すべてのプロダクト
Search
ドキュメントセンター

Identity as a Service:SAML 2.0 SSO の設定

最終更新日:Sep 19, 2026

シングルサインオン (SSO) プロセスでは、IDaaS とアプリケーション間の連携が必要となり、双方で設定を行います。

本ドキュメントでは、SAML 2.0 プロトコルを使用した設定手順を説明します。

説明

IDaaS がサポートする SSO プロトコルについては、「標準プロトコル」をご参照ください。

IDaaS の設定

ショートカット:アプリケーションファイルのアップロード

一部のアプリケーションでは、SSO 設定ページからメタデータファイルをダウンロードし、IDaaS にアップロードできます。また、IDaaS が設定メタデータを取得できる公開エンドポイントを提供しているアプリケーションもあります。

IDaaS のアプリケーション SSO 設定ページで、メタデータファイルをアップロードするか、アプリケーションの公開メタデータ URL を入力します。IDaaS は必要な SSO 情報を自動的に取得し、フォームに事前入力します。事前入力された値を確認し、保存して設定を完了します。

IDaaS の設定パラメーター

パラメーター

説明

例

基本設定 (必須)

ACS URL

アプリケーションのアサーションコンシューマーサービス (ACS) URL。このエンドポイントは、IDaaS からの SAML アサーションを受信し、処理します。

https://signin.example.com/1021*****4813/saml/SSO

SP エンティティ ID

アプリケーションの一意の識別子であり、サービスプロバイダー (SP) エンティティ ID です。この値は通常、アプリケーションから提供されます。一般的に URI 形式です。アプリケーションが特定の値を必要としない場合は、ACS URL を再利用できます。

https://signin.example.com/1021*****4813/saml/SSO

NameID

SAML プロトコルにおいて、NameID はアプリケーション内のユーザーアカウントを表します。詳細については、「SAML アプリケーションアカウント設定」をご参照ください。

選択: IDaaS ユーザー名を使用

認可スコープ

詳細については、「シングルサインオンの概要」をご参照ください。

選択: すべてのユーザー

詳細設定 (オプション)

デフォルト RelayState

IdP 起点の SSO が成功した後に、アプリケーションがユーザーをリダイレクトする URL です。このアドレスは SAML レスポンスの RelayState パラメーターで渡され、アプリケーションはこれを使用してリダイレクトします。

アプリケーション内の第 2 階層メニューページ

NameID フォーマット

SAML レスポンス内の NameID フィールドのフォーマットです。多くのアプリケーションはこのフォーマットを無視するため、通常はデフォルト設定のままで問題ありません。

選択: 1.1 Unspecified

バインディング

Binding フィールドは、リクエスト交換の方法を指定します。現在は Redirect-POST のみがサポートされているため、通常はデフォルト設定のままで問題ありません。

選択: Redirect-POST

アサーションの署名

IDaaS はすべての SAML アサーションに署名します。この設定は変更できません。

-

署名アルゴリズム

アサーションの署名に使用される非対称アルゴリズムです。現在は RSA-SHA256 のみがサポートされているため、通常はデフォルト設定のままで問題ありません。

選択: RSA-SHA256

属性ステートメント

SAML レスポンスでは、メールアドレスや表示名などの追加のユーザー属性を返すことができ、アプリケーションがこれを解析します。詳細については、「SAML 属性ステートメントの値の仕様」をご参照ください。

-

SSO 開始元

SSO をアプリケーションからのみ開始できるか (SP 起点の SSO)、または IDaaS ポータルからも開始できるか (IdP 起点の SSO) を指定します。

アプリケーションのみ

ログイン開始 URL

「SSO 開始元」で IdP 起点の SSO を許可するように設定されている場合、この URL を指定できます。ユーザーがポータルから SSO フローを開始すると、IDaaS はユーザーをこの URL にリダイレクトします。この URL にあるアプリケーションは、IDaaS への SAML リクエストを自動的にトリガーする必要があります。

-

[署名検証証明書]

詳細設定の表示 をクリックした後、デジタル署名検証用の PEM フォーマットの公開鍵証明書をオプションとしてアップロードまたは貼り付けます。最大 2 つの証明書を追加できます。IDaaS は、無効なフォーマットまたは重複するコンテンツの証明書を拒否します。この設定は、[ログアウトコールバック URL] を設定する際には必須ではありません。

-----BEGIN CERTIFICATE-----

...

-----END CERTIFICATE-----

[ログアウトコールバック URL]

詳細設定の表示 をクリックした後、ユーザーが IDaaS からログアウトした後にリダイレクトされる、ホワイトリストに登録されたアプリケーション URL をオプションとして指定します。アプリケーションメタデータの解析により、このフィールドが自動的に入力される場合があります。指定する場合、値は有効な URL である必要があります。ホストが local、localhost、または 127.0.x.x に一致する場合を除き、HTTPS を使用します。# 以降のコンテンツはサーバーに送信されません。その文字を含める必要がある場合は、%23 を使用します。

-

アプリケーションの設定

ショートカット:IDaaS ファイルのアップロード

アプリケーション設定を簡素化するため、IDaaS では設定メタデータをワンクリックでダウンロードできます。

[Application Configuration Information] ページで、[IdP Metadata] の横にある [Download] リンクをクリックして、IDaaS から SAML メタデータ設定ファイルをダウンロードします。

一部のアプリケーションは、SSO 設定のためのメタデータインポートをサポートしています。IDaaS 設定ファイルをアップロードするか、アプリケーションにメタデータ URL を入力することで、統合を自動的に完了できます。

アプリケーションの設定パラメーター

統合を完了するには、IDaaS からの情報をアプリケーションに設定する必要があります。

次の表は、アプリケーションの設定に必要な IDaaS パラメーターを示しています。

パラメーター

説明

例

IdP エンティティ ID

アプリケーション内での IDaaS の識別子です。IDaaS を ID プロバイダー (IdP) として識別するために、アプリケーションの SSO 設定でこの値を入力する必要がある場合があります。

https://xxxxx.aliyunidaas.com

IdP 起点 SSO URL

SP 起点の SSO のために、アプリケーションがユーザーを認証のために IDaaS にリダイレクトする際に使用する URL です。

https://xxxxx.aliyunidaas.com.cn/saml/idp/saml1

[IdP SLO アドレス]

標準プロトコルで作成されたカスタム SAML 2.0 アプリケーションのみがシングルサインアウトをサポートします。アプリケーション構成情報 で IdP SLO アドレス をコピーし、アプリケーションの SAML SLO 設定で指定します。テンプレートベースの SAML アプリケーションは、この機能をサポートしていません。

-

証明書

IDaaS は、アプリケーションに送信する SAML アサーションにデジタル署名を行います。アプリケーションは、この公開鍵証明書を使用して署名を検証し、アサーションが本物であり、IDaaS から発行されたものであることを確認します。

-----BEGIN CERTIFICATE-----

MIIDEjCCAfqgAwIBAgIHAYnNmX60izANBgkqhkiG9w0BAQsFADApMRowGAYDVQQD...