コンテンツにスキップ

シングルサインオン(SSO)

SSO のセットアップと使用法


Prevu3D Cloud Platformは、業界標準のプロトコルを介して安全なシングルサインオン(SSO)をサポートしています。

  • SAML 2.0 – 認証とユーザーログイン用。

  • SCIM 2.0 – ユーザーとグループの自動プロビジョニング用。

サポートされている ID プロバイダー

Section titled “サポートされている ID プロバイダー”

SAML 2.0 および/または SCIM 2.0 プロトコルを完全にサポートする ID プロバイダーは、Okta、Google Workspace、OneLogin、Ping Identity などを含む Prevu3D と互換性がある必要があります。Prevu3D の実装は公式の SAML 2.0 および SCIM 2.0 仕様に従っており、最新の ID システム間で幅広い互換性を保証します。

以下との統合を徹底的にテストしました。

  • Microsoft Entra ID (旧称 Azure Active Directory)

  • JumpCloud (英語)

Prevu3DでSAMLベースのSSOを設定するには、次のものが必要です。

  • Prevu3D組織への管理者アクセス。

  • アプリケーションを構成する権限を持つ IdP へのアクセス。

  1. Prevu3Dアカウントにログインします(メールアドレスとパスワードで)

  2. [設定]タブに移動します

  3. 左側のメニューから SSO タブを選択します

RealityPlatform SSO 設定ページ

  1. SSO タブから次の値をコピーし、IdP 設定に貼り付けます。

    • サービス プロバイダー エンドポイント – IdP が SAML アサーションを送信する先の URL です。IdP によっては ACS URLReply URLAssertion Consumer Service URL と呼ばれます。

    • サービス プロバイダー エンティティ ID – SAML のやり取りにおける Prevu3D の一意の識別子です。IdP によっては AudienceIdentifierSP Entity ID と呼ばれます。

  1. IdP から以下を取得し、SSO タブに入力します。

    • SAML 証明書 (PEM 形式)

    • SAML エンドポイント URL

RealityPlatform SAML接続設定

  1. SCIM が有効 になっていない場合は、SAML 属性マッピングを定義します。下記の SAML属性マッピング を参照してください。

    RealityPlatform SAML 属性マッピング

  1. ページの下部にある [保存] をクリックします。

RealityPlatform が保存した SSO 構成

  1. 展開する前に構成を検証します。下記の 構成の検証 を参照してください。

各フィールドでは、ID プロバイダーから送信される SAML アサーションのどの属性 (クレーム) を読み取るかを Prevu3D に指定します。入力する値は、IdP で構成されている属性名と 大文字・小文字も含めて 正確に一致する必要があります。

フィールド入力する値値の例
First Name SAML Attribute Keyユーザーの名 (given name) を含む IdP 属性の名前givenName, firstName, http://schemas.xmlsoap.org/ws/2005/05/identity/claims/givenname
Last Name SAML Attribute Keyユーザーの姓 (surname) を含む IdP 属性の名前familyName, surname, lastName
Role SAML Attribute Key (オプション)割り当てる Prevu3D のロールを含む IdP 属性の名前。IdP から Prevu3D のロールを管理する場合にのみ必要です。ロールマッピングを参照してくださいPrevu3DRole
Default Organization Roleロール属性が指定されていない場合、属性が空の場合、またはロールマッピングが構成されていない場合に割り当てられるロール。ロールマッピングを参照してくださいGuest (推奨)

IdP が送信する属性名が分からない場合は、SAML-tracer などのブラウザー拡張機能で SAML トレースを取得し、AttributeStatement に記載されている名前を確認するか、IdP のアプリケーション構成をご確認ください。

構成を保存して検証したら、ユーザーが実際にログインできるかどうかは次の 2 点によって決まります。

メールドメインを Prevu3D 組織に関連付ける必要があります。ドメイン設定により、次のことが可能になります。

  • ログインページからのリダイレクト[SSO でログイン] をクリックして自社ドメインのメールアドレスを入力したユーザーは、IdP にリダイレクトされます。

  • ジャストインタイムのアカウント作成 – 自社ドメインのユーザーで Prevu3D を一度も使用したことがない方が IdP を通じて認証に成功すると、Prevu3D アカウントが自動的に作成されます。氏名は SAML 属性マッピングから設定され、Default Organization Role が適用されます。招待や手動でのアカウント作成は不要です。

既存ユーザーとアカウントのリンク

Section titled “既存ユーザーとアカウントのリンク”

SSO を有効にする前に作成されたアカウントは、SSO で使用できるようにするために、ID プロバイダーへ一度リンクする必要があります。ユーザーは初回の SSO ログイン時にこの手順を案内され、プロジェクトとデータはそのまま保持されます。ユーザーに表示される手順は サインアップ&ログイン に記載されています。

SSO を広く展開する前に、少人数のユーザーでテストし、次の点を確認してください。

  • Prevu3D のログインページ ([SSO でログイン]) と IdP のダッシュボードの両方からログインできること。

  • 新規アカウントで姓名が正しく設定されること。

  • ロール属性が存在する場合に、想定どおりの組織ロールが割り当てられること。

  • ロールがマッピングされていないユーザーに、意図した既定のロールが割り当てられること。

  • 想定より広い権限が付与されるユーザーがいないこと。

  • グループマッピングを使用している場合、グループのメンバーシップが意図したとおりに適用されること。

Prevu3Dの組織レベルのロールは、カスタムSAML属性( Prevu3DRoleなど)を介して割り当てることができます。

  • Admin – 組織全体の完全な権限

  • Guest – デフォルトのアクセス権なし (プロジェクトレベルのアクセス権を付与する必要があります)

ロール属性が指定されていない場合は、 デフォルトのロール が適用されます。安全のため、 Guest に設定することをお勧めします。

グループマッピング(オプション)

Section titled “グループマッピング(オプション)”

また、IdP システムから Prevu3D groups にグループをマッピングして、組織のユーザーのアクセス管理を容易にすることもできます。次の手順では、グループのマッピングについて説明します。

  • SAML 属性を介してグループメンバーシップを送信するように IdP を設定します。

  • この属性を [Prevu3D SSO ] タブに入力します。

RealityPlatform SAML グループ属性の設定

  • Prevu3D の [グループ] セクションで、[ グループの編集] をクリックし、IdP に期待される SAML グループ値を指定します。

RealityPlatformグループのSAML値の設定

  • このマッピングは、ユーザーがPrevu3D Cloudにログインするときに適用されます。ユーザーがすでにログインしている場合は、ログアウトして再度ログインし、アクセスの変更を適用する必要があります。

SCIM 2.0 – プロビジョニングのセットアップ

Section titled “SCIM 2.0 – プロビジョニングのセットアップ”

Prevu3Dは、 System for Cross-domain Identity Management(SCIM 2.0) プロトコルを介したユーザーおよびグループのプロビジョニングをサポートします。

  • 組織は Enterprise プランに参加している必要があります。

  • IdP は SCIM (Azure AD/Entra、Okta、JumpCloud など) をサポートしている必要があります。

  • ユーザープロビジョニング – 新しいユーザーは Prevu3D で自動的に作成されます

  • ユーザーのプロビジョニング解除 – IdP で非アクティブ化されると、ユーザーは無効化または削除されます

  • グループの割り当て – グループとロールを IdP から一元的に管理できます

  1. Prevu3Dアカウントに組織管理者としてログインします。

  2. [設定]タブに移動します

  3. 左側のメニューから SSO タブを選択します

  4. [ SCIM プロビジョニング ] セクションまでスクロールして [有効に します]。

    RealityPlatform SCIM プロビジョニング切り替え

  5. あなたは見つけるでしょう:

    • SCIM ベース URL (Entra ID ユーザー、以下の警告を参照してください)

    • ベアラートークン

RealityPlatform SCIM ベース URL とベアラー トークン

  1. ID プロバイダー (Microsoft Entra ID など) で、次の操作を行います。

    • Prevu3D Enterprise アプリケーションを開きます。

    • SCIM プロビジョニングを有効にします。

    • [SSO] タブから取得した SCIM ベース URLベアラー トークン を入力します。

  2. 次の属性マッピングを設定します。

    • userNamegivenNamefamilyNameemail

    • オプション: groupsrolesactive

  3. 構成を保存する

    IdPは、プロビジョニングスケジュールに基づいて、ユーザーとグループをPrevu3Dに自動的に同期します。

症状考えられる原因対処方法
IdP から Prevu3D にリダイレクトされた後、ログインが完了しないSAML アサーションのオーディエンス値が、サービス プロバイダー エンティティ ID と完全には一致していません。IdP が短縮された値やフレンドリ名を送信している可能性があります。IdP の Audience / Identifier / Entity ID フィールドに、SSO タブに表示されている値を完全なサフィックスを含めてそのまま設定します。
ユーザーがログインページでメールアドレスとパスワードを入力しても IdP に移動しないメインのログインフォームはパスワード方式のアカウント専用です。ログインボタンの下にある [SSO でログイン] をクリックしてから、会社のメールアドレスを入力するようユーザーに案内してください。
[SSO でログイン] 画面で会社のメールアドレスを入力してもリダイレクトされないメールドメインが Prevu3D 組織に関連付けられていません。メールドメインの構成については support@prevu3d.com までご連絡ください。
IdP での認証後に {"statusCode":401,"message":"invalid_user_email_domain"} が表示される同じ原因です。ユーザーのメールドメインが組織に関連付けられていません。メールドメインの構成については support@prevu3d.com までご連絡ください。
「セッションがタイムアウトしました」と表示され、メールアドレスの再入力を求められるSSO を有効にする前に作成されたアカウントの、1 回限りのアカウントリンク処理における通常の動作です。そのまま続行するようユーザーに案内してください。エラーではありません。既存ユーザーとアカウントのリンクを参照してください。
既存ユーザーがアカウントのリンクを完了できないリンクにはユーザーの既存の Prevu3D のパスワードが必要ですが、分からなくなっている可能性があります。[パスワードを忘れた場合] からリセットしてもらうか、support@prevu3d.com に自社ドメインの一括リンクを依頼してください。
新規アカウントで氏名が空欄または誤っているSSO タブに入力した SAML Attribute Key が、IdP が送信する属性名と一致していません。これらの値は大文字・小文字が区別されます。SAML トレースを取得し、AttributeStatement の属性名を確認して、マッピングを正確に一致するよう更新します。
ユーザーに想定外のロールが割り当てられたロール属性が送信されなかったため Default Organization Role が適用されたか、ロール属性の値が Prevu3D のロールと一致していません。Role SAML Attribute Key と IdP が送信する値を確認し、Default Organization Role の設定を見直してください。
グループのアクセス権の変更が反映されないグループマッピングはログイン時にのみ適用されます。ユーザーにログアウトしてから再度ログインしてもらってください。
サービス プロバイダー エンドポイントの URL をブラウザーで直接開くと {"statusCode":500,"message":"Internal server error"} が返る想定どおりの動作です。このエンドポイントは SAML POST リクエストのみを受け付けるため、ブラウザーで直接開くことはできません。構成の問題を示すものではありません。代わりに、ログインページまたは IdP からログインしてテストしてください。
  • IdP(Identity Provider): すべてのユーザーを登録し、他のさまざまなサービスへの接続を可能にするシステムを指します。これは、組織、ユーザー、グループにとって信頼できる情報源です。例:Azure AD、Jumpcloud…

  • SP、サービスプロバイダー :SSO情報を消費するサービスアプリケーション(この場合はPrevu3D Cloud)を指します。

  • SSO、シングルサインオン: ユーザーが単一のポータルからログイン情報を取得できるようにし、ユーザー管理構成を複数のアプリケーションに分散できるようにするメカニズムを指します。

  • SAML、Security Assertion Markup Language :業界で広く使用されているプロトコルで、複数のクラウドベースのプラットフォームでSSOを使用できます。

  • SCIM、クロスドメイン ID 管理システム: ユーザーとグループをプロビジョニングするためのプロトコル。