For the complete documentation index, see llms.txt. This page is also available as Markdown.

SAML 連携

SAML 2.0 プロトコルを通じて Azure AD、Okta、Google Workspace などの ID プロバイダーと統合します

SAML(Security Assertion Markup Language)は、企業向けアプリケーションで広く採用されている標準認証プロトコルです。

対象ユーザー:SAML ID プロバイダーをすでに構築している企業(Microsoft Entra ID / Azure AD、Okta、Google Workspace など)

主なメリット

  • 業界標準プロトコルで、互換性が高い

  • 完全なユーザー属性の受け渡しに対応

  • 多要素認証(MFA)と統合可能

  • シングルログアウト(Single Logout, SLO)に対応

設定手順

1. MaiAgent 管理画面で IdP 情報を入力する

SAML 設定
SAML 認証設定:IdP 情報を入力すると、システムが自動的に SP 情報を生成します

SAML 認証タイプを選択した後、以下の項目を入力する必要があります:

項目
必須
説明

認証ソース名

はい

SP エンドポイント URL の生成に使用されます。例:my-company

IdP Metadata URL

はい

ID プロバイダーのメタデータ URL

IdP Entity ID

はい

ID プロバイダーのエンティティ識別子

IdP SSO URL

はい

ID プロバイダーのシングルサインオン用エンドポイント URL

Email Domain

いいえ

企業の Email ドメインを任意で入力できます

2. SP(MaiAgent 側)情報を取得する

認証ソース名を入力すると、システムが以下の SP 情報を自動的に生成し、設定ページに表示します:

SP 項目
フォーマット
説明

Entity ID(エンティティ識別子)

https://{ドメイン}/accounts/saml/{名前}/metadata/

IdP 設定用に提供されます

ACS URL(アサーション コンシューマー サービス URL)

https://{ドメイン}/accounts/saml/{名前}/acs/

IdP 設定用に提供されます

Login URL(ログイン URL)

https://{API ドメイン}/auth/saml/{名前}/login/

SAML ログインの入口

SP 情報エリアには コピー ボタンが用意されており、URL を IdP の設定画面へ直接コピーするのに便利です。

3. ID プロバイダー(IdP)で MaiAgent アプリケーションを設定する

Microsoft Entra ID(Azure AD) を例に説明します:

  1. Azure Portal にログインし、Microsoft Entra ID > エンタープライズ アプリケーション を選択します

  2. 新しいアプリケーション > 独自のアプリケーションの作成 をクリックします

  3. ギャラリーに見つからないその他のアプリケーションを統合します(ギャラリー以外)」を選択します

エンタープライズ アプリケーションの作成
Azure AD でカスタムのエンタープライズ アプリケーションを作成します
  1. 先ほど作成したエンタープライズ アプリケーションを選択します

エンタープライズ アプリケーションの選択
指定したエンタープライズ アプリケーションを選択します
  1. エンタープライズ アプリケーションに入り、左側の シングル サインオン > SAML をクリックします

SAML の選択
シングルサインオンの方式として SAML を選択します
  1. 基本的な SAML 構成 セクションに MaiAgent の SP 情報を入力します:

    • 識別子(エンティティ ID):MaiAgent が生成した Entity ID を入力します

    • 応答 URL(アサーション コンシューマー サービス URL):MaiAgent が生成した ACS URL を入力します

基本的な SAML 構成
基本的な SAML 構成に MaiAgent の Entity ID と ACS URL を入力します
  1. 設定を保存します

4. IdP から設定値を取得して MaiAgent に入力し直す

Azure AD の SAML でのシングル サインオンのセットアップ ページの下部で、以下の情報を確認します:

Azure AD の項目
対応する MaiAgent の項目

アプリ フェデレーション メタデータ URL

IdP Metadata URL

Microsoft Entra 識別子

IdP Entity ID

ログイン URL

IdP SSO URL

これらの値を MaiAgent 管理画面の SAML 設定フォームに入力します。

IdP 情報
Azure AD から Microsoft Entra 識別子、ログイン URL、メタデータ URL を取得します

5. ユーザーとグループを割り当てる

Azure AD のエンタープライズ アプリケーションで ユーザーとグループ > ユーザーまたはグループの追加 をクリックし、MaiAgent へのアクセスが必要な従業員またはグループを追加します。

ユーザーとグループの追加
MaiAgent へのアクセスが必要な従業員またはグループをエンタープライズ アプリケーションに追加します

6. 保存して確認する

MaiAgent 管理画面で 保存 ボタンをクリックすると、システムが確認ウィンドウを表示し、次の点をお知らせします:

  • 認証タイプを切り替えると、従業員のログイン方法が変わります

  • 既存のユーザーは新しい SSO 方式でログインする必要があります

  • IdP 側の設定が完了していることを必ず確認してください

確認すると設定が完了します。

SAML 属性マッピング

MaiAgent は SAML レスポンス(SAML Response)から以下の属性を取得します:

SAML 属性(Claim)
MaiAgent の項目
説明

http://schemas.xmlsoap.org/ws/2005/05/identity/claims/name

ユーザーの電子メール

必須項目。ユーザー識別に使用されます

http://schemas.microsoft.com/identity/claims/displayname

表示名

画面に表示されるユーザー名

SAML レスポンスに displayname 属性が含まれていない場合、システムは自動的に Email の接頭辞(@ の前のテキスト)を表示名として取得します。

その他の SAML IdP の設定

MaiAgent の SAML 統合は Microsoft Entra ID に限定されません。ご利用の ID プロバイダーが SAML 2.0 標準プロトコルに対応していれば、いずれも統合が可能です。一般的な IdP には以下のものがあります:

  • Okta:Applications で SAML 2.0 App を追加します

  • Google Workspace:Admin Console > Security > SSO で設定します

  • ADFS:Relying Party Trusts で追加します

設定のロジックは同じです。MaiAgent の SP 情報(Entity ID、ACS URL)を IdP に入力し、続いて IdP の情報(Metadata URL、Entity ID、SSO URL)を MaiAgent に入力し直します。

SAML のセキュリティ特性

  • SAML 2.0 HTTP Redirect Binding に対応

  • Session Index による追跡で、ログアウト操作の正確性を確保

  • NameID フォーマットに emailAddress を使用し、ユーザー識別の一貫性を確保

  • ログイン Cookie の設定:Secure=TrueSameSite=NoneHttpOnly=True、有効期間 5 分

設定項目早見表

項目
必須
フォーマット

認証ソース名

はい

小文字英数字 + ハイフン、最大 31 文字

my-company

IdP Metadata URL

はい

HTTPS URL

https://login.microsoftonline.com/.../federationmetadata/2007-06/federationmetadata.xml

IdP Entity ID

はい

URI

https://sts.windows.net/{tenant-id}/

IdP SSO URL

はい

HTTPS URL

https://login.microsoftonline.com/{tenant-id}/saml2

Email Domain

いいえ

ドメイン形式

company.com

最終更新

役に立ちましたか?