SCIMを使用したGoogle Workspaceユーザープロビジョニング
SCIMを直接Google Workspaceに統合してユーザープロビジョニング
概要
ユーザープロビジョニングには、ライフサイクル管理向けの以下の機能があります。
Google Workspaceに新しいユーザーを追加すると、そのユーザーにKeeperボルトセットアップの招待メールが届きます。
ユーザーは、ユーザー単位またはチーム単位でKeeperに割り当てられます。
ユーザーのプロビジョニングが解除されると、Keeperアカウントは自動的にロックされます。
Keeper管理コンソールで、Google Workspaceノードの [プロビジョニング] タブを開き、[メソッドを追加] をクリックします。

SCIMを選択して [次へ] をクリックします。

[プロビジョニングトークンを作成] をクリックします。

画面に表示されるURLとトークンは、Google Workspace管理コンソールで使います。URLとトークンをファイルに一時保存してから [保存] をクリックしてください。

URLとトークンの2つのパラメータを必ず保存してから [保存] をクリックしてください。保存しないとプロビジョニングが失敗します。
Google Workspace管理コンソールに戻り、Home > [Apps] > [SAML Apps] を開き、セットアップ済みのKeeperアプリ横のProvisioning Availableをクリックします。

ページ下部の [Configure auto-provisioning] を選択します。
手順1. アプリケーションの認証
Keeper管理コンソールでSCIMプロビジョニングメソッドを作成したときに保存したアクセストークンを貼り付け、[CONTINUE] をクリックします。
手順2. エンドポイントURL
Keeper管理コンソールでSCIMプロビジョニングメソッドを作成したときに保存したエンドポイントURLを貼り付け、[CONTINUE] をクリックします。
手順3. デフォルトの属性マッピング
デフォルトの属性マッピングのまま [CONTINUE] をクリックします。
手順4. プロビジョニングスコープ
Keeper SSOコネクトアプリに割り当てられたすべてのユーザーをプロビジョニングする場合は、[CONTINUE] をクリックします。
手順5. プロビジョニング解除
Deprovisioning (プロビジョニング解除) 画面で [FINISH] をクリックすると、ユーザーのプロビジョニング解除を自動化できます。
自動プロビジョニングを有効にする
自動プロビジョニングのセットアップが完了すると、Keeperアプリの詳細画面に戻ります。自動プロビジョニングは無効の状態なので、Activeに切り替えます。

切り替えると、自動プロビジョニングを有効にする準備ができていることを確認するポップアップが表示されるので、[TURN ON] をクリックします。
Keeperアプリの詳細画面に戻ると、自動プロビジョニングがアクティブになっています。
自動プロビジョニングの設定は以上で完了です。今後、Google WorkspaceでKeeperの利用が設定され、プロビジョニングスコープ内の新しいユーザーには、Keeperボルト利用の招待が届き、Google Workspaceの管理下に置かれます。
SSOを使用せずにSCIMでユーザーをプロビジョニング
Google Workspace SCIMプロビジョニングでKeeperにユーザーをプロビジョニングしつつ、SSOでユーザーを認証しない場合は、以下の手順を行います。
上記のSSO設定と同じ手順に従い、サービスプロバイダの詳細画面でACS URLとEntity IDを、管理下のドメインを指すが通信可能なソースを持たないNULL値に置き換えます。 例: Entity ID=https://null.yourdomain.com/sso-connect ACS URL=https://null.yourdomain.com/sso-connect/saml/sso
Google WorkspaceでKeeperアプリケーションのセットアップが完了したら、本ページで説明した自動プロビジョニングメソッドを有効にします。
トラブルシューティング
「not_a_saml_app」というエラーが表示された場合は、SAMLアプリケーションで「自動プロビジョニング」が「オン」になっていることを確認してください。
Google証明書の更新
SAMLアサーションへの署名用Google IdP x.509証明書は、5年後に期限切れになる設定です。Google Workspaceの [Manage Certificates] 画面で有効期限を確認し、将来の機能停止を防ぐためカレンダーにアラートを設定してください。
証明書の有効期限が近づいている、または期限切れの場合は、以下の手順に従います。
Google Workspace管理コンソール にログインします。
[Apps] をクリックし、[Web and Mobile Apps] を選択します。
Keeperアプリを選択します。
サービスプロバイダを展開します。
[Manage Certificates] をクリックします。
[ADD CERTIFICATE] をクリックします。
[DOWNLOAD METADATA] をクリックします。
メタデータファイルを保存します。これがIdPメタデータです。
Keeper管理コンソールにログインします。
[管理者] > SSOノード > プロビジョニングへ移動し、クラウドSSOコネクトのプロビジョニングメソッドを編集します。
Google IdPメタデータをKeeperにアップロードします。
詳しくは、以下のGoogleサポートページをご参照ください。
既存ユーザーと初期管理者をSSO認証に移行する
ルートノード (最上位) で作成されたユーザーは、SSO統合を設定したサブノードへ移行する必要があります。ユーザーがルートノードに残っている場合、ボルトや管理コンソールにアクセスする際にマスターパスワードの入力が求められます。
管理者は、SSOが有効なノードへ自分自身を移動できません。この操作には別の管理者が必要です。
ユーザーがSSO対応ノードへ移動した後、最初にKeeperボルトへログインするときは「法人SSO」のプルダウンを選択し、SSO統合で設定した法人ドメインを入力します。マスターパスワードによる確認を求められる場合があります。

SSOで認証すると、以降はメールアドレスだけでSSO認証を開始できます。

メールアドレスを入力して [次へ] をクリックしても、目的のSSOにルーティングされない場合は、Keeper SSO設定でジャストインタイムプロビジョニングが有効になっていること、およびメールドメインがKeeperによって予約されていることを確認してください。ルーティングとドメイン予約について詳しくは、こちらをご参照ください。
最終更新

