シングルサインオン(SSO)
SSO のセットアップと使用法
Prevu3D Cloud Platformは、業界標準のプロトコルを介して安全なシングルサインオン(SSO)をサポートしています。
-
SAML 2.0 – 認証とユーザーログイン用。
-
SCIM 2.0 – ユーザーとグループの自動プロビジョニング用。
サポートされている ID プロバイダー
Section titled “サポートされている ID プロバイダー”SAML 2.0 および/または SCIM 2.0 プロトコルを完全にサポートする ID プロバイダーは、Okta、Google Workspace、OneLogin、Ping Identity などを含む Prevu3D と互換性がある必要があります。Prevu3D の実装は公式の SAML 2.0 および SCIM 2.0 仕様に従っており、最新の ID システム間で幅広い互換性を保証します。
以下との統合を徹底的にテストしました。
-
Microsoft Entra ID (旧称 Azure Active Directory)
-
JumpCloud (英語)
SAML 2.0 – 認証のセットアップ
Section titled “SAML 2.0 – 認証のセットアップ”Prevu3DでSAMLベースのSSOを設定するには、次のものが必要です。
-
Prevu3D組織への管理者アクセス。
-
アプリケーションを構成する権限を持つ IdP へのアクセス。
-
Prevu3Dアカウントにログインします(メールアドレスとパスワードで)
-
[設定]タブに移動します
-
左側のメニューから SSO タブを選択します

-
SSO タブから次の値をコピーし、IdP 設定に貼り付けます。
-
サービス プロバイダー エンドポイント – IdP が SAML アサーションを送信する先の URL です。IdP によっては ACS URL、Reply URL、Assertion Consumer Service URL と呼ばれます。
-
サービス プロバイダー エンティティ ID – SAML のやり取りにおける Prevu3D の一意の識別子です。IdP によっては Audience、Identifier、SP Entity ID と呼ばれます。
-
-
IdP から以下を取得し、SSO タブに入力します。
-
SAML 証明書 (PEM 形式)
-
SAML エンドポイント URL
-

-
SCIM が有効 になっていない場合は、SAML 属性マッピングを定義します。下記の SAML属性マッピング を参照してください。

- ページの下部にある [保存] をクリックします。

- 展開する前に構成を検証します。下記の 構成の検証 を参照してください。
SAML属性マッピング
Section titled “SAML属性マッピング”各フィールドでは、ID プロバイダーから送信される SAML アサーションのどの属性 (クレーム) を読み取るかを Prevu3D に指定します。入力する値は、IdP で構成されている属性名と 大文字・小文字も含めて 正確に一致する必要があります。
| フィールド | 入力する値 | 値の例 |
|---|---|---|
| First Name SAML Attribute Key | ユーザーの名 (given name) を含む IdP 属性の名前 | givenName, firstName, http://schemas.xmlsoap.org/ws/2005/05/identity/claims/givenname |
| Last Name SAML Attribute Key | ユーザーの姓 (surname) を含む IdP 属性の名前 | familyName, surname, lastName |
IdP が送信する属性名が分からない場合は、SAML-tracer などのブラウザー拡張機能で SAML トレースを取得し、AttributeStatement に記載されている名前を確認するか、IdP のアプリケーション構成をご確認ください。
SSOのユーザーへの展開
Section titled “SSOのユーザーへの展開”構成を保存して検証したら、ユーザーが実際にログインできるかどうかは次の 2 点によって決まります。
ドメイン設定と新規ユーザー
Section titled “ドメイン設定と新規ユーザー”メールドメインを Prevu3D 組織に関連付ける必要があります。ドメイン設定により、次のことが可能になります。
-
ログインページからのリダイレクト – [SSO でログイン] をクリックして自社ドメインのメールアドレスを入力したユーザーは、IdP にリダイレクトされます。
-
ジャストインタイムのアカウント作成 – 自社ドメインのユーザーで Prevu3D を一度も使用したことがない方が IdP を通じて認証に成功すると、Prevu3D アカウントが自動的に作成されます。氏名は SAML 属性マッピングから設定されます。招待や手動でのアカウント作成は不要です。作成直後のアカウントにはプロジェクトへのアクセス権がありません。グループマッピングで付与するか、ユーザーを直接プロジェクトに追加して付与してください。
既存ユーザーとアカウントのリンク
Section titled “既存ユーザーとアカウントのリンク”SSO を有効にする前に作成されたアカウントは、SSO で使用できるようにするために、ID プロバイダーへ一度リンクする必要があります。ユーザーは初回の SSO ログイン時にこの手順を案内され、プロジェクトとデータはそのまま保持されます。ユーザーに表示される手順は サインアップ&ログイン に記載されています。
SSO を広く展開する前に、少人数のユーザーでテストし、次の点を確認してください。
-
Prevu3D のログインページ ([SSO でログイン]) と IdP のダッシュボードの両方からログインできること。
-
新規アカウントで姓名が正しく設定されること。
-
想定より広い権限が付与されるユーザーがいないこと。
-
グループマッピングを使用している場合、グループのメンバーシップが意図したとおりに適用されること。
グループマッピング(オプション)
Section titled “グループマッピング(オプション)”また、IdP システムから Prevu3D groups にグループをマッピングして、組織のユーザーのアクセス管理を容易にすることもできます。次の手順では、グループのマッピングについて説明します。
-
SAML 属性を介してグループメンバーシップを送信するように IdP を設定します。
-
この属性を [Prevu3D SSO ] タブに入力します。

- Prevu3D の [グループ] セクションで、[ グループの編集] をクリックし、IdP に期待される SAML グループ値を指定します。

- このマッピングは、ユーザーがPrevu3D Cloudにログインするときに適用されます。ユーザーがすでにログインしている場合は、ログアウトして再度ログインし、アクセスの変更を適用する必要があります。
SCIM 2.0 – プロビジョニングのセットアップ
Section titled “SCIM 2.0 – プロビジョニングのセットアップ”Prevu3Dは、 System for Cross-domain Identity Management(SCIM 2.0) プロトコルを介したユーザーおよびグループのプロビジョニングをサポートします。
-
組織は Enterprise プランに参加している必要があります。
-
IdP は SCIM (Azure AD/Entra、Okta、JumpCloud など) をサポートしている必要があります。
SCIMで実現できること
Section titled “SCIMで実現できること”-
ユーザープロビジョニング – 新しいユーザーは Prevu3D で自動的に作成されます
-
ユーザーのプロビジョニング解除 – IdP で非アクティブ化されると、ユーザーは無効化または削除されます
-
グループの割り当て – グループとロールを IdP から一元的に管理できます
セットアップ手順
Section titled “セットアップ手順”-
Prevu3Dアカウントに組織管理者としてログインします。
-
[設定]タブに移動します
-
左側のメニューから SSO タブを選択します
-
[ SCIM プロビジョニング ] セクションまでスクロールして [有効に します]。

-
あなたは見つけるでしょう:
-
SCIM ベース URL (Entra ID ユーザー、以下の警告を参照してください)
-
ベアラートークン
-

-
ID プロバイダー (Microsoft Entra ID など) で、次の操作を行います。
-
Prevu3D Enterprise アプリケーションを開きます。
-
SCIM プロビジョニングを有効にします。
-
[SSO] タブから取得した SCIM ベース URL と ベアラー トークン を入力します。
-
-
次の属性マッピングを設定します。
-
userName、givenName、familyName、email -
オプション:
groups、roles、active
-
-
構成を保存する
IdPは、プロビジョニングスケジュールに基づいて、ユーザーとグループをPrevu3Dに自動的に同期します。
トラブルシューティング
Section titled “トラブルシューティング”| 症状 | 考えられる原因 | 対処方法 |
|---|---|---|
| IdP から Prevu3D にリダイレクトされた後、ログインが完了しない | SAML アサーションのオーディエンス値が、サービス プロバイダー エンティティ ID と完全には一致していません。IdP が短縮された値やフレンドリ名を送信している可能性があります。 | IdP の Audience / Identifier / Entity ID フィールドに、SSO タブに表示されている値を完全なサフィックスを含めてそのまま設定します。 |
| ユーザーがログインページでメールアドレスとパスワードを入力しても IdP に移動しない | メインのログインフォームはパスワード方式のアカウント専用です。 | ログインボタンの下にある [SSO でログイン] をクリックしてから、会社のメールアドレスを入力するようユーザーに案内してください。 |
| [SSO でログイン] 画面で会社のメールアドレスを入力してもリダイレクトされない | メールドメインが Prevu3D 組織に関連付けられていません。 | メールドメインの構成については support@prevu3d.com までご連絡ください。 |
IdP での認証後に {"statusCode":401,"message":"invalid_user_email_domain"} が表示される | 同じ原因です。ユーザーのメールドメインが組織に関連付けられていません。 | メールドメインの構成については support@prevu3d.com までご連絡ください。 |
| 「セッションがタイムアウトしました」と表示され、メールアドレスの再入力を求められる | SSO を有効にする前に作成されたアカウントの、1 回限りのアカウントリンク処理における通常の動作です。 | そのまま続行するようユーザーに案内してください。エラーではありません。既存ユーザーとアカウントのリンクを参照してください。 |
| 既存ユーザーがアカウントのリンクを完了できない | リンクにはユーザーの既存の Prevu3D のパスワードが必要ですが、分からなくなっている可能性があります。 | [パスワードを忘れた場合] からリセットしてもらうか、support@prevu3d.com に自社ドメインの一括リンクを依頼してください。 |
| 新規アカウントで氏名が空欄または誤っている | SSO タブに入力した SAML Attribute Key が、IdP が送信する属性名と一致していません。これらの値は大文字・小文字が区別されます。 | SAML トレースを取得し、AttributeStatement の属性名を確認して、マッピングを正確に一致するよう更新します。 |
| グループのアクセス権の変更が反映されない | グループマッピングはログイン時にのみ適用されます。 | ユーザーにログアウトしてから再度ログインしてもらってください。 |
サービス プロバイダー エンドポイントの URL をブラウザーで直接開くと {"statusCode":500,"message":"Internal server error"} が返る | 想定どおりの動作です。このエンドポイントは SAML POST リクエストのみを受け付けるため、ブラウザーで直接開くことはできません。 | 構成の問題を示すものではありません。代わりに、ログインページまたは IdP からログインしてテストしてください。 |
サインインエラーのトラブルシューティング
Section titled “サインインエラーのトラブルシューティング”設定上の問題が原因で SSO によるサインインができない場合、Prevu3D は短いエラーコード付きのエラーページを表示します。管理者は、以下から該当するコードを見つけて対処方法に従ってください。それぞれ、IdP の SAML アプリケーションまたは Prevu3D の SSO タブのいずれかで解決します。
設定が見つかりません
Section titled “設定が見つかりません”コード: ConfigNotFound
組織用の SAML 設定が存在しません。SSO が一度も設定されていないか、設定が削除されています。
対処方法: IdP のメタデータを使用して SSO タブ (設定 → SSO) で SSO を設定してください。上記のステップスを参照し、IdP のアプリケーションが正しい Prevu3D 組織を対象としていることを確認してください。
メールアサーションがありません
Section titled “メールアサーションがありません”コード: MissingEmailAssertion
IdP からの SAML レスポンスにメールアドレス (または NameID) が含まれていませんでした。
対処方法: IdP の SAML アプリケーションで、メール (または NameID) 属性をマッピングし、アサーションに含まれるようにしてください。
応答署名が無効です
Section titled “応答署名が無効です”コード: InvalidResponseSignature
SAML レスポンスの署名の検証に失敗しました。多くの場合、SSO タブに保存されている証明書が IdP の現在の署名証明書と一致していないか、レスポンスがまったく署名されていないことが原因です。
対処方法: IdP の現在の x509 署名証明書を SSO タブにコピーし、IdP が SAML レスポンスに署名するように設定されていることを確認してください。
証明書エラー
Section titled “証明書エラー”コード: CertificateError
SSO タブに保存されている証明書が不正な形式であるか、期限切れであるか、解析できません。
対処方法: IdP から取得した有効な PEM 形式の x509 証明書を貼り付けてください。現在の証明書の期限が切れている場合はローテーションしてください。
オーディエンスの不一致
Section titled “オーディエンスの不一致”コード: AudienceMismatch
IdP で設定されているオーディエンスが、Prevu3D が組織に対して想定しているサービス プロバイダー エンティティ ID と一致していません。
対処方法: IdP の Audience / Identifier / Entity ID フィールドに、SSO タブに表示されているサービス プロバイダー エンティティ ID を完全なサフィックスを含めてそのまま設定してください。
ロールマッピングが無効です
Section titled “ロールマッピングが無効です”コード: InvalidRoleMapping
IdP から送信されたロールの値が、Prevu3D 組織の有効なロールと一致していません。
対処方法: SAML 属性によるロール割り当ては削除されたため、このコードは以前の設定でロール属性が残っている組織にのみ関係します。代わりにグループマッピングでロールを割り当ててください。それでもエラーが続く場合は support@prevu3d.com にご連絡ください。
-
IdP(Identity Provider): すべてのユーザーを登録し、他のさまざまなサービスへの接続を可能にするシステムを指します。これは、組織、ユーザー、グループにとって信頼できる情報源です。例:Azure AD、Jumpcloud…
-
SP、サービスプロバイダー :SSO情報を消費するサービスアプリケーション(この場合はPrevu3D Cloud)を指します。
-
SSO、シングルサインオン: ユーザーが単一のポータルからログイン情報を取得できるようにし、ユーザー管理構成を複数のアプリケーションに分散できるようにするメカニズムを指します。
-
SAML、Security Assertion Markup Language :業界で広く使用されているプロトコルで、複数のクラウドベースのプラットフォームでSSOを使用できます。
-
SCIM、クロスドメイン ID 管理システム: ユーザーとグループをプロビジョニングするためのプロトコル。