メインコンテンツにスキップ

Microsoft Entra IDでSCIM 2.0プロビジョニングを有効にする方法

Microsoft Entra IDとAutoRFP間のユーザー同期を自動化

対応者:Meryl Mizell

記事の概要

SCIM(System for Cross-domain Identity Management)プロビジョニングを使用すると、Microsoft Entra IDとAutoRFP間でユーザーの作成、更新、無効化を自動的に行えます。Entra IDでユーザーに加えた変更は、手動操作なしでAutoRFPに自動同期されます。


推定所要時間

20〜30分


前提条件

開始する前に、以下を用意してください。

  • SCIM OAuth認証情報(クライアントIDとクライアントシークレット)をAutoRFPで生成済みであること(このガイドを参照:AutoRFPでSCIMを有効にする方法)

  • Microsoft Entra IDテナントへの管理者アクセス

  • AutoRFPのリージョンURL(app.autorfp.ai、eu.autorfp.ai、またはus.autorfp.ai)


サポートされているSCIMアクション

AutoRFPは、Entra IDから次のユーザー属性を同期できます。

  • 名

  • 姓

  • ユーザー名(メールアドレス)

  • 役職

  • アクティブ状態(ユーザーの有効化/無効化)


ステップバイステップの手順

パート1:エンタープライズアプリケーションを作成する

ステップ1:エンタープライズアプリケーションに移動する

  1. Microsoft Entra管理センターの検索バーに「Enterprise Applications」と入力します

  2. 検索結果からEnterprise Applicationsをクリックします
    ​


ステップ2:新しいアプリケーションを作成する

  1. New applicationをクリックします

  2. Create your own applicationをクリックします

  3. 説明的なアプリケーション名(例:「AutoRFP SCIM Provisioning」)を入力します

  4. Integrate any other application you don't find in the gallery (Non-gallery)を選択します

  5. Createをクリックします

アプリケーションが作成されるまで待ちます。しばらく時間がかかる場合があります。


パート2:SCIMをAutoRFPに接続する

ステップ1:プロビジョニング設定を開く

  1. 新しいアプリケーションの概要ページで、左側のメニューからProvisioningをクリックします

  2. Overviewページが表示されていることを確認します


ステップ2:SCIM接続を構成する

  1. Connect your applicationをクリックします

  2. Authentication methodを「OAuth2 client credentials grant」に設定します

  3. AutoRFPのリージョンに応じてTenant URLを入力します。

  4. app.autorfp.ai → https://api.autorfp.ai/scim/v2
    eu.autorfp.ai → https://api.eu.autorfp.ai/scim/v2
    us.autorfp.ai → https://api.us.autorfp.ai/scim/v2
  5. AutoRFPのリージョンに応じてToken Endpointを入力します。

  6. app.autorfp.ai → https://api.autorfp.ai/oauth/token
    eu.autorfp.ai → https://api.eu.autorfp.ai/oauth/token
    us.autorfp.ai → https://api.us.autorfp.ai/oauth/token
  7. (AutoRFPで生成した)Client IDを貼り付けます

  8. (AutoRFPで生成した)Client Secretを貼り付けます


ステップ3:接続をテストして作成する

  1. Test Connectionをクリックします

  2. 成功通知が表示されることを確認します

  3. Createをクリックして接続を保存します

テストに失敗した場合は、認証情報とURLがAutoRFPのリージョンと一致していることを再確認してください。


パート3:属性マッピングを構成する

AutoRFPがSCIM経由で更新できるユーザーフィールドは一部に限られます。Entra IDの属性をAutoRFPにどのようにマッピングするかを構成する必要があります。

ステップ1:ユーザーマッピングを開く

  1. 左側のメニューでAttribute Mappingをクリックします

  2. Provision Microsoft Entra ID Usersをクリックして属性マッピングを表示します


ステップ2:職場メールのマッピングを削除する

Entraにはemails[type eq "work"].valueのデフォルトマッピングが含まれています。AutoRFPはこの属性を使用しません。ログイン用メールアドレスはuserNameのみで同期されます。

  • emails[type eq "work"].valueの属性マッピングを見つけます

  • このマッピングを削除します(別のソースには再マッピングしないでください)

  • userNameがマッピングされていることを確認し、ページ上部のSaveをクリックします

‼️ 重要:メールマッピングを有効なままにすると、AutoRFPがその属性を保存も返却もしないため、同期のたびに成功した「Update」エントリが繰り返し生成されます。

userNameとSSO

  • Microsoft SSOを使用する場合は、userNameをuserPrincipalName(Entraのデフォルト)からマッピングしたままにします。Microsoft SSOはUPNでユーザーを識別するため、SCIMとサインインの整合性が保たれます。

  • SAML SSOを使用する場合は、userNameをSAMLに設定したものと同じメール値(IdPアプリのemailまたはuserPrincipalName属性)にマッピングします。プロビジョニングとログインは同じアドレスに解決される必要があります。

ステップ3:グループプロビジョニングのマッピングを削除する

SCIMアプリに接続すると、Entraはユーザー用とグループ用の2つの個別マッピングを作成し、どちらもデフォルトで有効にします。AutoRFPが機能するのはユーザーマッピングのみです。

  1. Provisioningページから、左側のメニューでもう一度Provisioningをクリックしてマッピングの概要に戻ります。Provision Microsoft Entra ID UsersとProvision Microsoft Entra ID Groupsの2つのタイルが表示されます

  2. Provision Microsoft Entra ID Groupsをクリックします

  3. EnabledをNoに設定します

  4. ページ上部のSaveをクリックします

‼️ 重要:グループプロビジョニングを有効なままにすることは、404エラーの繰り返しや接続の隔離が発生する最も一般的な原因です。


パート4:ユーザーを割り当ててプロビジョニングを開始する

ステップ1:アプリケーションにユーザーを割り当てる

  1. 左側のメニューでUsers and groupsをクリックします

  2. Add user/groupをクリックします

  3. UsersでNone Selectedをクリックします

  4. AutoRFPにプロビジョニングするユーザーを選択します

  5. Selectをクリックします

  6. Assignをクリックします


ステップ2:プロビジョニングを開始する

  1. Provisioning → Overviewページに戻ります

  2. Start provisioningをクリックします

これでEntra IDは、割り当てられたユーザーのAutoRFPへの同期を開始します。初回同期は、ユーザー数に応じて20〜40分かかる場合があります。


💡 ヒントとベストプラクティス

  • テナントとトークンのエンドポイントを入力する前に、AutoRFPのリージョンURLを確認する

  • 属性マッピングに進む前に接続をテストする

  • 将来参照できるよう、リージョン固有のURLを記録する

  • 初回プロビジョニングサイクルの完了まで20〜40分待つ


✋🏼 避けるべきよくある間違い

  • 誤ったリージョンURL(app、eu、us)を使用する

  • クライアントIDまたはクライアントシークレットを誤って入力する

  • メール属性のマッピングをmailからuserPrincipalNameに変更しない

  • プロビジョニングのマッピングでグループマッピングを無効にしない

  • プロビジョニングを開始する前にアプリケーションへユーザーを割り当てるのを忘れる

  • 最初から全ユーザーでプロビジョニングを開始し、先にパイロットグループで試さない

  • 初回プロビジョニングサイクルの完了に十分な時間を確保しない


ヘルプが必要ですか?

💬 ライブチャット: アプリ内で利用可能

📚 ラーニングセンター: learn.autorfp.ai/ja

こちらの回答で解決しましたか?