SAML認証で限定公開する
お客様の社内認証基盤(IDプロバイダー)と連携し、シングルサインオン(SSO)でFAQサイト・問い合わせフォーム・AIチャットボットを限定公開できます。読者はお客様のIDプロバイダーにログインするだけで、限定公開コンテンツを閲覧できます。Google Workspace、Microsoft Entra ID、Oktaなどの主要なIDプロバイダーに対応しており、開発対応なしで導入できます。
この記事でわかること
SAML認証を使って限定公開コンテンツを公開する手順
読者がSAML認証でログインする流れ
読者アカウントの自動作成(JITプロビジョニング)と読者グループの自動割り当て
SAML認証とJWT認証の違い
管理画面へのログインをSAML認証にする場合は「SAML認証で管理画面にログインする(シングルサインオン)」、独自のログイン基盤と連携する場合は「JWT認証で限定公開する」でご確認いただけます。
補足:この記事は「限定公開コンテンツへの読者ログイン」向けです
管理画面(チームメンバーが使う管理画面)へのログインをSAML認証にする場合は、SAML認証で管理画面にログインする(シングルサインオン)をご覧ください。
ご利用条件
項目 | 内容 |
|---|---|
対象プラン | ビジネスプラン |
必要な権限 | チームオーナー |
事前に必要なもの |
|
SAML認証による限定公開でできること
SAML認証を使うと、お客様のIDプロバイダーで管理されている読者だけが、ヘルプドッグの限定公開コンテンツを閲覧できるようになります。
社内の従業員だけが閲覧できる社内FAQサイト
IDプロバイダーで管理されたユーザーだけがアクセスできるヘルプページ
社内向けの問い合わせフォームへのアクセス制限
社内ユーザー限定のAIチャットボットの提供
メリット
メリット | 内容 |
|---|---|
パスワード管理の統一 | お客様のIDプロバイダーにログインするだけで、FAQサイトや問い合わせフォームにもそのままアクセスできます。パスワードの二重管理が不要になります。 |
読者アカウントの自動作成 | 初回ログイン時に読者アカウントが自動作成されます(JITプロビジョニング)。事前の登録作業は不要です。 |
読者グループ単位のアクセス制御 | SAML認証設定ごとに読者グループが自動作成され、限定公開コンテンツの閲覧対象をグループ単位で管理できます。 |
主要IDプロバイダーとの簡単連携 | Google Workspace、Microsoft Entra ID、Oktaなどに対応しており、開発対応なしで導入できます。 |
事前準備:SAML認証設定を作成する
限定公開を始める前に、SAML認証設定の作成が必要です。SAML認証設定の作成(SP情報の登録・IDプロバイダーとの連携・有効化)の手順は、SAML認証で管理画面にログインする(シングルサインオン)の「設定手順」にまとめています。リンク先の記事の手順1〜5に沿って、SAML認証設定を作成・有効化してください。
SAML認証設定は1チームにつき1個で、限定公開コンテンツへの読者ログインと管理画面へのユーザーログインで共通です。
対応IDプロバイダーの一覧も、上記の記事に記載しています。
この記事では、作成済みのSAML認証設定を使って、コンテンツを限定公開する手順を説明します。
SAML認証で限定公開する手順
1. 限定公開コンテンツの公開範囲を設定する
SAML認証でアクセスを制限したいサイト・フォーム・ウィジェットの公開設定で、次の操作を行います。
公開範囲を「限定公開」に設定します。
「社内システムや会員ログインを使って閲覧を許可する」セクションで、SAML認証の読者グループのチェックをONにします。
公開範囲の設定方法は、公開範囲を設定するでご確認いただけます。
2. 動作確認をする
設定が完了したら、実際に読者がSAML認証でログインできるか確認してください。
限定公開コンテンツにアクセスし、ログインページにSAML認証のログインボタンが表示されることを確認します。
ログインボタンをクリックし、IDプロバイダーのログインページに遷移することを確認します。
IDプロバイダーでログインし、ヘルプドッグにリダイレクトされてコンテンツを閲覧できることを確認します。
読者のログインの流れ
読者が限定公開コンテンツ(サイト、フォーム、ウィジェット)にアクセスします。
ログインページが表示され、SAML認証用のログインボタンが表示されます。
読者がログインボタンをクリックすると、お客様のIDプロバイダーのログインページに遷移します。
読者がIDプロバイダーでログインすると、認証結果がヘルプドッグに送信されます。
ヘルプドッグが認証結果を検証し、問題がなければ自動的にログインが完了します。
読者は限定公開コンテンツを閲覧できるようになります。
初回ログイン時には読者アカウントが自動作成されます(JITプロビジョニング)。2回目以降は、メールアドレスで既存のアカウントが特定されます。
読者グループの自動割り当て
SAML認証設定を作成すると、読者グループが自動的に作成されます。
SAML認証を通じてログインした読者は、自動的にSAML認証の読者グループに追加されます。
SAML認証の読者グループを使って、サイト・フォーム・ウィジェットの限定公開の対象を制御できます。
割り当て先の読者グループを変更することはできません。
読者グループの詳細は、読者・読者グループを管理するでご確認いただけます。
SAML認証とJWT認証の違い
項目 | SAML認証 | JWT認証 |
|---|---|---|
主な用途 | 社内の認証基盤とのSSO連携 | 自社サービス・プロダクトとの連動 |
向いているケース | 全社向けの社内FAQサイト | ECサイトや会員向けサービスのFAQ |
対応するIDプロバイダー | Google Workspace、Entra ID、Oktaなど | 独自システムやカスタム実装 |
開発対応 | IDプロバイダー側の設定のみ(開発不要) | お客様側でJWT発行の実装が必要 |
管理画面のログイン | 対応 | 非対応 |
Google WorkspaceやMicrosoft Entra IDなどの標準的なIDプロバイダーをご利用の場合はSAML認証、独自のログイン基盤(会員サイトなど)をお持ちの場合はJWT認証がおすすめです。JWT認証の詳細は、JWT認証で限定公開するでご確認いただけます。
よくある質問
Q. SAML認証は、IDプロバイダーをご利用の場合に向いていますか?
はい、Google Workspace、Microsoft Entra ID、OktaなどのIDプロバイダーをご利用の場合に向いています。社内のFAQサイトを全社員がIDプロバイダーのログインで閲覧できるようにする用途が代表的です。
Q. 読者アカウントを事前に登録する必要はありますか?
いいえ、JITプロビジョニングにより、SAML認証での初回ログイン時に読者アカウントが自動作成されます。JITプロビジョニングは、SAML認証での初回ログイン時に読者アカウントを自動作成する仕組みです。管理者が事前に読者を登録する必要はなく、IDプロバイダーでログインするだけで自動的にアカウントが作成されます。
限定公開コンテンツへの読者ログインでは、JITプロビジョニングは常に有効です。
Q. 読者アカウントの作成に、読者のメールアドレスは必要ですか?
はい、IDプロバイダーが、SAMLレスポンスに読者のメールアドレスを含めて送信する必要があります。メールアドレスは読者アカウントの特定・自動作成に使用されます。読者の氏名(名・姓)が送信された場合は、読者アカウントの情報として保存されます。
Q. メールアドレス認証とSAML認証は併用できますか?
はい、限定公開コンテンツに対してメールアドレス認証とSAML認証の両方を有効にできます。読者はログインページでいずれかの認証方法を選択してアクセスします。
注意事項
SAML認証設定の作成には、お客様側でIDプロバイダーの設定が必要です。導入前にお客様が利用しているIDプロバイダーをご確認ください。
IDプロバイダーは、SAMLレスポンスに読者のメールアドレスを含めて送信する必要があります。
限定公開コンテンツへの読者ログインには、IPアドレス制限は適用されません。
IDプロバイダーの証明書には有効期限があります。期限切れになるとログインできなくなるため、定期的に更新してください(証明書の更新手順はSAML認証で管理画面にログインする(シングルサインオン)をご覧ください)。
関連記事
SAML認証で管理画面にログインする(シングルサインオン)(管理画面へのSSOログインとSAML認証設定の作成手順)
公開範囲を設定する(限定公開の設定方法)
読者・読者グループを使って限定公開する(読者の追加・削除方法)
読者・読者グループを管理する(チーム全体の読者管理方法)
JWT認証で限定公開する(JWT認証の設定方法)