Skip to main content
Google Workspace エンタープライズ接続でDirectory Syncを有効にすると、Google Workspace から Auth0 にユーザープロファイル、グループ構造、グループメンバーシップを同期できます。 同期は自動または手動で実行できます。
  • 自動同期は、前回の同期の完了後、30 分ごとに実行されます。
  • 手動同期は、実行をトリガーしたときに行われます。

Directory Sync を有効にする

Auth0 Dashboard または Management API を使用して、Directory Sync を有効にできます。
1

前提条件

始める前に、以下が必要です。
2

エンタープライズ接続で Admin Directory API を有効にする

ディレクトリ同期を有効にするには、Google Workspace エンタープライズ接続用の Google access token に、Google API へアクセスするための適切な scope が含まれている必要があります。既存の Google Workspace エンタープライズ接続の Settings タブ (または新しい接続の作成時) で、Identity Provider API セクションにある Use Admin Directory API を選択し、以下のいずれかを選びます。
  • ユーザーのみにアクセスする scope を追加する場合は Users scopes
  • ユーザーとグループの両方にアクセスする scope を追加する場合は Users and Groups scopes
Directory Sync を使用する場合は、複数の同期方法による更新の競合を避けるため、このセクションの Sync User Profile Attributes at Login も無効にすることをおすすめします。
Save Changes をクリックします。
3

Google 管理者の同意を確認する

Auth0 Dashboard > Authentication > Enterprise から Google Workspace 接続を開きます。Setup タブで、以下のいずれかを行います。
  • Google Workspace の設定を構成して Google の Admin API を使用するための管理者権限がある場合は、Continue リンクをたどる
  • 必要な設定を管理者が調整できるよう、表示された URL を管理者に共有する
4

Directory Sync を有効にする

接続の Provisioning タブで、Provision Users Using Directory Sync をオンにし、設定オプションを選択します。
  • ResourcesSync で、Users または Users and Groups のどちらを同期するかを選びます。 ユーザーとグループの両方を同期する場合、このセクションが展開され、どのグループを同期するかが表示されます (デフォルトでは Syncing all groups) 。同期するグループをカスタマイズするには、次の手順を参照してください。
  • Schedule で、必要に応じて Enable Automatic Synchronization をオンにすると、30 分ごとに自動同期されます。 Synchronize now を選択すると、手動で同期を開始できます。
  • Attribute Mapping では、Google の属性から Auth0 のユーザープロファイル属性へのマッピングをカスタマイズできます。
5

同期するグループをカスタマイズする(任意)

Google Workspace からユーザーとグループの両方を同期するために Directory Sync を有効にすると、データベースの肥大化を防ぎ、API のレート制限を守るために、ディレクトリ内のすべてのグループを同期するか、一部のグループのみを選択できます。同期するグループは、Auth0 Dashboard のページ分割されたリストから選択するか、グループ ID の JSON をアップロードしてカスタマイズできます。
  1. 接続の Provisioning タブで、有効にした Provision Users Using Directory Sync オプションの下にある Resources セクションを見つけ、Select Groups… ボタンを選択します。
  2. 開いた Select Groups ウィンドウで、Select タブを選択して利用可能なグループのリストを表示します。 この情報は Google Workspace のグループとリアルタイムで同期されます。検索バーを使用して、グループ名またはメールアドレスで絞り込むことができます。
  3. 同期するグループの横にあるチェックボックスをオンにし、ウィンドウ下部の Save Groups を選択します。
Resources セクションには Syncing specific groups と表示されます。同期するグループを更新するには、同じ Select Groups ウィンドウに戻り、選択内容を更新します。Google Workspace Directory で同期対象のグループ ID が削除されたことを検出した場合、そのグループ ID は以降のジョブ同期の設定から自動的に削除されます。

Directory Sync のアクティビティを監視する

同期アクティビティは、Auth0 テナントログDirectory Sync Started および Directory Sync Completed のログタイプ (イベントコード directory_sync_starteddirectory_sync_completed) で確認できます。

制限

  • 最後に完了した同期から30分以内に手動で同期すると、400エラーが返されます。再度同期する前に、少なくとも30分待ってください。
  • ユーザーアカウントのリンクを使用する場合は、同期によってプロビジョニングされたユーザーアカウントをプライマリユーザーアカウントに設定する必要があります。Enterprise ユーザーアカウントをソーシャルアカウントや個人用アカウントにリンクすることは推奨していません。
  • Google Workspace Directory のグループ名は一意である必要があります。Google では大文字と小文字を区別しない重複名を許可していますが、Auth0 では表示名が一意であることを必須としています。Google Workspace Directory に同じ名前のグループが複数ある場合、それらの重複グループは同期されず、同期は失敗として扱われます。
  • Google では、削除後20日以内のユーザーしか削除済みとして報告されません。そのため、Google Workspace Directory でユーザーを削除してから20日以内に Auth0 と同期しないと、そのユーザーが削除されたことを検出できません。この問題を避けるため、自動同期を推奨します。