SSOフィールドガイド
はじめに
Zoomにシングルサインオン(SSO)を統合すると、管理者はアカウント管理を簡素化できるユーザー管理とセキュリティのオプションを利用できます。設定が完了すると、ユーザーはZoomで直接ユーザー名とパスワードを使う代わりに、サードパーティのアプリを介したOauthのような他の認証方法ではなく、会社のIDプロバイダーに対して会社の認証情報を使用して認証します。
このドキュメントでは、トラブルシューティングやセキュリティ情報に加えて、Zoom内のSSOの構成と設定について包括的に概要を説明します。
SSOの設定
SSOを開始するにはバニティURLが必要です
SSOを設定する前に、アカウントには承認済みのバニティURLが必要です。バニティURLが承認されると、Zoomの管理者は SSOの設定 Webポータルの詳細オプションのサブメニューからページにアクセスできます。についてのサポート記事をご参照ください バニティURL 詳細については。
Zoom SSOは、あらゆるSAML 2.0またはOIDCアイデンティティプロバイダーで利用できます
Zoomは、SAML(SAML)2.0またはOpenID Connect(OIDC)認証をサポートするあらゆるアイデンティティプロバイダーと統合できます。
Zoom管理者は、レスポンスマッピングまたはSCIM統合を通じて、ユーザープロファイル情報とライセンスを管理できます
管理者は、アイデンティティプロバイダーで利用可能な機能に応じて、レスポンスマッピングまたはクロスドメインID管理システム(SCIM)アプリケーションプログラミングインターフェース(API)リクエストを通じて、ユーザープロファイル情報とライセンスを管理できます。どちらのユーザー管理方法も、プロファイル情報のマッピングとライセンス管理においてほぼ同等の機能を提供しますが、一部のSCIMマッピングでは手動設定が必要です。
SCIMの機能の包括的な一覧については、当社の SCIM APIドキュメント.
Zoom管理者はSCIMを通じてユーザーアカウントのステータスを管理できますが、SAMLまたはOIDCでは管理できません
SCIMによりアイデンティティプロバイダーはいつでもZoomと直接通信できるため、ユーザーアカウントは 有効化されます, 無効化されました, 作成済み、または 削除済み SCIM連携を通じて自動的に実行します。たとえば、ユーザーのActive Directoryのアカウントが無効化されている場合、またはアプリケーションの割り当てが外されている場合、SCIMはZoom内でそのユーザーのアカウントに対する自動的な非アクティブ化リクエストを送信できます。この機能は、アイデンティティプロバイダーのSCIMアプリケーションの機能に依存し、プロバイダーによって機能が異なる場合があります。
一部のIDプロバイダーは、Zoom向けにSCIMを提供しています
多くの ID プロバイダーは、サービスの一部として Zoom 向けに構築された SCIM 連携を備えていません。Zoom で SCIM をサポートしない ID プロバイダーを使用するアカウントでは、自動化されたユーザー管理のためにレスポンスマッピングを使用する必要があります。
SCIM では、ユーザーを自動的にプロビジョニングするには関連付けられたドメインが必要です
SSO のユーザーを管理およびプロビジョニングするために SCIM を使用するアカウント しなければならない メールドメインをZoomに関連付けます。ドメインを関連付けないと、ユーザープロビジョニングの失敗が発生します。関連ドメインに関するサポート記事を参照してください。 関連ドメイン 手順の詳細については。
SAML設定ガイド
以下のリンクには、SAMLを使用してSSOを設定するためのガイドが含まれています。
Zoomのヒント
手順を新しいウィンドウで開くには、Provider または Zoom Documentation 列の✔をクリックしてください。
ビジネスで利用しているIDプロバイダーが上記にない場合は、プロバイダーのナレッジベースでZoom専用の連携ガイドを検索することをおすすめします。利用できない場合でも、ZoomのSSO設定画面でIdPの主要識別子を一致させることでSSOを設定できます。詳細についてはZoomのヘルプセンターを参照してください。 SSOのクイックスタートガイド および、このプロセスを完了するために必要な情報をご確認ください。
OIDC設定ガイド
ZoomはOIDCディスカバリをサポートしており、発行者、認可エンドポイント、トークンエンドポイント、署名鍵などの一般的なIDプロバイダーの詳細を自動的に入力できます。OIDCは標準化された設定値に依存するため、通常はプロバイダー固有のZoomドキュメントは必要ありません。ディスカバリが利用できない場合は、必要な値を手動で入力できます。
そのため、標準準拠のOIDC IDプロバイダーは、プロバイダー固有の連携ガイドが利用できない場合でも、通常はZoomで設定できます。詳細については、Zoomのヘルプセンターを参照してください。 OIDC SSOの設定.
追加の設定オプション
Zoomは複数のバニティURLや複数のIDプロバイダーアプリケーションをサポートできます
Zoomアカウントは、複数のバニティURL、複数のIDプロバイダー(IdP)設定、またはその両方の組み合わせをサポートできます。サポートされる設定には次のものがあります:
共通のIdP設定を共有する複数のバニティURL。
それぞれが独立したIdP設定を持つ複数のバニティURL。
複数のIdP設定に関連付けられた1つのバニティURL。
これらの設定はZoomサポートを通じて有効にされ、スタンダードなSSO管理インターフェースからは設定されません。送信してください サポートリクエスト この機能を有効にするために、希望するバニティURL、IdP設定、および想定する認証結果も併せて指定してください。
オンプレミスのActive Directoryでは、SCIMの代わりにAD同期ツールを使用できます
SCIMによるユーザープロビジョニングを自動化したいがクラウドベースのIDプロバイダーを持たないアカウントは、ユーザー管理用にZoomが開発したActive Directory(AD)同期ツールアプリケーションを使用できます。このアプリケーションはOracle JDK 8上で動作し、APIコマンドを使用してユーザーを管理することでSCIMプロビジョニングをシミュレートします。こちらのサポート記事をご覧ください。 AD同期ツール 詳細については。
Zoomの推奨事項
AD同期ツールは、ユーザー管理のために正確な設定が必要です。サービスの中断を避けるため、本格導入前にツールの設定を十分にテストし、確認する必要があります。
IDプロバイダーは、Zoomアカウントを持っていないミーティング参加者も認証できます
アカウントは、ユーザーに自分のIDを認証することを求めつつZoomアカウントを提供したくない場合、IDプロバイダーで外部認証プロファイルを設定できます。ミーティングで有効にすると、参加しようとするユーザーは、アクセス権を得るために自分のログイン資格情報をIDプロバイダーに対して認証する必要があります。これは、すべての生徒にアカウントを提供しないが授業への参加には認証を求める学校でよく使われる設定です。外部認証の設定に関するサポート記事をご覧ください。 外部認証の設定 詳細については。
IDプロバイダーを変更するには、Zoom内でSSOを再設定する必要があります
IDプロバイダーを変更するアカウントは、Zoom内でSSO設定をやり直す必要があります。これには、設定ページ内のすべての項目を新しいIDプロバイダーに合わせて更新することが含まれます。アカウントには、新しいIDプロバイダーでレスポンスマッピングが変更されないことを確認することをお勧めします。
これ以上の変更がなければ、追加の設定や変更は不要なはずです。
サブアカウントを持つお客様の声は、マスターアカウントまたはサブアカウントからSSOを設定できます
サブアカウントを持つお客様の声には、SSOを設定するための2つの選択肢があります:
すべてのユーザーはマスターアカウントのバニティURLを使用して認証し、高度なレスポンスマッピング(一部のマッピングには制限があります)
各サブアカウントには固有のバニティURLと独立したSSO設定があり、そのサブアカウントのメンバーのみが使用します
各設定には独自の利点があり、2つ目の選択肢が最も柔軟です。いずれかの設定の導入を検討しているお客様の声は、どちらの設定がニーズに最も適しているかをアカウントチームと相談してください。
プロビジョニング方法
プロビジョニングモードとSCIMは2つの異なる仕組みであり、併用できます
プロビジョニング サインイン時 と サインイン前 は、単一のSSO設定の2つの利用可能な値です。これらは、Zoomがユーザーの認証時にアカウントを作成するか、アカウントがすでに存在していることを必須にするかを決定します。SCIMはその設定の3つ目の値ではなく、認証とは独立してユーザーをプロビジョニングする別個のAPI駆動型の仕組みであり、選択したプロビジョニングモードに関係なく並行して動作します。
サインイン時 (ジャストインタイム)
ユーザーが初めて認証したときにアカウントを作成します
なし
はい
いいえ
サインイン前 (事前プロビジョニング)
ユーザーがSSO経由でサインインする権限を持っていることを確認します
SSOログインタイプのアカウント。SCIMプロビジョニングと併用されることがよくあります。
いいえ、ただしSCIMと併用されることがよくあります
いいえ、ただしSCIMと併用されることがよくあります
SCIM
APIを通じて、IDプロバイダーからユーザーデータを独自のスケジュールで同期します
IdPのSCIMサポートと関連ドメイン
はい
はい、IdPでサポートされている場合
サインイン時
サインイン時のプロビジョニングでは、アカウントとSSOログインタイプが1回の手順で作成されます
この サインイン時 設定(ジャストインタイムプロビジョニングとしても知られる)では、IDプロバイダー内でZoomアプリケーションを割り当てられ、対応するZoomライセンスを受け取ったユーザーのアカウントが、初めて認証した時点で作成されます。事前にZoom内に何かを用意しておく必要はありません。これにより、導入が最も簡単な選択肢となり、アカウントでSSOを初めて設定する際に推奨される理由でもあります。
サインイン時のプロビジョニングはSCIMにも対応しており、両方を同時に実行できます。ただし実際には、ユーザーが初めて認証する時点ですでにアカウントが存在しているため、通常はSCIMによりその必要がなくなります。
サインイン前
サインイン前のプロビジョニングでは、事前に別の手段でアカウントまたはログインタイプが作成されている必要があります
この サインイン前 設定(事前プロビジョニングとも呼ばれます)は、自動的に何かをプロビジョニングするものではありません。代わりに、ユーザーはZoomアカウントがすでに存在し、かつSSOログインタイプを持っている場合にのみ認証できるという条件を強制します。したがって、これらのアカウントの作成は別の手段で行う必要があり、実用的な選択肢は2つあります。
SCIMプロビジョニング。これにより、ユーザーにアプリケーションが割り当てられると、IDプロバイダーからアカウントが自動的に作成されます。
CSV一括アップロード で SSO ユーザー オプションを選択すると、単一のインポートでアカウントが作成され、SSOログインタイプが適用されます。
このため、事前プロビジョニングとSCIMは頻繁に組み合わせて使用されます。事前プロビジョニングは要件を定め、SCIMはそれを大規模に満たす仕組みです。
Zoom管理者は、ウェブポータルの ユーザー管理 ページでユーザーアカウントを表示し、ユーザーのメールの下にある「SSO」アイコンを確認することで、アカウントにSSOログインタイプがあるかどうかを確認できます。
アイコンが表示されている場合、ユーザーはSSO用にプロビジョニングされています。アイコンがない場合、追加されるまで、事前プロビジョニングが有効な間はSSO経由でサインインできません。Zoom管理者は、CSVファイルを使用してユーザーを一括追加し、「SSO ユーザー」オプションを選択するか、[サインイン時にプロビジョニング]が有効な間にユーザーを認証させることで、このログインタイプを追加できます。
SCIM
SCIMはAPIを通じてユーザーをプロビジョニングし、SAMLやOIDCのようにID値をアサートすることはありません
SCIMは、明確に説明する価値のある点でレスポンスマッピングと異なります。SAMLアサーションまたはOIDCクレームによるレスポンスマッピングは、ユーザー情報を 認証イベントの一部として運びます。ユーザーがサインインするまで何も適用されず、情報はアサーション内で送信されます。
SCIMはアサーションもクレームもまったく使用しません。IDプロバイダーは独自のスケジュールでZoomのAPIを直接呼び出し、ユーザーが一度でもサインインしたかどうかにかかわらず、ユーザー情報を送信します。これにより、SCIMはユーザーの関与なしにアカウントを作成、更新、無効化、削除できます。また、レスポンスマッピングではできないアカウントステータスの管理をSCIMで行える理由でもあります。
SCIMはいずれのプロビジョニングモードとも互換性があり、最も多くの場合、事前プロビジョニングと併用されます。
詳細については、 Entra ID と Okta 向け SCIM フィールドガイド を参照し、Entra IDまたはOktaのいずれかでアカウント用のSCIMを設定する方法をご確認ください。
Zoomの推奨事項
新しいアカウントでSSOとSCIMを一緒に設定する場合は、まず サインイン時にプロビジョニング を有効にしてください。これにより、SCIM連携の検証中でもユーザーが認証できることを保証しやすくなります。SCIMがSSOログインタイプを適用したアカウントを作成していることを確認したら、 サインイン前 に切り替えてください。より厳格な管理が必要な場合に使用します。
セキュリティ設定
Zoom管理者は、定義した時間が経過した後に自動ログアウトを強制できます
Zoom管理者は、定義した時間が経過した後にアクティブなセッションからユーザーを自動的にログアウトするようZoomを設定できます。時間は15分から180日までカスタマイズ可能です。このプロセスでは、トークンの生成時に、Zoomアクセス トークンの有効期限があらかじめ定めた時間に設定されます。このトークンはIDプロバイダーとは関係がなく、Zoom固有のものです。
SSO認証を強制するには、ドメインが関連付けられ、管理されている必要があります
Zoom管理者はSSO認証を強制できます ただし、 メールドメインがZoom内で関連付けられ、管理されている場合に限ります。これを有効にすると、プラットフォームに関係なく、会社のドメインを使用して認証するすべてのユーザーは、IDプロバイダーの認証ページに自動的にリダイレクトされます。
ドメインが承認され管理されると、Zoom管理者はアカウントの セキュリティページ の サインイン方法からSSO認証を強制できます。詳細については、 関連ドメイン に関するサポート記事を参照し、ドメインの関連付けと管理についてご確認ください。
指定したユーザーは強制SSO認証の対象外にできます
Zoom管理者は、特定のユーザーを強制SSO認証の対象から除外できます。SSO設定に問題が発生し、アカウント管理者がZoomアカウントにSSO以外でアクセスする必要がある場合、特定のユーザー(管理者アカウントなど)を除外すると便利です。対象外の管理者は、アカウントがロックアウトされた場合やSSO設定に問題が発生した場合でも、いつでもadmin.zoom.usにサインインできます(ユーザーにはスタンダード 管理者 ロールが必要です)。Zoom管理者がアカウントにアクセスできない場合は、Zoomサポートに連絡先を求めてください。
ユーザー例外を有効にするには、ウェブポータルでアカウントの セキュリティページ に移動し、詳細オプションで強制対象ドメインのリストを見つけて、リストを編集して例外を追加します。
モバイルおよびデスクトップクライアントは、ユーザーにSSO認証の使用を要求するよう設定できます
Zoomクライアントは、グループポリシー、モバイルデバイス管理(MDM)サービス、および一括展開クライアントを通じて、自動ログイン、自動ログアウト、デバイス上でのSSO専用認証などのSSO機能を自動化するよう事前設定できます。
設定可能な項目の完全な一覧については、次の設定オプションを参照してください。 グループポリシー, iOS, Android, Mac と Windows.
Office 365のユーザーは、SSO認証情報を使用してOutlook向けZoomアドインに自動的にサインインできます
Office 365を使用するお客様の声は、SSO認証情報を使用してユーザーをOutlook向けZoomアドインに自動的にサインインさせることができます。これは、 カスタムアドインマニフェスト を組み合わせることで、アカウントのバニティURLを事前入力し、ユーザーにシームレスな認証体験を提供します。この機能は、アクティブな場合はユーザーのSSOセッショントークンを使用し、アクティブなセッションが見つからない場合は、IDプロバイダーで新しい認証を求めます。
Zoom管理者は、この設定をアカウントの セキュリティページ 下の 詳細 メニュー。
応答マッピング
応答マッピングでは、 属性 は、 値によって定義されるデータカテゴリであり、Zoomのようなサービスプロバイダーに認証プロバイダーから情報を渡すために使用されます。属性と値をマッピングすることは、ユーザープロファイル情報を自動化し、ユーザーライセンスを管理するうえで不可欠です。
Zoomの応答マッピングは2つの部分に分かれています: ベーシック と 詳細。ベーシックマッピングは、名前、電話番号、部署などの基本的なプロファイル情報をマッピングするために使用されます。一方、詳細マッピングは、動的なライセンス割り当ての管理、ユーザーグループの割り当て、ユーザーロールの割り当てなどに使用されます。
このセクションでは、ベーシックおよび詳細な応答マッピングの基本を説明し、一部の機能に必要な固有の条件を示します。
ZoomはSAMLとOIDCの両方による応答マッピングをサポートしています
Zoomは、SAMLまたはOIDCのいずれかを使用して応答マッピングを設定できます。SAMLのID情報はXML形式のアサーションで交換され、OIDCのID情報はJSON Web Keyセット(JWK)を通じて提供されます。いずれの場合も、Zoomは認証プロバイダーから受け取った属性またはクレームを使用して、ユーザープロファイル情報、ライセンス、グループ、およびその他のサポート対象のアカウント設定をマッピングできます。
基本: 属性と値
ほとんどの認証プロバイダーは、プレーンな属性名と値を使用して基本的なプロファイル情報を渡します。たとえば、従業員の部署は、departmentという属性とHuman Resourcesという値で渡される場合があります。次の表は、ユーザーに関する情報を渡す際の属性と値の関係を示しています。
名
ジョン
姓
スミス
メール
john.smith@companydomain.com
部署
人事部
応答マッピングに属性を正しく割り当てることで、ユーザー情報をユーザープロファイルに自動的に適用し、アカウント作成と管理のプロセスを簡素化できます。
ベーシックマッピング: プロファイル情報
ベーシックマッピングは、ディレクトリからユーザーのプロファイルに、名、姓、部署、電話番号、コストセンター、位置情報などのプロファイル情報を適用するために使用されます。これらのカテゴリの多くは説明不要で簡単に設定できますが、正しく設定するために説明が必要なカテゴリもあり、予期しない結果やアプリケーションエラーを阻止する必要があります。次のセクションでは、ベーシックマッピングに固有のマッピングオプションと設定を紹介します。次の ベーシックマッピングの記事 で、サポートされている属性の完全な一覧をご覧ください。
デフォルトのライセンスタイプは 新規ユーザー
デフォルトのライセンスタイプオプションは、指定されたライセンスをすべての 新規 アカウント内で初回認証を通じてプロビジョニングされたユーザーに適用します。これは、2回目の認証を行うユーザー、以前のアカウントからアカウントに統合されたユーザー、SCIMを通じてプロビジョニングされたユーザー、または手動で招待されたユーザーには適用されません。
詳細については 更新 認証を使用してユーザーライセンスを更新するには、以下のライセンス設定を参照してください 詳細マッピング.
デフォルトのライセンスタイプが なし 高度なマッピングでライセンスを割り当てるように設定されていない限り、新規ユーザーの認証は許可されません
ZoomユーザーがZoomサービスにログインするには、ライセンスタイプ(Zoom Meetings ベーシック、Zoom Workplace などを含まない未割り当て)が割り当てられている必要があります。デフォルトのライセンスタイプとして「なし」が選択されている場合、新規ユーザーは、以下を通じてライセンスを受け取らない限り、サインインまたは新しいアカウントの作成はできません 詳細マッピング.
特に指定がない限り、ほとんどのベーシックマッピングはログイン時に再適用されます
デフォルトでは、ほとんどのベーシックマッピングはユーザーがサインインするたびに更新されますが、 ただし 以下の場合を除きます 名、姓、表示名、電話番号。デフォルトでは、これら4つのマッピングはユーザーが初めて認証するときにのみ適用され、ユーザーまたは管理者によって更新された場合でも、再度適用されることはありません。Zoom管理者は、以下のオプションを有効にすることで、この動作を変更できます SSOログインのたびに更新 応答マッピングページで。
電話番号のマッピングには、米国外の場合は国コードと市外局番を含める必要があります
アサーションを介してマッピングされる電話番号には、可能な場合、ユーザーの国コードと市外局番を含める必要があります。デフォルトでは、Zoomは国コードが定義されていない場合、+1であると見なします。
ディレクトリ内に国コードを保持していないアカウントは、必要に応じて、IDプロバイダー内のアサーションを編集して国コードを自動的に含めることができます。
各ユーザーは、最大3つの電話番号と1つのFAX番号をプロファイルにマッピングできます
Zoom管理者は、ユーザーごとに最大3つの個別の電話番号と1つのFAX番号のマッピングを設定できます。各電話番号は一意である必要があり、他のフィールドの値と重複させることはできません。
プロフィール写真は、一般公開されているURLからマッピングするか、Base64でエンコードする必要があります
ディレクトリからプロフィール写真をマッピングするアカウントは、アサーション時に一般公開されているURLを使用して画像をマッピングするか、画像をBase64でエンコードする必要があります。
従業員固有ID
従業員固有IDは、Zoomがユーザーを識別するために使用する主要な識別子を変更し、メール変更後の重複ユーザーアカウントを阻止するのに役立ちます
この 従業員固有ID は、ID管理を支援するためにZoomが提供する機能です。デフォルトでは、Zoomユーザーの主要な識別情報は、その メール アドレスです。つまり、仕事用メールアドレスのログインタイプが john.smith@company.comの場合、Zoomは常にこのメールアドレスでこのユーザーを識別します。この識別子により、SSOやFacebook、Google OAuthアカウントなどの統合では、ユーザーを同じZoomアカウントに関連付けることができます。
ただし、ユーザーの名前またはメールが変更された場合、この識別プロセスは問題となる可能性があります。たとえば、 john.smith@company.com のメールが次のように変更された場合 jonathan.smith@company.comの場合、Zoomはそれらが同一人物であると安全に判断できないため(基本となる識別子が異なるため)、Zoomは最初に jonathan.smith@company.com がログインしたときに新しいアカウントを作成します。
この問題を簡素化するため、Zoomは固有従業員ID機能を提供しています。この機能は、ユーザーの主要な識別子をメールアドレスから確立済みの一意のIDに変更します。 これはユーザーのZoomユーザー名を変更するものではなく、代わりに代替の識別属性を提供します。この変更により、次の場合にZoomはZoom内のユーザーのメールアドレスを動的に更新できます。
1つの 新しい メールアドレスに既知の固有従業員IDが付随している場合。かつ
影響を受けるユーザーのメールドメインがZoom内で関連付けられている場合
たとえば、 john.smith@company.com が認証し、従業員固有ID属性に12345(従業員番号)の値を渡す場合、Zoomはアカウント内のユーザーをアサートされた値で識別するようになります。Johnがメールアドレスを使用して再度認証し、 jonathan.smith@company.com 従業員固有IDとして引き続き12345を渡す場合、Zoomはjohn.smith@company.comが現在 jonathan.smith@company.com であると識別し、ドメインが関連付けられている場合はアカウント内のユーザーのメールを動的に更新します。
ID管理者は、 確実に確認する必要があります このカテゴリのマッピングを確立する前に、同じ従業員固有ID値が2人のユーザーで重複しないことを確認してください。別のユーザーが認証して同じ値を渡すと、メールは再び新しいユーザーのものに更新され、ユーザーサービスおよび体験に重大な混乱を招く可能性があります。
従業員固有ID機能では、ユーザーのメールを変更するために関連ドメインが必要です
従業員固有ID機能では、メールドメインがアカウントプロファイルに正式に関連付けられている場合を除き、ユーザーのメールアドレスを更新できません。詳細については、次のサポート記事を参照してください: 関連ドメイン 詳細については。
管理者とオーナーは、従業員固有IDを通じてメールを更新できません
Zoom内の管理者およびオーナーのメールは、従業員固有ID機能を通じて更新できません。これは、不正なアクセスを阻止するためのセキュリティ対策です。管理者とオーナーは、プロファイルページからメールを変更する必要があります。
ユーザーのメールは、従業員固有IDを通じて1日1回のみ更新できます
ユーザーのメールは、従業員固有ID機能を通じて24時間に1回のみ更新できます。ユーザーは、SSOを通じて再度メールを更新する前に、前回の更新から丸1カレンダー日待つ必要があります。
属性を<NameID>に設定すると、ユーザーのアサートされたNameIDが使用されます
従業員固有ID属性を次にマッピングする <NameID> ユーザーのアサートされたNameID値が、その一意の識別子として自動的に使用されます。これは、アイデンティティプロバイダーが、ユーザーのメール以外のNameID(ユーザープリンシパル名(UPN)や、変更されない類似の値など)をアサートする場合に有用なツールとなります。ユーザーのNameIDがメールと一致する場合は、この値を使用しないでください。
高度なマッピング: ライセンスと追加機能
高度な情報マッピングのセクションでは、認証時に、ライセンス(Zoom Phone を含む)、追加機能、およびユーザー アクセスグループをユーザーに動的に適用できます。ベーシックなマッピングとは異なり、高度なマッピングには多くの注意点があり、環境の複雑さによっては設定時に細心の注意が必要になる場合があります。このセクションでは、高度なレスポンス マッピングを設定する際の注意点を紹介します。詳細は、当社の 高度なマッピングの記事 で、サポートされている属性の完全な一覧をご覧ください。
高度なマッピングは、ユーザーが認証するたびに適用されます
一部のカテゴリにオプションの更新があるベーシックなマッピングとは異なり、高度なマッピング構成は、アプリケーションの上から下への順序に従って、ユーザーが認証するたびに適用されます。
たとえば、ユーザーがベーシックライセンスを持っていて、その後 SSO を通じて認証し、完全ライセンスの付与にマッピングされた属性と値を渡すと、ユーザーにはすぐに完全ライセンスが付与されます。その後、ID プロバイダー内でユーザーのプロファイルが変更され、ベーシックライセンスに戻された場合でも、Zoom 内で再認証すると、ベーシックライセンスが再割り当てされます。
高度なマッピングでは、カテゴリごとに複数の属性と値を使用できます
カテゴリーごとに 1 つの属性しか使用できないベーシックなマッピングとは異なり、高度なマッピングでは各カテゴリに複数の属性と値をサポートできます。これにより、次の構成に示すように、ID プロバイダー内のセキュリティグループを通じてユーザーのライセンスとアクセスを管理する際に、非常に高い柔軟性が得られます。
Zoomのヒント
属性はアイデンティティ プロバイダーによって異なる場合があります。特にセキュリティ グループの場合はそうです。アイデンティティ プロバイダーに確認するか、または 応答ログ 属性がどのようにアサートされるか。
複数の属性がアサートされる場合、詳細マッピングは上から順にライセンスを適用します
ユーザーが、詳細マッピング用に構成された複数の属性または値を渡した場合、Zoom はライセンスを上から順にマッピングします。次の例を参照してください:
上記の構成によると、ユーザーが両方に対する属性を渡した場合 global_users と marketing、なぜなら marketing 構成内で最も高い値である場合、この属性はユーザーに適用され、残りの該当する属性は無視されます。
代わりに、構成が global_users 最も高い値として、次のスクリーンショットに示すように、ユーザーのアサーションに含まれていた場合 global_users, marketing, 人間 資源、および IT、なぜなら global_users が最優先の場合、ベーシック ライセンスのみがアサートされます。
Zoom 管理者は、エディター内の↑↓矢印を使用してマッピング値を編集する際に、アプリケーションの順序を調整できます。
Zoomの推奨事項
詳細設定を最も具体的なものから最も一般的なものへ設定することで、ライセンスの誤適用を阻止する。
ウェビナーと大規模ミーティングのマッピングは、両方の追加アドオンを適用するために共通の値を共有できます
アプリケーションプロセスを簡略化するため、Zoom管理者は同じ属性と値を2回設定して、次の画像に示すように、ウェビナーと大規模ミーティングの両方のアドオンをユーザーに適用できます。 global_users 値。これらのアドオンは、必要であれば個別に設定することもできます。これは、追加で示されているように、 ウェビナーのみ と 大規模_ミーティング_のみ 値。
指定されたユーザーおよびユーザーグループは、特定のマッピングから除外できます
Advanced Mapping の下のすべてのオプションは、特定のユーザーおよびユーザー グループをマッピング動作から除外するように設定できます。これは、ライセンスの潜在的な変更によるサービス停止から VIP ユーザーを保護するのに役立ちます。
Zoomは最大5つのカスタム属性をサポートしています
Zoom管理者は最大で設定できます 5つ Zoomプロフィールにユーザーデータを追加するためのカスタム属性を、~の 詳細なユーザー管理 ページ。カスタムフィールドを追加した後、Zoom管理者は~でマッピングを設定できます 応答マッピング ページ。
ユーザーをサブアカウントにマッピングすると ただし、 ミーティングライセンスとアドオンが適用されます
ユーザーをサブアカウントにマッピングすると、そのユーザーのミーティングライセンスとウェビナーやLarge Meetingsなどのアドオンのみがサブアカウントに適用されます。ユーザーグループ、IMグループ、ユーザーロールなどは適用されず、サブアカウント内で設定する必要があります。
サブアカウントでのレスポンスマッピングにさらに柔軟性を必要とするお客様の声では、サブアカウント内で固有のバニティURLと新しいSSO設定が必要になります。
詳細マッピング:ユーザーと連絡先グループの割り当て
ユーザーグループと連絡先グループの割り当ては、2つの異なるモードで動作する詳細マッピングの唯一の領域です: スタンダードマッピング と マルチマッピング.
スタンダードマッピング 単一の一致を適用します。管理者は多数の属性と値のペアを設定できますが、ユーザーが認証すると、最初に一致したエントリのみが有効になり、残りは無視されます。そのため、特定の結果に到達するには、正確で厳密な設定が必要です。これはすべてのアカウントのデフォルト動作です。
マルチマッピング は、すべての一致を適用するオプションモードです。1回の認証で複数の属性と値が同時に一致し、1回の処理でユーザーを複数のグループに割り当てます。これにより、多様なユーザーグループと連絡先グループにまたがってユーザーを配置する複雑なグループ構造を持つアカウントに適しています。マルチマッピングはZoomサポートを通じて有効にする必要があります。
スタンダードマッピングでは、ユーザーを最初に一致したユーザーグループまたは連絡先グループに割り当てます
スタンダードマッピングでは、ユーザーのアサーションがユーザーグループまたは連絡先グループのカテゴリ内で複数の設定済み値に一致しても、Zoomは設定内の最上位の一致エントリのみを適用します。エントリは上から順に評価され、一致した最初のものが適用されます。そのカテゴリ内の残りの一致はすべて無視されます。
たとえば、異なるユーザーグループにマッピングされた20個の属性と値のペアを含む設定では、アサーションがそれらのペアのいくつかに一致するユーザーは、最も上位で一致したエントリに関連付けられたグループにのみ配置されます。
1つの値でユーザーを複数のグループに追加でき、最初に追加されたグループがプライマリグループになります
Zoom管理者は、1つの値でユーザーを複数のグループに追加するようにユーザーグループのマッピングを設定できます。この動作は、スタンダードマッピングとマルチマッピングの両方に適用されます。
最初に追加されたユーザーグループは、ユーザーのプライマリグループとして設定され、ユーザーのデフォルト設定を決定します ただし、基となるグループで設定がロックされている場合を除きます。ユーザーグループの詳細については、当社の サポート記事.
次の画像では、ユーザーが~の値を渡した場合 Leadership, 人事部、および Regulated、ユーザーは~のグループにのみ配置されます Leadership、それが最初の一致であり、これ以上の一致が適用されないためです。
マルチマッピングでは、ユーザーを一致するすべてのユーザーグループと連絡先グループに割り当て、最大50件のルール一致まで対応します
マルチマッピングが有効な場合、Zoomは すべての ユーザーグループと連絡先グループのカテゴリ内で一致したエントリを、最上位の一致だけでなくすべて適用します。同じ属性は最大50回まで設定でき、アサーションに一致する各設定値がユーザーを対応するグループに配置します。
これは、50個の異なる値を持つ1つの属性が渡され、それぞれが異なるグループにマッピングされている場合、1回の認証でユーザーを50個すべてのグループに配置できることを意味します。これにより、アイデンティティプロバイダーのセキュリティグループとZoomグループの1対1の関係が可能になり、アイデンティティプロバイダー内のセキュリティグループにユーザーを追加すると、次回の認証時に対応するZoomグループに割り当てられます。
次の画像では、ユーザーが~の値を渡した場合 リーダーシップ, テスト, AI、および 人事 マルチマッピングが有効な場合、Zoomはマルチマッピングが有効時に最初の50件のルール一致を適用するため、ユーザーはすべてのユーザーグループに配置されます。

プライマリグループの指定は、マッピングモードの影響を受けません。スタンダードマッピングとマルチマッピングの両方で、最初に一致したグループが追加され、基となるグループで設定がロックされている場合を除き、ユーザーのプライマリグループになります。
マルチマッピングは、大規模なエンタープライズ環境でのグループ割り当てを簡素化します
マルチマッピングは、ユーザーを複数のユーザーグループまたは連絡先グループに割り当てるために必要な設定の精度を下げます。スタンダードマッピングでは、ユーザーを複数のグループに配置するには、1回の評価で正しく解決される厳密な上から下への設定が必要です。マルチマッピングは、すべての一致エントリを一度に適用することでこの制約を取り除き、ユーザーが多くのグループに属し、属性ごと・値ごとの設定を1回の処理で実行するのが難しい環境をサポートします。
マルチマッピングはZoomサポートによる有効化が必要です
マルチマッピングは、標準のSSO管理インターフェースでは有効にできません。機能を有効にするには、次の内容を送信する必要があります。 サポートリクエスト Zoomに対して、アカウントでマルチマッピングを有効化するよう依頼するものです。要求が処理されるまで、ユーザーグループと連絡先グループの割り当てはスタンダードの最初の一致の動作で行われます。
詳細マッピング:自動マッピング
自動マッピングは、明示的なルールが一致しない場合に、アサートされた値にちなんで名付けられたユーザーグループ、チャネル、またはIMグループにユーザーを割り当てるフォールバックとして機能します
自動マッピングは、アサートされた値にちなんで名付けられたユーザーグループ、チャネル、およびIMグループにユーザーを自動的に割り当てるために使用できます。値に基づいてユーザーを任意のグループに割り当てるように設定できる他の詳細マッピングコンポーネントとは異なり、自動マッピングは常に正確な値に基づいてユーザーをグループに割り当てます。グループが以前存在しなかった場合は、自動的に作成されます。
自動マッピングはフォールバックとして機能し、ユーザーのアサーションが上記の詳細マッピングセクションで設定された明示的なルールのいずれにも一致しない場合にのみ適用されます。たとえば、アイデンティティプロバイダーのセキュリティグループメンバーシップに基づいてユーザーグループに配置されるなど、ユーザーが明示的なルールですでにグループに割り当てられている場合、その明示的な割り当てが優先され、対応する自動マッピングルールは無視されます。同じ例では、ユーザーの部署の値から自動マッピングされたユーザーグループは適用されません。なぜなら、明示的なユーザーグループのルールがすでに一致しているためです。
たとえば、自動マッピングがユーザーを部署に基づいてグループにマッピングするよう設定されていて、そのカテゴリの明示的なルールに一致しなかった場合、部署の値がユーザーグループ、チャネル、またはIMグループにまだ定義されていなければ、ユーザーは次の表に示すように、部署名に一致するグループへ自動的に割り当てられます:
部署
人事部
はい
ユーザーが人事グループに追加されました
部署
マーケティング
はい
ユーザーがマーケティンググループに追加されました
部署
営業
いいえ
営業グループが作成され、ユーザーが営業グループに追加されます
SSOのトラブルシューティング
トラブルシューティングのためにレスポンスログを保存できます
Zoomは、認証後7日間、認証試行のレスポンスログを保存できます。これらのレスポンスログは、レスポンスマッピング設定に加えて、設定やユーザーのエラーをトラブルシューティングするための非常に有用なツールとなり得ます。以下のセクションを参照してください。 レスポンスログを使用したエラーのトラブルシューティング 詳細については。
Zoomの推奨事項
レスポンスログの保存を有効にすると、トラブルシューティングが簡単になります。
レスポンスログを使用したトラブルシューティング
保存されたレスポンスログは、レスポンスマッピング設定に加えて、設定やユーザーのエラーをトラブルシューティングするための非常に有用なツールとなり得ます。ZoomのSSO設定でレスポンスログの保存が有効になっている場合、それらは次の場所からアクセスできます。 レスポンスログ 詳細設定のSSO設定ページ内でオンラインのタブ。レスポンスログを表示するには、次をクリックします 詳細を表示 認証試行の横の
ほとんどの認証はレスポンスログに表示されます
ほとんどの失敗した、または成功しなかった認証試行は、レスポンスログページに表示されます。認証試行が表示されない場合、最も可能性が高いのは、Zoomがアイデンティティプロバイダーからアサーションを受信していないか、レスポンスログの保存が無効になっていることです。
レスポンスログにより、設定が正しくないか、証明書が古いかを確認できます
レスポンスログの保存が有効になっている場合、各当事者のアイデンティティを認証するために、アイデンティティプロバイダーの情報がZoomにアサートされます。X509証明書や発行者IDのようなアサートされた設定や情報文字列がZoomの現在の設定と異なる場合、情報が「現在のSSO設定と一致しません」と通知するエラーが表示されます。Zoom管理者は、これらのアサート値が正しい場合、エラーを解決するためにSSO設定を更新して一致させることができます。
レスポンスログでは、どの値と属性がアサートされているかを確認できます
レスポンスログを確認すると、ユーザーが認証時にどの属性と値をアサートしているかを確認できるため、レスポンスマッピング設定の解決に役立ちます。これらは設定と比較して、属性と値が一致していることを確認できます。
属性または値が欠落している場合、その情報はアイデンティティプロバイダーサービスによってアサートされていません。この問題が発生しているユーザーは、さらなるサポートのためにアイデンティティプロバイダーのサポート窓口に連絡することをお勧めします。
失敗した場合、レスポンスログにはエラーコードと簡単な説明が含まれます
ユーザーが認証できないか、エラーを受け取った場合、レスポンスログにはエラーコードとエラーの簡単な説明が含まれます。
ほとんどの問題は、これらのエラーメッセージを使用して特定・解決できます。エラーを解決できない場合は、追加の支援についてZoomサポートに連絡してください。
WEBトラッキングIDエラー
ユーザーがSSO認証に失敗すると、WEBトラッキングIDのエラーコードが表示されます。これらのコードは特定の失敗に関連するエラーメッセージではなく、認証の問題を特定するためにレスポンスマッピングで確認できる一意のログIDです。
エラーを特定するには、レスポンスログ記録が有効な場合、次へ移動します レスポンスログ 詳細設定のSSO設定ページ内にあるオンラインのタブ。そこから、WEBトラッキングIDをトラッキングIDフィールドに入力し、検索してレスポンスログを表示します
レスポンスログには、受信したアサーションと、レスポンスの下部にあるエラーコードおよびメッセージが表示され、追加のトラブルシューティングに使用できます。
SCIMのトラブルシューティング
エラー
ユーザーが存在しないか、このアカウントに属していません
このエラーは、対象ユーザーのメールアドレスのプロビジョニングが、既存のアカウントがすでに存在するために失敗した場合に発生します。Zoom 管理者は、ユーザーに直接連絡し、ユーザーをアカウントに手動で招待することが推奨されます。
有料ユーザーを追加できません
このエラーは、アカウント内のライセンスが不足している場合に SCIM がユーザーのプロビジョニングを試みると発生します。エラーを解決するには、ユーザーをベーシックユーザーとしてプロビジョニングするか、ライセンスをプロビジョニング用にオンラインにする必要があります。
SCIM ログを使用してユーザープロビジョニングをトラブルシューティングする
Zoom は最新の 100 件の API リクエストログを Zoom Marketplace。Zoom 管理者は、これらのログを使用して、プロビジョニング API を通じて送受信されている情報を確認できます。ログにアクセスするには、Zoom 管理者として Zoom Marketplace にサインインし、 管理。次のページで、選択 通話ログ の 個人用アプリ管理。そこから、エントリをクリックして API ログを展開し、内容を確認します。
次の画像は、参照用にユーザーの ID とライセンス属性を強調表示した SCIM ユーザープロビジョニングリクエストの例を示しています。
レスポンスマッピングと同様に、Zoom はプロビジョニングリクエストで ID プロバイダーから送信された情報のみを適用できます。これらのログを使用して、ユーザー ID とライセンス属性が ID プロバイダーから送信されていることを確認してください。期待される情報がこれらのアサーションに含まれていない場合は、サポートについて ID プロバイダーに連絡してください。
データフローと認証
SAML認証
次の図は、Zoomでシングルサインオン(SSO)セッションを開始する際のユーザーのSAML認証フローを詳しく示しています。

OIDC認証
次の図は、Zoomでシングルサインオン(SSO)セッションを開始する際のユーザーのOIDC認証フローを詳しく示しています。

SSOウェブログイントークン
ユーザーが認証すると、ユーザーのセッションはブラウザ内で作成され、デフォルトで2時間有効です。ユーザーがZoomのWebページを継続してアクティブに使用している場合、セッションは更新されます。ただし、ユーザーが2時間Webページを使用しないと、トークンの有効期限が切れ、ユーザーは再認証する必要があります。Zoom管理者は、このアクティブなセッション時間を次で設定できます セキュリティ ページの「ユーザーは非アクティブ期間の後に再度サインインする必要があります」と Webでの非アクティブ期間を設定(分).
クライアントログイントークン
ユーザーがクライアント内でSSOを介して認証しようとすると、ユーザーの端末はWebブラウザを開き、アイデンティティプロバイダーのログインページにリダイレクトします。ユーザーが認証すると、ユーザーのブラウザにはZoomクライアント起動トークンが送信されます。ユーザーが「開く」または「起動」ボタンをクリックすると、ブラウザはURLスキームを起動トークンと組み合わせて、Zoomクライアントを開きます。
Zoomクライアントは、起動トークンを使用してZoomサーバーからアクセス トークンとリフレッシュ トークンを取得します。クライアントはアクセス トークンを一度に2時間使用し、有効期限が切れるとリフレッシュ トークンを使用して新しいトークンのセットをゲインし、取得します。これらはクライアントのローカルデータベースに保存されます。この更新プロセスはデフォルトで無制限であり、ユーザーがサインアウトするかトークンの期限が切れるまで、継続的にトークンを循環できます。Zoom管理者は、次でセッション時間をカスタマイズできます SSO設定 ページの 自動ログアウトを強制する.
最終更新
役に立ちましたか?

