0
0

Delete article

Deleted articles cannot be recovered.

Draft of this article would be also deleted.

Are you sure you want to delete this article?

More than 5 years have passed since last update.

【AzureAD】SSOの属性値を変えて検証してみた

Posted at

salesforceとのSSO構築が完了したので、少し仕組みをのぞいてみることにしました。
Azureから連携する属性を変えて、検証してみたいと思います。

SSOの設定は、デフォルトではUPN属性がサードアプリに連携されます。

image.png

サードアプリではデフォルトで連携する属性値が決まっているようです。

workplaceならメールアドレス
salesforceならユーザー名
servicenowならEmail
って感じですね。

サードアプリのどこかの属性にUPNが入っていたら、勝手に連携してくれるわけではないみたいなので注意が必要です。(できると思ってた自分・・・・笑)

それとサードアプリ側がどういった情報を受けとれるかも、確認しておく必要があります。
例えば jobTitleで連携する場合、本当にその属性値が受け取れるかを確認しておかないといけません。

Saleforceでは【ユーザー名】がデフォルト属性値がとして設定されていますが、ユーザー名に"account1"と入力しても登録できませんでした。エラー画面に、メールアドレスと同じ形式にしてくださいと書いてあるので、メールアドレス形式でしか設定できないようですね!!

image.png

メールアドレス形式なら登録できました。ここではaccount1@ドメイン名で登録してみます。
image.png

単純に同じ文字列を連携しても面白くないので、
少し設定をいじってみようと思います。

testアカウントの役職を"account1"にしてみます。

image.png

このまま連携しても、Saleforce側のユーザー名が違っているので、SSOは失敗するはずです。
ですのでシングルサインオンの要求と管理からメールアドレスの形に変更してみます。
ソースから"変換"を選択します。

image.png

変換の管理画面で"join(連結)"を以下のように設定します。
ドメイン名はAzureに登録されているドメイン名を選択できます。

image.png

これでaccount1@ドメイン名 の情報が連携されるはずです。

image.png

実際にテストしてみます。

image.png

image.png

無事ログインできました
image.png

本当に設定した属性値が連携しているのか、fiddlerを使って確認してみます
値はAzureADにからレスポンスされる SAMLresponseに格納されています。

image.png

中身は暗号化されているのでデコードしてみると
ちゃんとaccount1@ドメイン名 が連携されているようです。良かった。
image.png

属性値の連携について少し理解が深まりました。
属性値の連携は色々カスタマイズ出来るようですね。

”文字列” @ ドメイン名 の連携は顧客要件によって利用する場合も
あるので備忘録として残しておきます。

参考になれば幸いです。(^^)

0
0
0

Register as a new user and use Qiita more conveniently

  1. You get articles that match your needs
  2. You can efficiently read back useful information
  3. You can use dark theme
What you can do with signing up
0
0

Delete article

Deleted articles cannot be recovered.

Draft of this article would be also deleted.

Are you sure you want to delete this article?