コンテンツにスキップ

シングルサインオン(SSO)

SSO のセットアップと使用法


Prevu3D Cloud Platformは、業界標準のプロトコルを介して安全なシングルサインオン(SSO)をサポートしています。

  • SAML 2.0 – 認証とユーザーログイン用。

  • SCIM 2.0 – ユーザーとグループの自動プロビジョニング用。

サポートされている ID プロバイダー

Section titled “サポートされている ID プロバイダー”

SAML 2.0 および/または SCIM 2.0 プロトコルを完全にサポートする ID プロバイダーは、Okta、Google Workspace、OneLogin、Ping Identity などを含む Prevu3D と互換性がある必要があります。Prevu3D の実装は公式の SAML 2.0 および SCIM 2.0 仕様に従っており、最新の ID システム間で幅広い互換性を保証します。

以下との統合を徹底的にテストしました。

  • Microsoft Entra ID (旧称 Azure Active Directory)

  • JumpCloud (英語)

Prevu3DでSAMLベースのSSOを設定するには、次のものが必要です。

  • Prevu3D組織への管理者アクセス。

  • アプリケーションを構成する権限を持つ IdP へのアクセス。

  1. Prevu3Dアカウントにログインします(メールアドレスとパスワードで)

  2. [設定]タブに移動します

  3. 左側のメニューから SSO タブを選択します

RealityPlatform SSO 設定ページ

  1. SSO タブから次の値をコピーし、IdP 設定に貼り付けます。

    • サービス プロバイダー エンドポイント – IdP が SAML アサーションを送信する先の URL です。IdP によっては ACS URL、Reply URL、Assertion Consumer Service URL と呼ばれます。

    • サービス プロバイダー エンティティ ID – SAML のやり取りにおける Prevu3D の一意の識別子です。IdP によっては Audience、Identifier、SP Entity ID と呼ばれます。

  1. IdP から以下を取得し、SSO タブに入力します。

    • SAML 証明書 (PEM 形式)

    • SAML エンドポイント URL

RealityPlatform SAML接続設定

  1. SCIM が有効 になっていない場合は、SAML 属性マッピングを定義します。下記の SAML属性マッピング を参照してください。

    RealityPlatform SAML 属性マッピング

  1. ページの下部にある [保存] をクリックします。

RealityPlatform が保存した SSO 構成

  1. 展開する前に構成を検証します。下記の 構成の検証 を参照してください。

各フィールドでは、ID プロバイダーから送信される SAML アサーションのどの属性 (クレーム) を読み取るかを Prevu3D に指定します。入力する値は、IdP で構成されている属性名と 大文字・小文字も含めて 正確に一致する必要があります。

フィールド入力する値値の例
First Name SAML Attribute Keyユーザーの名 (given name) を含む IdP 属性の名前givenName, firstName, http://schemas.xmlsoap.org/ws/2005/05/identity/claims/givenname
Last Name SAML Attribute Keyユーザーの姓 (surname) を含む IdP 属性の名前familyName, surname, lastName

IdP が送信する属性名が分からない場合は、SAML-tracer などのブラウザー拡張機能で SAML トレースを取得し、AttributeStatement に記載されている名前を確認するか、IdP のアプリケーション構成をご確認ください。

構成を保存して検証したら、ユーザーが実際にログインできるかどうかは次の 2 点によって決まります。

メールドメインを Prevu3D 組織に関連付ける必要があります。ドメイン設定により、次のことが可能になります。

  • ログインページからのリダイレクト – [SSO でログイン] をクリックして自社ドメインのメールアドレスを入力したユーザーは、IdP にリダイレクトされます。

  • ジャストインタイムのアカウント作成 – 自社ドメインのユーザーで Prevu3D を一度も使用したことがない方が IdP を通じて認証に成功すると、Prevu3D アカウントが自動的に作成されます。氏名は SAML 属性マッピングから設定されます。招待や手動でのアカウント作成は不要です。作成直後のアカウントにはプロジェクトへのアクセス権がありません。グループマッピングで付与するか、ユーザーを直接プロジェクトに追加して付与してください。

既存ユーザーとアカウントのリンク

Section titled “既存ユーザーとアカウントのリンク”

SSO を有効にする前に作成されたアカウントは、SSO で使用できるようにするために、ID プロバイダーへ一度リンクする必要があります。ユーザーは初回の SSO ログイン時にこの手順を案内され、プロジェクトとデータはそのまま保持されます。ユーザーに表示される手順は サインアップ&ログイン に記載されています。

SSO を広く展開する前に、少人数のユーザーでテストし、次の点を確認してください。

  • Prevu3D のログインページ ([SSO でログイン]) と IdP のダッシュボードの両方からログインできること。

  • 新規アカウントで姓名が正しく設定されること。

  • 想定より広い権限が付与されるユーザーがいないこと。

  • グループマッピングを使用している場合、グループのメンバーシップが意図したとおりに適用されること。

グループマッピング(オプション)

Section titled “グループマッピング(オプション)”

また、IdP システムから Prevu3D groups にグループをマッピングして、組織のユーザーのアクセス管理を容易にすることもできます。次の手順では、グループのマッピングについて説明します。

  • SAML 属性を介してグループメンバーシップを送信するように IdP を設定します。

  • この属性を [Prevu3D SSO ] タブに入力します。

RealityPlatform SAML グループ属性の設定

  • Prevu3D の [グループ] セクションで、[ グループの編集] をクリックし、IdP に期待される SAML グループ値を指定します。

RealityPlatformグループのSAML値の設定

  • このマッピングは、ユーザーがPrevu3D Cloudにログインするときに適用されます。ユーザーがすでにログインしている場合は、ログアウトして再度ログインし、アクセスの変更を適用する必要があります。

SCIM 2.0 – プロビジョニングのセットアップ

Section titled “SCIM 2.0 – プロビジョニングのセットアップ”

Prevu3Dは、 System for Cross-domain Identity Management(SCIM 2.0) プロトコルを介したユーザーおよびグループのプロビジョニングをサポートします。

  • 組織は Enterprise プランに参加している必要があります。

  • IdP は SCIM (Azure AD/Entra、Okta、JumpCloud など) をサポートしている必要があります。

  • ユーザープロビジョニング – 新しいユーザーは Prevu3D で自動的に作成されます

  • ユーザーのプロビジョニング解除 – IdP で非アクティブ化されると、ユーザーは無効化または削除されます

  • グループの割り当て – グループとロールを IdP から一元的に管理できます

  1. Prevu3Dアカウントに組織管理者としてログインします。

  2. [設定]タブに移動します

  3. 左側のメニューから SSO タブを選択します

  4. [ SCIM プロビジョニング ] セクションまでスクロールして [有効に します]。

    RealityPlatform SCIM プロビジョニング切り替え

  5. あなたは見つけるでしょう:

    • SCIM ベース URL (Entra ID ユーザー、以下の警告を参照してください)

    • ベアラートークン

RealityPlatform SCIM ベース URL とベアラー トークン

  1. ID プロバイダー (Microsoft Entra ID など) で、次の操作を行います。

    • Prevu3D Enterprise アプリケーションを開きます。

    • SCIM プロビジョニングを有効にします。

    • [SSO] タブから取得した SCIM ベース URL と ベアラー トークン を入力します。

  2. 次の属性マッピングを設定します。

    • userName、 givenName、 familyName、 email

    • オプション: groups、 roles、 active

  3. 構成を保存する

    IdPは、プロビジョニングスケジュールに基づいて、ユーザーとグループをPrevu3Dに自動的に同期します。

症状考えられる原因対処方法
IdP から Prevu3D にリダイレクトされた後、ログインが完了しないSAML アサーションのオーディエンス値が、サービス プロバイダー エンティティ ID と完全には一致していません。IdP が短縮された値やフレンドリ名を送信している可能性があります。IdP の Audience / Identifier / Entity ID フィールドに、SSO タブに表示されている値を完全なサフィックスを含めてそのまま設定します。
ユーザーがログインページでメールアドレスとパスワードを入力しても IdP に移動しないメインのログインフォームはパスワード方式のアカウント専用です。ログインボタンの下にある [SSO でログイン] をクリックしてから、会社のメールアドレスを入力するようユーザーに案内してください。
[SSO でログイン] 画面で会社のメールアドレスを入力してもリダイレクトされないメールドメインが Prevu3D 組織に関連付けられていません。メールドメインの構成については support@prevu3d.com までご連絡ください。
IdP での認証後に {"statusCode":401,"message":"invalid_user_email_domain"} が表示される同じ原因です。ユーザーのメールドメインが組織に関連付けられていません。メールドメインの構成については support@prevu3d.com までご連絡ください。
「セッションがタイムアウトしました」と表示され、メールアドレスの再入力を求められるSSO を有効にする前に作成されたアカウントの、1 回限りのアカウントリンク処理における通常の動作です。そのまま続行するようユーザーに案内してください。エラーではありません。既存ユーザーとアカウントのリンクを参照してください。
既存ユーザーがアカウントのリンクを完了できないリンクにはユーザーの既存の Prevu3D のパスワードが必要ですが、分からなくなっている可能性があります。[パスワードを忘れた場合] からリセットしてもらうか、support@prevu3d.com に自社ドメインの一括リンクを依頼してください。
新規アカウントで氏名が空欄または誤っているSSO タブに入力した SAML Attribute Key が、IdP が送信する属性名と一致していません。これらの値は大文字・小文字が区別されます。SAML トレースを取得し、AttributeStatement の属性名を確認して、マッピングを正確に一致するよう更新します。
グループのアクセス権の変更が反映されないグループマッピングはログイン時にのみ適用されます。ユーザーにログアウトしてから再度ログインしてもらってください。
サービス プロバイダー エンドポイントの URL をブラウザーで直接開くと {"statusCode":500,"message":"Internal server error"} が返る想定どおりの動作です。このエンドポイントは SAML POST リクエストのみを受け付けるため、ブラウザーで直接開くことはできません。構成の問題を示すものではありません。代わりに、ログインページまたは IdP からログインしてテストしてください。

サインインエラーのトラブルシューティング

Section titled “サインインエラーのトラブルシューティング”

設定上の問題が原因で SSO によるサインインができない場合、Prevu3D は短いエラーコード付きのエラーページを表示します。管理者は、以下から該当するコードを見つけて対処方法に従ってください。それぞれ、IdP の SAML アプリケーションまたは Prevu3D の SSO タブのいずれかで解決します。

コード: ConfigNotFound

組織用の SAML 設定が存在しません。SSO が一度も設定されていないか、設定が削除されています。

対処方法: IdP のメタデータを使用して SSO タブ (設定 → SSO) で SSO を設定してください。上記のステップスを参照し、IdP のアプリケーションが正しい Prevu3D 組織を対象としていることを確認してください。

メールアサーションがありません

Section titled “メールアサーションがありません”

コード: MissingEmailAssertion

IdP からの SAML レスポンスにメールアドレス (または NameID) が含まれていませんでした。

対処方法: IdP の SAML アプリケーションで、メール (または NameID) 属性をマッピングし、アサーションに含まれるようにしてください。

コード: InvalidResponseSignature

SAML レスポンスの署名の検証に失敗しました。多くの場合、SSO タブに保存されている証明書が IdP の現在の署名証明書と一致していないか、レスポンスがまったく署名されていないことが原因です。

対処方法: IdP の現在の x509 署名証明書を SSO タブにコピーし、IdP が SAML レスポンスに署名するように設定されていることを確認してください。

コード: CertificateError

SSO タブに保存されている証明書が不正な形式であるか、期限切れであるか、解析できません。

対処方法: IdP から取得した有効な PEM 形式の x509 証明書を貼り付けてください。現在の証明書の期限が切れている場合はローテーションしてください。

コード: AudienceMismatch

IdP で設定されているオーディエンスが、Prevu3D が組織に対して想定しているサービス プロバイダー エンティティ ID と一致していません。

対処方法: IdP の Audience / Identifier / Entity ID フィールドに、SSO タブに表示されているサービス プロバイダー エンティティ ID を完全なサフィックスを含めてそのまま設定してください。

コード: InvalidRoleMapping

IdP から送信されたロールの値が、Prevu3D 組織の有効なロールと一致していません。

対処方法: SAML 属性によるロール割り当ては削除されたため、このコードは以前の設定でロール属性が残っている組織にのみ関係します。代わりにグループマッピングでロールを割り当ててください。それでもエラーが続く場合は support@prevu3d.com にご連絡ください。

  • IdP(Identity Provider): すべてのユーザーを登録し、他のさまざまなサービスへの接続を可能にするシステムを指します。これは、組織、ユーザー、グループにとって信頼できる情報源です。例:Azure AD、Jumpcloud…

  • SP、サービスプロバイダー :SSO情報を消費するサービスアプリケーション(この場合はPrevu3D Cloud)を指します。

  • SSO、シングルサインオン: ユーザーが単一のポータルからログイン情報を取得できるようにし、ユーザー管理構成を複数のアプリケーションに分散できるようにするメカニズムを指します。

  • SAML、Security Assertion Markup Language :業界で広く使用されているプロトコルで、複数のクラウドベースのプラットフォームでSSOを使用できます。

  • SCIM、クロスドメイン ID 管理システム: ユーザーとグループをプロビジョニングするためのプロトコル。