> For the complete documentation index, see [llms.txt](https://docs.roboflow.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.roboflow.com/get-started/ja/purattofmu/enterprise-features/single-sign-on-sso.md).

# シングルサインオン（SSO）

{% hint style="info" %}
シングルサインオン（SSO）は **有料** 機能で、Enterpriseでのみ利用できます。

プランとそれに付随する機能の最新情報については、料金ページをご覧ください。
{% endhint %}

Enterpriseのお客様は、シングルサインオン認証をリクエストできます。

SSOを使用するソフトウェアに関するEnterprise向けの認証要件がある場合に便利です。

シングルサインオンについて詳しくは、 [Roboflowの営業チーム](https://roboflow.com/sales) またはアカウント担当者にお問い合わせください。

## 設定

### 始める前に

\- ワークスペース管理者ロールへのアクセス。

\- ワークスペースでSSOが有効になっていることを [Roboflow](https://roboflow.com/sales).

\- ドメイン確認のためにDNSプロバイダーへアクセスできること

### ステップ1 - ドメインを確認する

\- 設定 → メンバーとロール → SSO に移動します。

\- 「ドメインを確認」をクリックするとSSO設定ポータルが開きます → メールドメインを追加します → TXTレコードをコピーします → DNSに追加します

<figure><img src="/files/6bb29bfc3f7bf4535d07b3a3a1e7f74f13bec182" alt=""><figcaption></figcaption></figure>

\- 複数のドメインがサポートされています。

### ステップ2 - IDプロバイダーを接続する

\- 少なくとも1つのドメインが確認されると、「SSOを設定」がクリック可能になります。

\- 「SSOを設定」をクリックすると接続ページでSSO設定ポータルが開きます → SAMLまたはOIDCを選択し、プロバイダー固有のウィザードに従います。

### ステップ3 - 最初のサインインをテストする

\- Roboflowからサインアウトします。

\- app.roboflow\.com に移動し、確認済みドメインの業務用メールを入力します。

\- IDプロバイダーにリダイレクトされることを確認します。

## SSOでサインインする

Roboflowのログインページには、Google、GitHub、メールでのサインインオプションと並んで「SSOで続行」ボタンがあります。SSOでサインインするには:

1. ログインページで「SSOで続行」をクリックします。
2. 業務用メールアドレスを入力します。
3. メールドメインにSSOが設定されている場合、認証を完了するために組織のIDプロバイダーへリダイレクトされます。

ドメインにSSOが設定されていない場合は、画面内にエラーが表示されます。ワークスペース管理者または [Roboflowの営業チーム](https://roboflow.com/sales) に連絡して、組織用のSSOを設定してください。

## SSOプロファイルベースの認可グループ

SSOを使用するEnterpriseのお客様は、 **認可グループ属性** を設定して、Active Directory（AD）のグループメンバーシップなど、IDプロバイダー（IdP）のプロファイル属性に基づいてユーザーをRoboflowの認可グループに自動的に割り当てることができます。

ユーザーがSSO経由でサインインすると、RoboflowはSSOプロファイルの `sign_in_attributes` から指定された属性を読み取り、Roboflowの認可グループにマッピングします。これにより、Roboflowでグループを手動割り当てする代わりに、IdPを通じてアクセス制御を管理できます。

## ADグループによるワークスペースアクセス制御

EnterpriseのSSO環境では、ADグループのメンバーシップに基づくワークスペースごとのアクセス制御をサポートしています。SSO環境内の各許可ワークスペースは、次のように設定できます:

* **必須のADグループ**: 指定されたADグループの少なくとも1つに属するユーザーのみがワークスペースにアクセスできます。要件を満たさなくなったユーザーは、次回のサインイン時にアクセス権を失います。
* **自動参加**: 有効にすると、必須のADグループを満たすユーザー（グループが設定されていない場合はすべてのSSOユーザー）が、招待なしでサインイン時に自動的にワークスペースへ追加されます。

これらのオプションは、ワークスペースごとに組み合わせることができます:

| 必須のADグループ | 自動参加 | 動作                                   |
| --------- | ---- | ------------------------------------ |
| 未設定       | オフ   | デフォルト: 管理者がユーザーを手動で招待する必要があります       |
| 未設定       | オン   | すべてのSSOユーザーが自動的にワークスペースへ追加されます       |
| 設定済み      | オフ   | 一致しない既存メンバーは削除され、新しいユーザーは引き続き招待が必要です |
| 設定済み      | オン   | 一致するユーザーは自動追加され、不一致のメンバーは削除されます      |

{% hint style="info" %}
Roboflowの管理者はADグループ制御の対象外で、常にワークスペースへのアクセス権を保持します。SSO環境のデフォルトワークスペースは、制御されることはありません。
{% endhint %}

ADグループのメンバーシップは、ユーザーがIdP経由でサインインするたびに更新されます。IdPでユーザーが必須のADグループから削除されると、次回Roboflowにサインインした際に制御対象のワークスペースへのアクセス権を失います。

ワークスペースアクセス制御を設定するには、 [Roboflowの営業チーム](https://roboflow.com/sales) またはアカウント担当者にお問い合わせください。

## SSOグループによるカスタムロールのマッピング

ワークスペースで [カスタムロール](/get-started/ja/purattofmu/enterprise-features/role-based-access-control.md#custom-roles) が有効になっている場合、IDプロバイダーのグループをカスタムロールにマッピングできます。ユーザーがSSO経由でサインインすると、RoboflowはマッピングされたグループがそのユーザーのIDプロバイダーのグループメンバーシップと一致するカスタムロールを割り当てます。

SSOグループのマッピングがあるロールは、サインインのたびに照合されます:

* 一致するグループを持つロールは自動的に割り当てられます。
* マッピングされたグループがユーザーと一致しなくなったロールは削除されます。
* SSOグループのマッピングがないロール（手動で割り当てられたロール）は保持され、SSO同期の影響を受けません。

メンバーがグループでマッピングされたロールをすべて失い、手動で割り当てられたロールもない場合は、代わりにそのワークスペースのデフォルトロールが割り当てられます。

IDプロバイダーのグループが1つ以上のマッピング済みロールと一致する場合、メンバーは複数のカスタムロールを同時に持つことができます。ワークスペースのメンバー一覧ページには、そのメンバーの現在のすべてのロールが表示されます。

SSOグループマッピングのあるカスタムロールでは、 [スーパーユーザー](/get-started/ja/purattofmu/enterprise-features/role-based-access-control.md#super-user-roles) フラグを有効にして、そのロールを通じてワークスペースへの完全アクセスを付与することもできます。

## 認証グループ

認証グループは、ワークスペースメンバーに名前を付けてまとめたセットなので、1人ずつではなくチーム単位で管理できます。

プロジェクトフォルダー権限のあるワークスペースでは、設定の下に「Auth Groups」タブが表示されます。「Auth Groupを作成」をクリックしてグループに名前を付け、対応するIDプロバイダーのグループ名を一覧にします。

手動で割り当てたメンバーには「Manual」バッジが付きます。IDプロバイダーのグループがマッピングと一致するメンバーには「SSO」バッジが付き、サインインのたびに再確認されます。

## カスタムブランディング

EnterpriseのSSO環境ではカスタムブランディングがサポートされており、Roboflowの体験を組織のビジュアルアイデンティティに合わせることができます。管理者はエンジニアの関与なしに、SSO管理パネルからブランディングを設定できます。

カスタマイズ可能な要素は次のとおりです:

* **ログイン画面**: 組織ロゴ、ロゴサイズ、アクセントカラー、カードの背景色と枠線色、ボタンの色、Roboflowワードマークの色。
* **サイドバーナビゲーション**: 背景のホバー色、選択時と未選択時のテキストとアイコンの色、ロゴの枠線色。

変更はSSO環境内のすべてのユーザーに即時反映されます。SSO環境外のユーザーには影響しません。

カスタムブランディングを設定するには、 [Roboflowの営業チーム](https://roboflow.com/sales) またはアカウント担当者にお問い合わせください。
