user-guide-ja/org/sso.md) は、いずれもエンタープライズ向けの ID 統合機能ですが、解決する課題が異なります。

| 比較項目             | ID 同期（LDAP）                     | サードパーティログイン（SSO）                       |
| ---------------- | ------------------------------- | -------------------------------------- |
| **主な目的**         | 「人」を企業ディレクトリから MaiAgent へ同期する   | ユーザーが企業アカウントで MaiAgent に「ログイン」できるようにする |
| **ユーザー作成**       | ✅ 自動作成                          | ❌ JIT または事前作成との併用が必要                   |
| **ログイン方法**       | Bind ログインを有効化すると企業パスワードでログイン    | 企業 IdP へリダイレクトしてログインを完了                |
| **グループ / ロール同期** | ✅ グループに基づき自動マッピング               | ⚠️ IdP や統合方式によって異なる                    |
| **よくある統合対象**     | Microsoft AD、JumpCloud、OpenLDAP | Azure AD、Okta、Keycloak                 |

両者は同時に有効化できます。SSO でリダイレクトログインを担当し、LDAP でアカウント一覧の同期・維持を担当する、という使い分けが可能です。

## 事前条件 <a href="#prerequisites" id="prerequisites"></a>

LDAP ID 同期を有効化する前に、以下の情報を準備してください。

### IT 担当者から提供してもらう必要があるもの <a href="#it-info-required" id="it-info-required"></a>

* **LDAP サーバーアドレス**：例 `ldaps://ad.company.com:636`
* **Base DN**：ユーザーを検索する起点。例 `DC=company,DC=com` または `ou=Users,o=<org>,dc=jumpcloud,dc=com`
* **Bind DN**：読み取り権限を持つサービスアカウントの完全な DN
* **Bind パスワード**：サービスアカウントのパスワード
* **ファイアウォールの開放**：MaiAgent サーバーから自社の LDAP サーバーへの接続を許可（デフォルトは LDAPS で port 636、LDAP で port 389）

### MaiAgent 側で必要な権限 <a href="#maiagent-permissions-required" id="maiagent-permissions-required"></a>

* **組織オーナー（Owner）** または **組織管理権限** を持つロール

{% hint style="warning" %}
平文 LDAP（port 389）ではなく、**LDAPS（port 636）の使用を強く推奨します**。LDAPS は通信を暗号化するため、パスワードがネットワーク上で盗まれるのを防げます。
{% endhint %}

## ID 同期設定を開く <a href="#enter-identity-sync-settings" id="enter-identity-sync-settings"></a>

1. 左側メニューから <mark style="color:blue;">組織設定</mark> > <mark style="color:blue;">組織概要</mark> をクリックします
2. <mark style="color:blue;">ID 同期</mark> をクリックして設定ページに入ります
3. <mark style="color:blue;">同期方式を選択</mark> をクリックし、Modal で <mark style="color:blue;">LDAP</mark> を選択します

<figure><img src="/files/lFhzPDzZiG9oyQbViTCu" alt="同期方式を選択"><figcaption><p>同期方式を選択する Modal。現在は LDAP に対応しており、SCIM は近日提供予定です</p></figcaption></figure>

設定に入ると、5 つのタブが表示されます。**接続設定**、**同期範囲**、**グループマッピング**、**ログインと同期**、**同期ログ** です。以下、それぞれ説明します。

## 1. 接続設定 <a href="#connection-settings" id="connection-settings"></a>

まず、MaiAgent と LDAP サーバーの接続を確立します。4 つの項目を入力したら、**必ず先に「接続テスト」で検証し**、問題がないことを確認してから保存してください。

<figure><img src="/files/eksTScNzM1kr56QX46Bl" alt="接続設定フォーム"><figcaption><p>接続設定タブ。サーバーアドレス、Base DN、Bind DN、パスワードを入力します</p></figcaption></figure>

### 各項目の入力ルール <a href="#field-fill-rules" id="field-fill-rules"></a>

| 項目           | 説明                                       | 例（JumpCloud）                                             | 例（AD）                                                  |
| ------------ | ---------------------------------------- | -------------------------------------------------------- | ------------------------------------------------------ |
| **サーバーアドレス** | LDAP サーバーの接続アドレス。プロトコルと port を含める必要があります | `ldaps://ldap.jumpcloud.com:636`                         | `ldaps://ad.company.com:636`                           |
| **Base DN**  | ユーザーを検索する起点。`DC=`（大文字小文字を区別しない）を必ず含めます   | `ou=Users,o=<ORG_ID>,dc=jumpcloud,dc=com`                | `DC=company,DC=com`                                    |
| **Bind DN**  | 認証に使用するサービスアカウントの完全なパス                   | `uid=svcaccount,ou=Users,o=<ORG_ID>,dc=jumpcloud,dc=com` | `CN=svc-maiagent,OU=ServiceAccounts,DC=company,DC=com` |
| **パスワード**    | Bind DN アカウントのパスワード                      | —                                                        | —                                                      |

各項目の具体的な値は IT 担当者から提供してもらう必要があります。実際の連携事例は後述の [操作例（JumpCloud の場合）](#jumpcloud-example) の章を参照してください。

### 接続テスト <a href="#test-connection" id="test-connection"></a>

各項目を入力したら <mark style="color:blue;">接続テスト</mark> をクリックします。成功すると、緑色の「Connection successful」メッセージと応答時間が表示されます。

<figure><img src="/files/nVAUFQ7G9lFfrG5YSKad" alt="接続テスト成功"><figcaption><p>接続テスト成功。応答時間が表示されます（約 200〜300ms が正常範囲です）</p></figcaption></figure>

{% hint style="warning" %}
**保存する前に必ず接続テストを行ってください**。接続が検証されるまでは、同期範囲やプレビュー一覧などの機能は使用できません。
{% endhint %}

### よくあるエラー <a href="#common-errors" id="common-errors"></a>

| エラーメッセージ              | 考えられる原因                     | 対処方法                                                     |
| --------------------- | --------------------------- | -------------------------------------------------------- |
| `Invalid credentials` | Bind DN またはパスワードが誤っている      | Bind DN の形式を確認し、パスワードが最新かどうかを確認する                        |
| `Server unreachable`  | サーバーアドレスの誤り、またはファイアウォールが未開放 | URL と port を確認し、IT に MaiAgent から該当 LDAP サーバーへの接続を開放してもらう |
| `Invalid DN syntax`   | Base DN の形式が不正              | Base DN には必ず `DC=` を含めます。カンマや階層が正しいか確認する                 |
| `Timeout`             | 接続が 10 秒を超えても応答がない          | LDAP サーバーが正常に稼働しているか、ネットワーク経路が到達可能かを確認する                 |

## 2. 同期範囲 <a href="#sync-scope" id="sync-scope"></a>

LDAP のどのユーザーを MaiAgent へ同期するかを選択します。2 つのモードに対応しています。

### シンプルモード（推奨） <a href="#simple-mode" id="simple-mode"></a>

同期したい **組織単位（OU）** または **グループ（Group）** にチェックを入れます。チェック後、下部の <mark style="color:blue;">一覧をプレビュー</mark> をクリックすると、同期対象となるユーザーを確認できます。

<figure><img src="/files/32U0CG4dH5gKhSPcyNNa" alt="同期範囲シンプルモード"><figcaption><p>シンプルモード。同期したい OU またはグループにチェックを入れます。右側の数字は、その範囲内のユーザー数を表します</p></figcaption></figure>

<figure><img src="/files/E2Nv8k8cgI1JLBRWsxLr" alt="ユーザープレビュー"><figcaption><p>「一覧をプレビュー」をクリックすると、同期対象となるすべてのユーザーが一覧表示されます。Email / 氏名での検索に対応しています</p></figcaption></figure>

{% hint style="info" %}
OU と Group は **同時にチェックできます**。1 人のユーザーが複数の条件に同時に該当する場合でも、同期されるのは 1 回のみで、グループとの対応関係はすべて保持されます。
{% endhint %}

### 高度なモード <a href="#advanced-mode" id="advanced-mode"></a>

より細かい絞り込みが必要な場合（例えば「職位が Manager 以上のエンジニアリング部門の従業員だけを同期する」など）は、高度なモードに切り替えて LDAP Filter をカスタマイズできます。

よく使う Filter の例：

| 要件           | LDAP Filter                                                              |
| ------------ | ------------------------------------------------------------------------ |
| 有効なユーザーのみを同期 | `(&(objectClass=user)(!(userAccountControl:1.2.840.113556.1.4.803:=2)))` |
| 特定部門のみを同期    | `(&(objectClass=user)(department=Engineering))`                          |
| サービスアカウントを除外 | `(&(objectClass=user)(!(sAMAccountName=svc-*)))`                         |

{% hint style="warning" %}
高度なモードの LDAP Filter は構文を誤ると同期が失敗します。LDAP Filter に不慣れな場合は、シンプルモードを使用し、IT に OU / Group 構造の調整を協力してもらうことをおすすめします。
{% endhint %}

## 3. グループマッピング <a href="#group-mapping" id="group-mapping"></a>

LDAP グループと MaiAgent ロールの対応関係を設定します。**マッピングされていないグループは、自動的に同名の MaiAgent ロールが作成されます**（このスイッチでオフにできます）。

{% hint style="info" %}
**ID 同期と権限管理の役割分担**

ID 同期は「ユーザー」と「ロールの所属」を LDAP から MaiAgent へ同期することだけを担当します。**各ロールの具体的な権限範囲（どの機能を使えるか、どのリソースにアクセスできるか）は、管理者が事前に** [ロール権限管理](/maiagent-user-guide/maiagent-user-guide-ja/org/role-permission.md) **ページで一度設定しておく必要があります**。

設定が完了すれば、以降は新入社員が LDAP 側で対応するグループに追加されるだけで、自動的に MaiAgent へ同期され、そのロールの権限を取得します。管理者が新入社員一人ひとりに個別設定する必要はありません。
{% endhint %}

<figure><img src="/files/PZWfN5TvBRVDu7Wptc0D" alt="グループマッピング"><figcaption><p>グループマッピングタブ。1 件ずつ設定するか、CSV で一括インポートできます</p></figcaption></figure>

### 操作オプション <a href="#mapping-options" id="mapping-options"></a>

* <mark style="color:blue;">マッピングを追加</mark>：1 つの LDAP グループを MaiAgent ロールに手動で対応させます
* <mark style="color:blue;">テンプレートをダウンロード</mark>：CSV テンプレートを取得し、マッピングを一括作成します
* <mark style="color:blue;">ファイルをインポート</mark>：記入済みの CSV をアップロードします
* <mark style="color:blue;">マッピングされていないロールを自動作成</mark>：デフォルトで有効です。同期時にまだマッピングされていない LDAP グループを検出すると、自動的に MaiAgent に同名のロールを作成します

### マッピング例 <a href="#mapping-examples" id="mapping-examples"></a>

| LDAP グループ     | MaiAgent ロール    | 用途                               |
| ------------- | --------------- | -------------------------------- |
| `Engineering` | `エンジニア`         | エンジニアリング部門の共用ロール                 |
| `Finance`     | `財務`            | 財務部門の共用ロール                       |
| `AI-Project`  | `AI プロジェクトメンバー` | 部門横断プロジェクトのロール。メンバーは他部門からも参加できます |

{% hint style="info" %}
従業員が複数の LDAP グループに所属している場合（例えば `Engineering` と `AI-Project` の両方）、同期後は **対応する 2 つの MaiAgent ロールが同時に付与されます**。
{% endhint %}

{% hint style="warning" %}
**「デフォルトロール」はマッピングできません**：MaiAgent の「デフォルトロール」はシステムロールであり、すべての組織メンバーに自動的に割り当てられるため、LDAP グループマッピングで対応させることはできません。全社員に共通の権限を持たせたい場合は、「デフォルトロール」自体の権限設定を調整してください。マッピング対象として扱わないでください。
{% endhint %}

## 4. ログインと同期 <a href="#login-and-sync" id="login-and-sync"></a>

このページでは 2 つのことを管理します。**LDAP アカウント・パスワードログインのスイッチ** と **同期の手動実行** です。

<figure><img src="/files/pPbwpT7vb7Ti0EA8wMwX" alt="ログインと同期"><figcaption><p>ログインと同期タブ。Bind ログインのスイッチ、手動同期ボタン、前回の同期結果が含まれます</p></figcaption></figure>

### LDAP アカウント・パスワードログイン <a href="#ldap-login" id="ldap-login"></a>

有効にすると、同期されたユーザーは追加設定なしで **LDAP パスワード** を使って直接 MaiAgent にログインできます。

{% hint style="info" %}
LDAP アカウント・パスワードログインを有効にした後は、ユーザーが LDAP ディレクトリサービスでパスワードを変更すると **即座に反映** され、次回の同期を待つ必要はありません。
{% endhint %}

{% hint style="warning" %}
**有効化の事前条件**：LDAP 接続が検証済みであり、少なくとも 1 回は同期を実行していること。

**有効化後の動作**：同期済みのユーザーの認証ソースが一括で LDAP に変更され、**MaiAgent のローカルパスワードは無効になります**。後日このスイッチをオフにした場合、ユーザーが再びログインするには管理者によるパスワードのリセットが必要です。
{% endhint %}

### 同期の手動実行 <a href="#manual-sync-trigger" id="manual-sync-trigger"></a>

<mark style="color:blue;">今すぐ同期を実行</mark> をクリックすると、LDAP から最新のデータを取得して MaiAgent を更新します。

* **自動同期**：システムはデフォルトで 30 分ごとに自動で同期するため、手動での介入は不要です
* **クールダウン時間**：手動同期には 60 秒のクールダウン制限があり、短時間での重複実行を防ぎます
* **同期動作**：「追加（Active ユーザー）」、「更新（データ変更）」、「停止（LDAP の範囲外になった、または Suspended になった）」を含みます

### 前回の同期結果 <a href="#last-sync-result" id="last-sync-result"></a>

直近の同期の統計サマリーを表示し、追加・更新・停止・失敗の件数が含まれます。詳細な明細は **同期ログ** タブで確認してください。

## 5. 同期ログ <a href="#sync-history" id="sync-history"></a>

各回の同期の完全な明細を確認できます。時刻、動作、影響を受けたユーザー、実行方法が表示されます。

<figure><img src="/files/E7DThw2TAWo4JJyaJIN2" alt="同期ログ"><figcaption><p>同期ログタブ。Email / 氏名 / ロールで検索したり、動作タイプで絞り込んだりできます</p></figcaption></figure>

### 動作タイプ <a href="#action-types" id="action-types"></a>

| 動作     | 意味                                          |
| ------ | ------------------------------------------- |
| **追加** | ユーザーが LDAP から初めて MaiAgent へ同期された            |
| **更新** | ユーザーデータの変更（氏名、Email、グループ所属）                 |
| **停止** | ユーザーが LDAP で範囲外になった、Suspended になった、または削除された |
| **失敗** | そのユーザーの同期が失敗した（明細内のエラーメッセージを参照）             |

### 実行方法 <a href="#trigger-methods" id="trigger-methods"></a>

* **手動**：管理者が **ログインと同期** タブで「今すぐ同期を実行」をクリックした
* **自動**：システムが 30 分ごとに自動スケジュールで実行した

## 同期が成功したか検証する <a href="#verify-sync-success" id="verify-sync-success"></a>

同期を実行した後は、以下の 3 か所でユーザーが正しくインポートされたか、LDAP グループが MaiAgent ロールに対応しているかを確認できます。

### 検証 1：メンバー管理ページでユーザーを確認する <a href="#verify-1-member-management" id="verify-1-member-management"></a>

<mark style="color:blue;">組織設定</mark> > <mark style="color:blue;">メンバー管理</mark> に入ると、LDAP 同期されたユーザーが一覧に表示されます。Email で検索すると、特定のユーザーをすばやく見つけられます。

<figure><img src="/files/Vo9W2kim54UEsOIBbU53" alt="メンバー一覧（LDAP 同期ユーザーを含む）"><figcaption><p>メンバー管理一覧。LDAP 同期された Chen ファミリーと、もともと手動で招待したメンバーが並んで表示されています</p></figcaption></figure>

各ユーザーの「ロール」欄には、所属する MaiAgent ロールが表示されます。例えば One Chen は `Group 1` と `Group 2` の 2 つのロールに対応しており、これは彼が LDAP 側でこの 2 つのグループに同時に所属していることを反映しています。

{% hint style="warning" %}
**メンバー一覧には「ソース」欄が表示されません**。LDAP 同期されたユーザーと手動で招待されたメンバーは、一覧上では同じように見えます。あるユーザーが LDAP 由来かどうかを明確に追跡するには、<mark style="color:blue;">ID 同期</mark> > <mark style="color:blue;">同期ログ</mark> でその Email を検索してください。
{% endhint %}

### 検証 2：ロール権限管理ページでロールを確認する <a href="#verify-2-role-permission-management" id="verify-2-role-permission-management"></a>

<mark style="color:blue;">組織設定</mark> > <mark style="color:blue;">ロール権限</mark> に入ると、LDAP グループマッピングに対応するロールが一覧に表示され、「メンバー」欄には現在同期によってこのロールに追加されているユーザーが表示されます。

<figure><img src="/files/gk8w2mrnVSf3ctYMm3at" alt="ロール権限管理一覧"><figcaption><p>ロール権限管理一覧。Group 1 と Group 2 は、LDAP 同期時に自動作成されたロールです</p></figcaption></figure>

上図から、次のことが分かります。

* `Group 1` には 2 名のメンバー（Two Chen、One Chen）がおり、LDAP 側 Group 1 のメンバーに対応しています
* `Group 2` には 2 名のメンバー（Three Chen、One Chen）がおり、LDAP 側 Group 2 のメンバーに対応しています
* One Chen は両方のロールに同時に表示されており、LDAP 側で 2 つのグループに所属していることを表しています
* これらのロールは手動で作成したロールと外観が同じで、クリックして権限範囲を調整できます

### 検証 3：同期ログで実行履歴を確認する <a href="#verify-3-sync-history" id="verify-3-sync-history"></a>

<mark style="color:blue;">ID 同期</mark> > <mark style="color:blue;">同期ログ</mark> に入ると、各回の同期の時刻、動作（追加 / 更新 / 停止）、対応するユーザー、実行方法を確認できます。ここが「同期が失敗していないか、どのユーザーで失敗したか」を判断できる唯一の場所です。

### 検証ニーズ別の対照表 <a href="#verification-comparison-table" id="verification-comparison-table"></a>

| 知りたいこと                | どこを見るか                                                           |
| --------------------- | ---------------------------------------------------------------- |
| ユーザーが正常にインポートされたか     | <mark style="color:blue;">メンバー管理</mark> 一覧で Email を検索            |
| ユーザーがどのロールに割り当てられたか   | <mark style="color:blue;">メンバー管理</mark> 一覧の、当該ユーザーの「ロール」欄        |
| LDAP グループがロールになったか    | <mark style="color:blue;">ロール権限</mark> 一覧                        |
| あるロールに実際どのメンバーがいるか    | <mark style="color:blue;">ロール権限</mark> 一覧の、当該ロールの「メンバー」欄         |
| あるユーザーが LDAP 同期か手動追加か | <mark style="color:blue;">同期ログ</mark> で Email を検索。記録があれば LDAP 同期 |
| 同期が失敗したか、その原因         | <mark style="color:blue;">同期ログ</mark> で動作タイプを「失敗」で絞り込み           |
| 前回の同期で何名取り込み / 停止したか  | <mark style="color:blue;">ログインと同期</mark> の「前回の同期結果」統計            |

### 運用に関するおすすめ <a href="#operation-recommendations" id="operation-recommendations"></a>

ID 同期を有効化した後、メンバー / ロール管理ページで一部の手動操作を行うと LDAP と競合します。以下の点にご注意ください。

**メンバー管理ページ**：

| 操作                            | 結果                                     |
| ----------------------------- | -------------------------------------- |
| LDAP 同期されたユーザーを手動で削除する        | 次回の同期で再び作成されます                         |
| LDAP 同期されたユーザーの Email を直接変更する | 同期時に LDAP を基準として上書きされます                |
| Bind ログイン有効化後に手動でパスワードをリセットする | ローカルパスワードは使用できず、パスワードは LDAP 側でのみ変更できます |

**ロール権限管理ページ**：

| 操作                      | 結果                                                                                  |
| ----------------------- | ----------------------------------------------------------------------------------- |
| LDAP マッピングに対応するロールを削除する | 「マッピングされていないロールを自動作成」が有効な場合、次回の同期で再作成されます                                           |
| そのロールでメンバーを手動で増減する      | 次回の同期時にメンバー名簿が LDAP グループを基準として上書きされます                                               |
| ロール名を変更する               | LDAP グループとの関連が切れます。<mark style="color:blue;">グループマッピング</mark> ページで対応をやり直すことをおすすめします |

{% hint style="info" %}
**シンプルな原則**：**権限は MaiAgent ロールで制御し、メンバーの所属は LDAP グループで制御します**。権限を変えたいならロール設定で、誰がどのグループにいるかを変えたいなら LDAP 側で行ってください。
{% endhint %}

### ロール権限の初回設定 <a href="#initial-role-permission-setup" id="initial-role-permission-setup"></a>

同期完了後、新しく作成されたロール（例えば `Group 1`、`Group 2`）には **デフォルトでは一切の権限がありません**。[ロール権限管理](/maiagent-user-guide/maiagent-user-guide-ja/org/role-permission.md) ページで、各ロールに以下を設定してください。

* **機能権限**：このロールがどの機能を使えるか（AI 助理、ナレッジベース、カスタマーサポート対話など）
* **リソースアクセス**：どの特定の助理、ナレッジベース、データベースにアクセスできるか

**各ロールは一度だけ設定すれば十分です**。その後、そのロールの新メンバー（LDAP から同期されてきたユーザー）はこれらの権限を自動的に継承するため、管理者が新入社員一人ひとりに個別に割り当てる必要はありません。

## 操作例（JumpCloud の場合） <a href="#jumpcloud-example" id="jumpcloud-example"></a>

以下は、JumpCloud を LDAP サーバーとした完全な連携手順です。**他のシステム（Microsoft AD、OpenLDAP など）も手順は同じで、各項目の形式が異なるだけです**。文末の付録の対照表を参照してください。

### Step 1：JumpCloud で接続情報を見つける <a href="#step-1-find-connection-info" id="step-1-find-connection-info"></a>

[JumpCloud Admin](https://console.jumpcloud.com) にログインし、<mark style="color:blue;">Access</mark> > <mark style="color:blue;">LDAP</mark> に進みます。

<figure><img src="/files/FZN1IDMzMefPXMnmPIAD" alt="JumpCloud LDAP ページ"><figcaption><p>JumpCloud Admin の左側メニュー Access > LDAP</p></figcaption></figure>

**JumpCloud LDAP** Directory をクリックして開き、ページ内の **ORG DN** をコピーします。

<figure><img src="/files/Huu6CTC24ubf8uK3k6Qg" alt="JumpCloud LDAP Directory 詳細ページ"><figcaption><p>JumpCloud LDAP Directory 詳細ページ。<strong>ORG DN</strong> 欄の値が、必要となる組織識別子です</p></figcaption></figure>

### Step 2：ユーザーが LDAP Bind DN を有効化済みか確認する <a href="#step-2-enable-ldap-bind-dn" id="step-2-enable-ldap-bind-dn"></a>

任意のユーザー（例えば `bob.chen`）をクリックして開き、<mark style="color:blue;">Directories</mark> タブに切り替え、そのユーザーが JumpCloud LDAP にバインドされ **LDAP Bind DN** として表示されていることを確認します。

<figure><img src="/files/8N3GRkvTdZxdTU0EVrPh" alt="ユーザー LDAP Bind DN"><figcaption><p>ユーザー詳細ページ > Directories。LDAP Bind DN がバインドされていることを確認します</p></figcaption></figure>

{% hint style="warning" %}
**Bind DN アカウントは LDAP Bind DN でなければなりません**。一般ユーザーを Bind DN として使用し、このオプションにチェックを入れていない場合、接続は失敗します。
{% endhint %}

### Step 3：接続パラメータを組み立てる <a href="#step-3-compose-connection-params" id="step-3-compose-connection-params"></a>

ORG DN が `o=69de10c5be030ec43849f7a1,dc=jumpcloud,dc=com` の場合を例にします。

| 項目       | 値                                                                      |
| -------- | ---------------------------------------------------------------------- |
| サーバーアドレス | `ldaps://ldap.jumpcloud.com:636`                                       |
| Base DN  | `ou=Users,o=69de10c5be030ec43849f7a1,dc=jumpcloud,dc=com`              |
| Bind DN  | `uid=bob.chen,ou=Users,o=69de10c5be030ec43849f7a1,dc=jumpcloud,dc=com` |
| パスワード    | Bob Chen の JumpCloud パスワード                                             |

### Step 4：MaiAgent で入力してテストする <a href="#step-4-fill-and-test" id="step-4-fill-and-test"></a>

MaiAgent の接続設定に貼り付け、<mark style="color:blue;">接続テスト</mark> をクリックし、緑色の「Connection successful」が表示されたら保存します。

### Step 5：同期範囲を設定して実行する <a href="#step-5-set-sync-scope" id="step-5-set-sync-scope"></a>

**同期範囲** に切り替えて `ou=Users` にチェックを入れ、保存 → **ログインと同期** で <mark style="color:blue;">今すぐ同期を実行</mark> をクリック → **同期ログ** でユーザーが追加されたことを確認します。

## よくある質問 <a href="#faq" id="faq"></a>

### Q1. 接続テストで「Invalid credentials」と表示されますが、パスワードは確かに合っています <a href="#faq-invalid-credentials" id="faq-invalid-credentials"></a>

3 か所を確認してください。

1. **Bind DN の形式**：すべての `ou=`、`dc=` 階層を含む完全なパスになっているか確認する
2. **LDAP Bind DN のチェック**（JumpCloud）：当該ユーザー > Directories に進み、「Enable as LDAP Bind DN」にチェックが入っているか確認する
3. **パスワードの特殊文字**：パスワードに `$`、`!` などの文字が含まれる場合、システムによってはエスケープが必要です

### Q2. なぜ一部のユーザーが同期されないのですか？ <a href="#faq-some-users-not-synced" id="faq-some-users-not-synced"></a>

以下の項目を確認してください。

* LDAP でのユーザーの状態が **Active** かどうか（JumpCloud の Staged / Suspended は同期されません）
* チェックした OU / Group の範囲内かどうか（高度なモードの場合は Filter 条件を満たす必要があります）
* ユーザーの Email 欄が空でないかどうか（MaiAgent は Email を一意の識別子とするため、Email がないとスキップされます）

<mark style="color:blue;">同期ログ</mark> で詳細な失敗原因を確認できます。

### Q3. 特定の部門だけを同期できますか？ <a href="#faq-sync-specific-department" id="faq-sync-specific-department"></a>

できます。2 つの方法があります。

* **シンプルモード**：LDAP 内でその部門を独立した OU または Group にし、MaiAgent ではその項目だけにチェックを入れる
* **高度なモード**：カスタム LDAP Filter を使う。例 `(&(objectClass=user)(department=Engineering))`

### Q4. 従業員が LDAP パスワードを変更しました。MaiAgent 側は同期を待つ必要がありますか？ <a href="#faq-ldap-password-change" id="faq-ldap-password-change"></a>

**不要です**。**LDAP アカウント・パスワードログイン** を有効にしてさえいれば、ユーザーが新しいパスワードでログインする際に MaiAgent がリアルタイムで LDAP に対して認証を行うため、完全に即時反映されます。

### Q5. LDAP アカウント・パスワードログインを有効にした後、もともとの MaiAgent のローカルパスワードはまだ使えますか？ <a href="#faq-local-password-after-ldap" id="faq-local-password-after-ldap"></a>

**使えません**。有効化後は、同期済みのすべてのユーザーの認証ソースが LDAP に変更され、もともとの MaiAgent パスワードは使用不可に設定されます。ユーザーは LDAP パスワードでのみログインできます。

後日このスイッチをオフにした場合、ユーザーは管理者によるパスワードのリセット後でないと再びログインできません。

### Q6. 従業員が退職しました。MaiAgent 側で自動的に停止されますか？ <a href="#faq-offboarding-auto-disable" id="faq-offboarding-auto-disable"></a>

されます。LDAP 側でユーザーを Suspend または Disable にすると、次回の同期（手動または 30 分ごとの自動）で MaiAgent はそのユーザーを停止します。Bind ログインを有効にしている場合、その従業員はその時点で再びログインできなくなります。

### Q7. LDAP グループの名前変更や削除を行うと、MaiAgent はどうなりますか？ <a href="#faq-ldap-group-rename-delete" id="faq-ldap-group-rename-delete"></a>

* **グループの名前変更**：MaiAgent 側の元のロール名は自動的には変更されません。対応するグループマッピングを手動で更新することをおすすめします
* **グループの削除**：マッピングが既に作成されている場合、マッピングは保持されますが、その LDAP グループにはユーザーがいない状態になります。手動でのクリーンアップをおすすめします

### Q8. 自動同期は何分ごとですか？調整できますか？ <a href="#faq-auto-sync-interval" id="faq-auto-sync-interval"></a>

現在は固定で 30 分ごとであり、まだカスタムの周期には対応していません。急ぎの場合は「今すぐ同期を実行」で手動実行できます。

## 付録：各種 LDAP システムの接続例 <a href="#appendix-ldap-connection-examples" id="appendix-ldap-connection-examples"></a>

### Microsoft Active Directory <a href="#microsoft-active-directory" id="microsoft-active-directory"></a>

| 項目       | 値                                                      |
| -------- | ------------------------------------------------------ |
| サーバーアドレス | `ldaps://ad.company.com:636`                           |
| Base DN  | `DC=company,DC=com`                                    |
| Bind DN  | `CN=svc-maiagent,OU=ServiceAccounts,DC=company,DC=com` |

### JumpCloud <a href="#jumpcloud" id="jumpcloud"></a>

| 項目       | 値                                                        |
| -------- | -------------------------------------------------------- |
| サーバーアドレス | `ldaps://ldap.jumpcloud.com:636`                         |
| Base DN  | `ou=Users,o=<ORG_ID>,dc=jumpcloud,dc=com`                |
| Bind DN  | `uid=<username>,ou=Users,o=<ORG_ID>,dc=jumpcloud,dc=com` |

### OpenLDAP / FreeIPA <a href="#openldap-freeipa" id="openldap-freeipa"></a>

| 項目       | 値                                            |
| -------- | -------------------------------------------- |
| サーバーアドレス | `ldaps://ldap.company.local:636`             |
| Base DN  | `dc=company,dc=local`                        |
| Bind DN  | `uid=maiagent,ou=system,dc=company,dc=local` |

### Azure AD（Entra ID） <a href="#azure-a-d-entra-id" id="azure-a-d-entra-id"></a>

Azure AD 自体は LDAP port を開放しませんが、**Azure AD Domain Services（AADDS）** という Azure の有料アドオンを通じて LDAP インターフェースを提供できます。自社が Azure AD を使用している場合は、以下のいずれかの方法を選べます。

| 目的                | 推奨される方法                                                                                                           |
| ----------------- | ----------------------------------------------------------------------------------------------------------------- |
| ユーザーの同期           | AADDS を有効化し、AADDS を LDAP サーバーとして入力する（項目の形式は Microsoft AD と同じ）                                                     |
| ログイン認証            | [サードパーティログイン（SSO）](/maiagent-user-guide/maiagent-user-guide-ja/org/sso.md) と SAML / OAuth を直接利用し、LDAP Bind を経由しない |
| オンプレミス AD も併用している | Microsoft AD としてそのまま連携し、AADDS は不要                                                                                 |

{% hint style="info" %}
従業員に Azure AD アカウントで MaiAgent に **ログイン** してほしいだけで、ユーザーデータの同期は不要な場合は、[サードパーティログイン（SSO）](/maiagent-user-guide/maiagent-user-guide-ja/org/sso.md) のドキュメントを直接ご覧ください。この ID 同期マニュアルは不要です。
{% endhint %}

## 次のステップ <a href="#next-steps" id="next-steps"></a>

* [サードパーティログイン（SSO）](/maiagent-user-guide/maiagent-user-guide-ja/org/sso.md) — 併用すると、従業員が企業アカウントでそのままリダイレクトログインできるようになります
* [ロール権限管理](/maiagent-user-guide/maiagent-user-guide-ja/org/role-permission.md) — グループマッピングが対応するロールの権限範囲をこのページで設計します
* [メンバー管理](/maiagent-user-guide/maiagent-user-guide-ja/org/member.md) — LDAP 同期と手動招待を含む、すべての組織メンバーを確認します


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.maiagent.ai/maiagent-user-guide/maiagent-user-guide-ja/org/identity-sync.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
