シングルサインオン(SSO)
組織のアイデンティティプロバイダーを接続して、メンバーが勤務先の認証情報でDropstoneにサインインできるようにします。SAML 2.0とOpenID Connectに対応し、新規メンバーのジャストインタイムプロビジョニングも行います。
シングルサインオンを使用すると、組織のメンバーは個別のDropstoneパスワードではなく、アイデンティティプロバイダーを通じてDropstoneにサインインできます。アクセスはディレクトリに追従します。会社にサインインできる人はDropstoneにもサインインでき、できない人はできません。
SSOはEnterpriseプランで利用できます。
対応プロトコル
- SAML 2.0
- OpenID Connect(OIDC)
Okta、Microsoft Entra ID、Google Workspaceなど、いずれかのプロトコルに対応したアイデンティティプロバイダーであれば動作します。
ジャストインタイムプロビジョニング
SSOを接続すると、初めてサインインしたメンバーは自動的に組織に追加されます。招待の手順はありません。初回サインイン時にDropstoneアカウントが作成され、最初から専用のプライベートメモリが付与されます。
チーム内のメンバー構成を管理したり、退職者を削除したりするには、SSOをSCIMプロビジョニングと組み合わせて使用します。
設定方法
組織の管理者が、ダッシュボードの組織設定からSSOを構成します。
- SAMLまたはOIDCを選択します。
- Dropstoneに表示される値(SAMLのサービスプロバイダー詳細、またはOIDCのリダイレクトURI)をアイデンティティプロバイダーにコピーし、そこにDropstone用のアプリケーションを作成します。
- アイデンティティプロバイダーから返された値をDropstoneにコピーします。
- 適用する前に、ご自身のアカウントでテストします。
有効にすると、メンバーは通常の場所からサインインし、SSOでサインインを選択して勤務先のメールアドレスを入力します。Dropstoneはメンバーをアイデンティティプロバイダーにリダイレクトし、認証後に戻します。
SSOの強制
管理者は組織に対してSSOを必須にすることができ、メンバーはDropstoneのパスワードや個人のGoogle・GitHubアカウントでサインインできなくなります。SSOが機能することを確認してから強制してください。管理者にも適用されるためです。
SSOとCLI
CLIはブラウザ経由でサインインするため、dropstone loginはSSOで動作します。アイデンティティプロバイダーが開き、サインインが完了するとターミナルがセッションを取得します。アカウントの作成とサインインを参照してください。
トラブルシューティング
「このメールアドレスの組織が見つかりません。」 メールドメインがまだ組織に関連付けられていないか、SSOが設定されていません。管理者が組織設定を確認できます。
サインインがアイデンティティプロバイダーにループバックする。 通常は、両側で設定されたURLの不一致が原因です。手順2と3の値を再確認してください。
メンバーはサインインできるが、正しいチームにいない。 SSOはサインインを処理します。チームメンバーシップはダッシュボードまたはSCIMで設定されます。
その他の問題については、組織名を添えてサポートにお問い合わせください。