Microsoft Entra IDでSAML認証を設定する

Microsoft Entra ID(旧 Azure Active Directory)をIDプロバイダー(IdP)として使用し、ヘルプドッグのSAML認証を設定する手順を説明します。

この記事でわかること

  • Microsoft Entra IDでエンタープライズアプリケーションを追加し、SAMLを構成する手順

  • ユーザーや読者の「姓・名」を自動適用する属性とクレームの設定

  • Microsoft Entra IDの情報をヘルプドッグに登録する手順

  • ユーザーまたはグループをアプリケーションに割り当てる手順

  • ログインできない場合の原因と対処法

SAML認証設定の作成方法と動作確認の方法は、SAML認証で管理画面にログインする(シングルサインオン)とSAML認証で限定公開するをご覧ください。

ご利用条件

項目

内容

事前に必要なもの

  • Microsoft Entra ID(IdP)でアプリケーションの作成・編集ができること

  • ヘルプドッグ(SP)の管理画面でSAML認証設定を操作できること

  • ヘルプドッグのSAML認証設定ページからダウンロードしたメタデータファイル(helpdog-sp-metadata.xml)、または次のSP情報(SP Metadata URL、SP Entity ID、SP ACS URL)

SP情報とメタデータファイルの確認方法は、SAML認証で管理画面にログインする(シングルサインオン)の手順「2. SP情報をIDプロバイダーに登録する」をご覧ください。

Microsoft Entra ID側の設定

1. エンタープライズアプリケーションを追加する

  1. Microsoft Entra 管理センターにサインインし、左メニューから「Entra ID」→「エンタープライズアプリケーション」を選択します。

    Microsoft Entra 管理センターの左メニューにある「エンタープライズアプリケーション」
    左メニューの「Entra ID」→「エンタープライズアプリケーション」
  2. 「新しいアプリケーション」をクリックします。

    エンタープライズアプリケーション画面の「新しいアプリケーション」
    「新しいアプリケーション」をクリック
  3. 「独自のアプリケーションの作成」をクリックし(①)、アプリの名前を入力して(②)、「作成」をクリックします(③)。

    「独自のアプリケーションの作成」でアプリの名前を入力して「作成」をクリックする画面
    「独自のアプリケーションの作成」でアプリを作成

2. SAMLベースのシングルサインオンを構成する

  1. 作成したアプリケーションの管理画面を開き、左メニューから「シングルサインオン」を選択します。

    アプリケーションの左メニューにある「シングルサインオン」
    左メニューの「シングルサインオン」
  2. サインオン方式として「SAML」を選択します。

    サインオン方式の選択画面の「SAML」
    サインオン方式で「SAML」を選択
  3. 「メタデータ ファイルをアップロードする」をクリックし(①)、ヘルプドッグのSAML認証設定ページからダウンロードしておいたファイル(helpdog-sp-metadata.xml)を選択して(②)、「追加」をクリックします(③)。「基本的な SAML 構成」の値が自動的に入力されます。ファイルが用意できない場合は、手動で項目を入力してください。

    「メタデータ ファイルをアップロードする」でhelpdog-sp-metadata.xmlを追加する画面
    メタデータファイルをアップロード
  4. 「識別子(エンティティID)」(①)と「応答 URL (Assertion Consumer Service URL)」(②)が入力されていることを確認し、「保存」をクリックします(③)。

    「基本的な SAML 構成」の「識別子(エンティティID)」と「応答 URL」
    「識別子(エンティティID)」と「応答 URL」を確認して保存

3. 属性とクレームを設定する

  1. 「属性とクレーム」セクションの「編集」をクリックします。

    「属性とクレーム」セクションの「編集」
    「属性とクレーム」の「編集」をクリック
  2. 「一意のユーザー識別子 (名前 ID)」をクリックして編集画面に移動し、「ソース属性」を「user.mail」に変更して(①)、「保存」をクリックします(②)。

    「属性とクレーム」の「一意のユーザー識別子 (名前 ID)」
    「一意のユーザー識別子 (名前 ID)」をクリック
    「ソース属性」を「user.mail」に変更して保存する画面
    「ソース属性」を「user.mail」に変更
  3. 「追加の要求」に次の値が設定されていることを確認します(変更は不要です)。次の値が設定されていると、ユーザーや読者の「姓・名」に自動適用されます。

    • givenname:user.givenname

    • surname:user.surname

    「追加の要求」のgivennameとsurname
    「追加の要求」のgivennameとsurname

4. アプリのフェデレーション メタデータ URLをコピーする

  1. 「SAML 証明書」→「アプリのフェデレーション メタデータ URL」をコピーします。

    「SAML 証明書」の「アプリのフェデレーション メタデータ URL」
    「アプリのフェデレーション メタデータ URL」をコピー

ヘルプドッグ側の設定

5. アプリの情報をヘルプドッグに登録する

  1. ヘルプドッグのSAML認証設定で「3. IdP(Identity Provider)の設定」→「IdP情報の取得方法」→「メタデータURL」を選択し(①)、手順4でコピーしたURLを入力して(②)、「取得」をクリックします(③)。

    ヘルプドッグのSAML認証設定で「メタデータURL」を選択してURLを入力し「取得」をクリックする画面
    「メタデータURL」を選択して「取得」をクリック
  2. IdP Entity ID、IdP SSO URL、IdP 証明書のすべての項目に値が入力されていることを確認し、保存します。

補足:値が入力されない場合

IdP Entity ID、IdP SSO URL、IdP 証明書に値が入力されない場合は、Microsoft Entra IDの「フェデレーション メタデータ XML」を使用して設定することもできます。

「SAML 証明書」の「フェデレーション メタデータ XML」
「フェデレーション メタデータ XML」
「フェデレーション メタデータ XML」を使用してヘルプドッグに登録する画面
「フェデレーション メタデータ XML」を使用して登録

Microsoft Entra ID側でユーザーを割り当てる

6. ユーザーまたはグループをアプリケーションに割り当てる

  1. アプリケーションの管理画面から「ユーザーとグループ」→「Add user/group」を選択します。

    「ユーザーとグループ」の「Add user/group」
    「ユーザーとグループ」→「Add user/group」
  2. 認証を許可するユーザーまたはグループを選択し、「割り当て」をクリックします。

    ユーザーまたはグループを選択して「割り当て」をクリックする画面
    ユーザーまたはグループを選択して「割り当て」をクリック

動作確認

7. ログインできることを確認する

  1. 限定公開コンテンツへの読者ログインと、管理画面へのユーザーログインができることを確認します。確認方法は、SAML認証で限定公開するとSAML認証で管理画面にログインする(シングルサインオン)の動作確認の手順をご確認ください。

トラブルシューティング

症状

考えられる原因

対処法

ログインできない

ACS URLまたはエンティティIDの設定ミス

ヘルプドッグとMicrosoft Entra IDの設定値をご確認ください。

ユーザー、読者の姓・名が空

クレームマッピングの設定漏れ

属性とクレームの設定をご確認ください。

証明書エラー

証明書の期限切れまたは不一致

証明書を再ダウンロードして、ヘルプドッグに再設定してください。

ユーザーがアクセス拒否される

アプリへのユーザー割り当て漏れ

対象ユーザーをアプリケーションに割り当ててください。

注意事項

補足:画面や設定項目は作成時点のものです

この記事は作成時点(2026-04-06)のサービスの仕様・画面構成をもとに作成しています。サービスのアップデートにより、実際の画面や設定項目がこの記事の内容と異なる場合があります。最新の情報については、各サービスの公式ドキュメントもあわせてご確認ください。

関連記事

このページはお役に立ちましたか?