この機能を利用できるのは、次の Auth0 Dashboard ロールを持つユーザーです。
- Admin と Editor - Connections ユーザーは、セルフサービスプロファイルを作成および管理できます。
- Viewer - Config ユーザーは、セルフサービスプロファイルの閲覧のみ可能です。
- セルフサービスプロファイル: 顧客の SSO 実装における重要な要素を定義します。これには、使用できる (IdPs) や、メールアドレスなど取得が必要なユーザー属性が含まれます。テナントでは、異なる顧客やセグメント向けに最大 20 個のプロファイルを作成できます。
- セルフサービスアクセスチケット: 顧客管理者に セルフサービスアシスタント へのアクセスを付与し、作成されるエンタープライズ接続に関する詳細を指定します。アクセスチケットを使用すると、顧客管理者は新しい接続を作成することも、既存の接続を変更することもできます。
セルフサービスプロファイルを作成する
- 顧客管理者が SSO に使用できるアイデンティティプロバイダー
- メールアドレスや姓など、SSO を通じて取得が必要なユーザー属性
- セルフサービスアシスタントの外観や操作感をカスタマイズするためのブランド設定オプション
- Auth0 Dashboard
- Management API
Auth0 Dashboard でセルフサービス用のプロファイルを作成するには、次の手順を実行します。
- Authentication > Enterprise に移動し、Self-Service Enterprise Configuration セクションを開きます。次に、Create Profile を選択します。
-
任意 User Attribute Profile をアタッチします。
既存の UAP を選択するか、新しい UAP を作成します。新しい UAP を作成する場合は、名前を入力し、プロファイル属性が希望する Auth0 属性にマッピングされていることを確認します。User Attribute Profile を作成してアタッチするか、既存の User Attribute Profile を有効にすると、User Profile タブから属性を追加できません。

-
表示された欄に、プロファイル名と必要に応じて説明を入力します。次に、Create を選択します。
-
Settings タブで、以下の各セクションを設定します。次に、Save を選択します。
- Identity Providers (IdP): 1 つ以上のアイデンティティプロバイダーを有効にします。セルフサービスアシスタントでは、顧客管理者が有効になっているプロバイダーの一覧から希望するオプションを選択できます。
- Branding: セルフサービスアシスタント用のロゴとメインカラーを設定します。
- Custom Introduction: 必要に応じて、デフォルトのメッセージを変更または置き換えます。この導入テキストは、セルフサービスアシスタントのランディングページで顧客管理者に表示されます。メッセージには、太字やハイパーリンクなどの基本的な書式を含めることができ、2000 文字まで使用できます。
-
User Profile タブで、顧客が SSO を通じて取得するメールアドレスや姓などのユーザー属性を最大 20 個追加します。各属性は
requiredまたはoptionalに設定できます。 セルフサービスアシスタントのフロー中、必要な値が Auth0 に渡されるよう、顧客管理者は定義済みのこれらのユーザー属性を自社のアイデンティティプロバイダーにマッピングするよう求められます。
セルフサービスアクセスチケットを管理する
- 顧客管理者にセルフサービスアシスタントへのアクセス権を付与し、そこで新しい SSO 接続を設定したり、既存の接続を変更したりできるようにすること。
- 顧客管理者が設定する新しい SSO 接続について、重要な詳細や動作をあらかじめ定義しておくこと。たとえば、新しい接続でどのアプリケーションや組織を有効にするかなどです。
SAML IdP-Initiated SSO
メールドメインの検証と事前検証済みドメイン
options.domain_aliases を設定し、これはホームレルムディスカバリー (HRD) および、条件に応じて discovery 用の organization ドメインに使用されます。
- 事前検証済みドメイン (テナント管理) : テナント管理者が既知のドメインを接続に直接追加します。
- 検証対象のドメイン: テナント管理者が、IT 管理者が セットアップ中に検証する必要があるドメインを指定します。これらのドメインは organization 上で保留として表示され、IT 管理者が検証を完了するまで接続に自動では関連付けられません。
- メールドメインの検証 (セルフ管理) : お客様の管理者が、セルフサービスアシスタントでのセットアップ中にドメインを検証します。
enabled_organizationを 1 つだけ含む- 事前検証済みドメインがある、または Email Verification Required が
RequiredもしくはOptionalに設定されている - Allow the Use of Domains for 組織 Discovery のチェックボックスを有効にする
事前検証済みドメイン
options.domain_aliases に直接書き込まれます。
セルフサービスアクセストチケットを生成する際に、Auth0 Dashboard または Management API のいずれかでドメインを指定できます。
- Auth0 Dashboard: Generate Ticket ページで、Pre-verified Domains フィールドにドメインの一覧を指定します。
- Management API:
connection_config.options.domain_aliasesにドメインの一覧を設定します。既定では、use_for_organization_discoveryはtrueに設定されています。必要に応じて、Allow the Use of Domains for 組織 Discovery を選択します。
domain_aliases_config.domain_verification を required または optional に設定して、セルフサービスアシスタントから検証を求めるようにします。Allow Use of Domains for 組織 Discovery オプションを使用するには、チケット内に enabled_organization がちょうど 1 つ必要です。
検証対象のドメイン
- Auth0 Dashboard: Generate Ticket ページの Domains to be Verified フィールドで、ドメインの一覧を指定します。
- Management API:
connection_config.options.domain_aliasesにドメインの一覧を設定します。既定では、use_for_organization_discoveryはtrueに設定されています。必要に応じて、Allow the Use of Domains for 組織 Discovery を選択します。
- チケットに組織が関連付けられている場合、既存および保留中の組織ドメインの合計数は 100 を超えることはできません。
- チケットに組織が関連付けられていない場合、または複数の組織が関連付けられている場合、既存および保留中のドメイン エイリアスの合計数は 1,000 を超えることはできません。
メールドメインの検証
options.domain_aliases 配列に追加されます。
セルフサービスアクセスチケットの生成時に、IT 管理者向けの検証を有効にできます。
- Auth0 Dashboard: Generate Ticket ページで、Domain Verification Requirement フィールドを使用します。必要に応じて、Allow the Use of Domains for 組織 Discovery を選択します。
- Management API:
domain_aliases_config.domain_verificationと、必要に応じてuse_for_organization_discoveryを使用し、次のいずれかのオプションを指定します。none(default) : セルフサービスアシスタントは、顧客管理者にドメインの検証を求めません。required: セルフサービスアシスタントは、顧客管理者にドメインの検証を求めます。optional: セルフサービスアシスタントは、顧客管理者にドメインの検証を求めます。顧客管理者は、検証のためにドメインを入力するか、この手順をスキップするかを選択できます。
Optional または Required、もしくは Pre-Verified Domain(s) に設定されている必要があります。場合によっては、検証に最大 48 時間かかることがあります。また、顧客管理者が戻って接続を有効にできるようにするため、追加のアクセスチケットを発行する必要が生じる場合があります。アクセスチケットの有効期限は、最初に開いてから 5 時間です。既存の接続のアクセスチケットを生成する を参照してください。
ドメインを削除する
- 任意: 検証済みドメインはすべて削除できます。
- 必須: 少なくとも 1 つの検証済みドメインを残しておく必要があります。IT 管理者が最後の検証済みドメインを削除しようとすると、警告が表示されます。
新しい接続用のアクセスチケットを生成する
デフォルトでは、アクセスチケットの URL は生成後 5 日間有効です。チケット URL にアクセスすると、顧客管理者は 5 時間以内に設定を完了する必要があります。アクセスチケット URL にアクセスできる回数は最大 10 回です。この上限に達した場合は、新しいアクセスチケットをリクエストする必要があります。必要に応じて、有効期限前にアクセスチケットを取り消し、セルフサービスアシスタントへのアクセスを直ちに停止できます。
- Auth0 Dashboard
- Management API
新しい接続用のアクセスチケットを Auth0 Dashboard で生成するには、次の手順に従います。
- Authentication > Enterprise に移動し、Self-Service Enterprise Configuration セクションを開きます。次に、アクセスチケットの作成に使用するセルフサービスプロファイルを選択します。
- Generate Ticket を選択してチケットフォームを開きます。Select ticket type で、Create a new connection を選択します。
- Ticket configuration で、顧客管理者が設定する接続の名前 (必須) を入力します。
-
Settings セクションで、新しい接続に必要に応じて追加オプションを設定します。
- Domain: チケット URL で使用するカスタムドメインを選択します。複数のカスタムドメインが存在する場合にのみ使用できます。
- Display Name: Universal Login のプロンプトに表示される、接続のわかりやすい名前です。
- Enabled Clients: 接続に関連付けるクライアント ID のカンマ区切りリストです。
- Enabled Organizations: 接続に関連付ける organization ID のカンマ区切りリストです。
- Display connection a as button: ログイン画面で、その接続を認証オプションとして表示します。
- Display connection as a button for organizations: 指定した組織のログイン画面で、その接続を認証オプションとして表示します。
- Assign membership on login for organizations: その接続で認証したユーザーに、組織メンバーシップを自動的に付与します。
- Enable as a domain level connection: サードパーティアプリケーションがその接続を使用できるようにします。Client ID Metadata Document (CIMD) および Dynamic Client Registration で作成したアプリを使用するシナリオで便利です。
- Allow IT admin to configure third-party application access: 有効にすると、IT 管理者には、セットアップウィザードでサードパーティアプリケーションによる接続の使用を許可するオプションが表示されます。この値を委任せずに自分で設定する場合は、代わりに Enable as Domain Level Connection トグルを使用してください。これら 2 つのオプションは相互排他的です。
- Accept SAML IdP-initiated SSO: SAML Identity Provider-initiated SSO を有効にします。
-
Domain-Based Discovery で、必要に応じて、検証済みまたは今後検証予定の IdP ドメインのカンマ区切りリストを入力し、ユーザーのメールドメインとの照合に使用します。これらのドメインは
options.domain_aliasesに保存され、HRD に使用されます。詳しくは、ホームレルムディスカバリー を参照してください。 -
Domain Verification Requirement で、必要な検証レベルを選択します。
- Off: 顧客管理者は SSO の設定時にドメイン検証を求められません。Off は新しいアクセスチケットのデフォルト設定です。
- Optional: 顧客管理者は SSO の設定時にドメイン検証を求められます。ただし、この手順はスキップでき、検証を完了しなくても接続を有効にできます。
- Required: 顧客管理者は SSO の設定時にドメインを検証する必要があります。検証が完了するまで、接続を有効にできません。
- 必要に応じて、Allow IT admin to configure Cross App Access - Resource Application を有効にします。有効にすると、IT 管理者には、セットアップウィザードで接続を Cross App Access (XAA) のリソースアプリケーションとして設定するオプションが表示されます。これは、IT 管理者が接続済みアプリケーションからのアクセスをアップストリームのエンタープライズ IdP で直接承認したい場合に役立ちます。
-
Provisioning で、必要に応じて Sync Users and Groups through Provisioning を有効にします。有効にすると、追加の設定が可能になります。
- Bearer Token Expiration: SCIM ベアラートークンの有効期限を設定します。デフォルトでは、ベアラートークンに有効期限はありません。
- Bearer Token Permissions (Scopes): トークンに許可する操作を選択します。デフォルトでは、すべてのプロビジョニングスコープが有効になっています。
get:userspost:usersput:userspatch:usersdelete:usersget:groupspost:groupsput:groupspatch:groupsdelete:groups
- セルフサービスプロファイルでアイデンティティプロバイダーとして Google Workspace が許可されている場合、Google Workspace Directory Sync Settings セクションも表示されます。顧客管理者が Google Workspace ディレクトリからグループを同期できるようにするには、Enable Google Workspace group sync を選択します。グループの同期には、ユーザーの同期も有効になっている必要があります。Auth0 は 30 分ごとにディレクトリを自動的に同期します。
トークンの有効期限と SCIM スコープは、Google Workspace Directory Sync には適用されません。 -
Time to Live で、アクセスチケットの有効期間を秒単位で設定します。デフォルトでは、有効期間は 432000 秒 (5 日間) に設定されています。
- Time to Live は、顧客管理者がセルフサービスアシスタントを起動する前に、アクセスチケット URL が有効である期間を決定します。セルフサービスアシスタントの起動後に、顧客管理者がどれだけ長くアクセスできるかを決定するものではありません。セルフサービスアシスタント自体の有効期限は 5 時間で、変更はできません。
- Metadata で、接続に関連付けるメタデータを最大 10 件追加します。
- アクセスチケットの設定内容が正しいことを確認し、Create Ticket を選択します。
既存の接続用のアクセスチケットを生成する
デフォルトでは、アクセスチケット URL は生成後 5 日間有効です。チケット URL にアクセスすると、顧客管理者は 5 時間以内に設定を完了する必要があります。アクセスチケット URL にアクセスできる回数は最大 10 回で、この上限に達すると、新しいアクセスチケットをリクエストする必要があります。必要に応じて、有効期限前にアクセスチケットを取り消し、セルフサービスアシスタントへのアクセスを直ちに停止できます。
顧客管理者がセルフサービスアシスタントで ドメイン検証 を開始した場合、設定プロセスを完了するために追加のアクセスチケットが必要になることがあります。ドメイン検証は、セルフサービスアシスタントの最後の手順で行われます。この時点では、接続は作成されていますが、まだ有効化されていません。ドメイン検証が必要な場合、顧客管理者は検証が完了するまで接続を有効化できません。通常、検証は速やかに行われますが、場合によっては 24~48 時間かかることがあります。その場合、顧客管理者は元のアクセスチケットを使って接続を有効化できません。これは、チケットの有効期限が最初のアクセスから 5 時間後に切れるためです。このプロセスを完了するには、顧客管理者が最初のチケットで設定した接続を変更できるアクセスチケットを生成できます。このチケットを作成する際は、最初のアクセスチケットで設定した接続の Connection ID を必ず指定してください。
- Auth0 Dashboard
- Management API
Auth0 Dashboard でアクセスチケットを編集するには、次の手順に従います。
- Authentication > Enterprise に移動し、Self-Service Enterprise Configuration セクションを開きます。次に、アクセスチケットを作成するセルフサービス プロファイルを選択します。
- Generate Ticket を選択してチケットフォームを開きます。Select ticket type で、Edit an existing connection を選択します。
- Ticket configuration で、顧客管理者に変更してもらう既存の接続の ID を入力します。
- Next を選択します。
-
Enabled features で、IT 管理者がアクセスできるフローを選択します。既定では、すべてのオプションが有効になっています。
- Edit SSO connection: IT 管理者が SSO 接続を変更できるようにします。IT 管理者にプロビジョニングまたはドメイン設定のみにアクセスを許可し、接続自体は編集できないようにする場合は、このオプションを無効にします。
- Provisioning: IT 管理者がプロビジョニングを設定できるようにします。
- Domain configuration: IT 管理者がドメインを確認または管理できるようにします。
-
Domain Verification で、必要な検証レベルを選択します。
- Off: 顧客管理者は、SSO の設定時にドメイン検証を求められません。このオプションは、新しいアクセスチケットでは既定で選択されています。
- Optional: 顧客管理者は、SSO の設定時にドメイン検証を求められます。ただし、この手順はスキップでき、検証を完了しなくても接続を有効にできます。
- Required: 顧客管理者は、SSO の設定時にドメインを検証する必要があります。検証が完了するまで、接続を有効にすることはできません。
- 必要に応じて、Allow IT admin to configure Cross App Access - Resource Application を有効にします。有効にすると、IT 管理者はセットアップ ウィザードで、接続を Cross App Access (XAA) の Resource Application として設定するオプションを利用できます。これは、IT 管理者がアップストリームのエンタープライズ IdP で、連携アプリケーションからのアクセスを直接認可したい場合に役立ちます。
-
Provisioning で、必要に応じて Sync users and group profiles using provisioning を有効にします。有効にすると、追加の設定を利用できます。
- Bearer Token Expiration: SCIM ベアラー トークンの有効期限を設定します。既定では、ベアラー トークンに有効期限はありません。
- Bearer Token Permissions (Scopes): トークンで実行できる操作を選択します。既定では、すべてのプロビジョニング スコープが有効になっています。
get:userspost:usersput:userspatch:usersdelete:usersget:groupspost:groupsput:groupspatch:groupsdelete:groups
- Time to Live で、アクセスチケットの有効期限を秒単位で設定します。既定では、有効期間は 432000 秒 (5 日間) に設定されています。 A. Time to Live は、顧客管理者がセルフサービス アシスタントを起動する前に、アクセスチケット URL が有効な期間を決定します。起動後に顧客管理者がアシスタントを利用できる期間を決定するものではありません。セルフサービス アシスタント自体の有効期限は 5 時間で、変更はできません。
- アクセスチケットの設定内容が正しいことを確認し、Create Ticket を選択します。
アクセスチケットを取り消す
- Retrieve Self-Service Profiles エンドポイントを使用して、アクセスチケットに関連付けられたセルフサービス プロファイルの ID を取得します。
- 取り消す対象のアクセスチケット ID を特定します。ID はアクセスチケット URL の末尾で確認できます。
- 適切な ID を使用して、Revoke SSO Access Ticket エンドポイントを呼び出します。
POST /api/v2/self-service-profiles/{id}/sso-ticket/{id}/revoke
202 Accepted を返します。
リファレンス
APIs
- セルフサービスプロファイルを取得する
- セルフサービスプロファイルを作成する
- ID でセルフサービスプロファイルを取得する
- ID でセルフサービスプロファイルを削除する
- セルフサービスプロファイルを更新する
- セルフサービスプロファイルのカスタムテキストを取得する
- セルフサービスプロファイルのカスタムテキストを設定する
- セルフサービスエンタープライズ設定フローを開始するためのアクセスチケットを作成する
- セルフサービスアクセスチケットを取り消す