Skip to main content
Early AccessJust-in-Timeユーザープロビジョニングは、Early Access機能です。アカウントで有効にするには、MoEngageのカスタマーサクセスマネージャー(CSM)またはサポートチームにお問い合わせください。

概要

MoEngageは、IDプロバイダー経由で開始されたログイン(IdP-initiated login)に対してのみJITプロビジョニングをサポートしています。これにより、MoEngageは対象のワークスペースを正しく識別できます。
Just-in-Timeユーザープロビジョニングを使用すると、MoEngageワークスペースでのユーザーの作成と管理を自動化できます。この機能は、ユーザーの初回ログイン時に、IDプロバイダーから直接ユーザーを作成します。
前提条件JITプロビジョニングを有効にする前に、ワークスペースでSSOが設定され、有効になっていることを確認してください。詳細については、シングルサインオン(SSO)を参照してください。

利点

  • オンボーディングの迅速化: 新しいチームメンバーは、手動の招待を待たずにすぐにMoEngageにアクセスできます。
  • 動的なロール割り当て: IDプロバイダーからロールを自動的に割り当てたり更新したりできます(MoEngageで有効になっている場合)。
  • 一時的なアクセス: ユーザーにセッションベースのアクセスを提供し、セッション終了後にユーザーを自動的に削除できます(MoEngageで有効になっている場合)。

Just-in-Timeユーザープロビジョニングにアクセスする

  1. MoEngageワークスペースの左側のナビゲーションメニューで、Settings > Account > Security > Login に移動します。
  2. Single Sign On (SSO) only をクリックします。
    注: SSOが設定されていることを確認してください。詳細については、SSOの設定方法を参照してください。
  3. Automate user provisioning セクションまでスクロールします。
    SecurityのLogin設定にあるAutomate user provisioningセクション

アクセスに必要な権限

次の表は、JITプロビジョニングへのアクセスと使用に必要な権限を示しています。

ステップ1: Just-in-Timeユーザープロビジョニングを有効にする

  1. Automate user provisioning トグルをオンにします。
    オンになったAutomate user provisioningトグル

    Configure provisioning method ダイアログボックスが表示されます。
  2. 設定タイプとして JIT Provisioning を選択します。
    JIT Provisioningが選択されたConfigure provisioning methodダイアログ

ステップ2: 設定して保存する

  1. 次のフィールドを入力します。
  2. Save をクリックします。
    Saveボタンが表示されたConfigure provisioning methodダイアログ

    Save your configuration ダイアログボックスが表示され、設定の確認を求められます。
  3. Confirm をクリックします。
    Save your configuration確認ダイアログボックス

    有効化が成功したことを示すメッセージが表示されます。

IDプロバイダー(IdP)の設定

JITプロビジョニングは、次のIDプロバイダーをサポートしています。
  • Okta
  • Microsoft Azure
  • OneLogin
  • Just-in-Timeユーザープロビジョニングをサポートする任意のIDプロバイダー

ステップ1: MoEngage SSOアプリケーションにロール属性を追加する

  1. Okta Admin Console に移動します。
  2. 左側のナビゲーションメニューで、Directory > Profile Editor をクリックします。
    DirectoryとProfile Editorが表示されたOktaの左側のナビゲーションメニュー
  3. Profile Editor ページで、作成したMoEngage SSOアプリケーションを選択するか、Search for people, apps, and groups ボックスを使用して検索します。
    MoEngage SSOアプリケーションが選択されたOktaのProfile Editorページ
  4. Add Attribute をクリックします。
    Add Attributeボタンが表示されたOktaのProfile Editor

    Add Attribute ダイアログボックスが表示されます。
  5. Data type リストで、string を選択します。
  6. Display name ボックスに、role と入力します。
  7. Variable name ボックスに、role と入力します。
  8. Description ボックスに、role と入力します。
  9. Save をクリックします。

ステップ2: SAML属性ステートメントを設定する

  1. Applications > Applications に移動し、MoEngage SSOアプリケーションをクリックします。
    MoEngage SSOアプリケーションが表示されたOktaのApplicationsページ
  2. Sign On タブをクリックし、Attribute Statements (Optional) セクションまで下にスクロールします。
  3. Show legacy configuration をクリックしてセクションを展開します。
  4. Profile attribute statements セクションの横にある Edit をクリックし、次の詳細を入力します。
  5. Save をクリックします。
    保存された属性ステートメントが表示されたOktaのSign Onタブ

ステップ3: ユーザーを割り当ててロールを定義する

  1. Applications > Applications に移動し、MoEngage SSOアプリケーションをクリックします。
    MoEngage SSOアプリケーションが表示されたOktaのApplicationsページ
  2. Assignments タブで、Assign > Assign to People をクリックします。
    Assign to Peopleオプションが表示されたOktaのAssignmentsタブ
  3. assignment attributes モーダルで Role フィールドを見つけ、MoEngageワークスペースで定義されているとおりの正確なロール名(Admin、Manager、Marketer、またはカスタムロールなど)を入力します。
  4. Save and Go Back をクリックし、Done をクリックします。
    Save and Go Backオプションが表示されたOktaのassignment attributesモーダル
  5. 既存のユーザーを更新するには、次の手順を実行します。
    1. Assignments タブで、ユーザーの横にある鉛筆アイコン 鉛筆の編集アイコン をクリックします。
    2. ロールを編集し、Save をクリックします。
      編集されたユーザーロールが表示されたOktaのAssignmentsタブ

ステップ4: 検証

設定が完了したら、IDプロバイダー(IdP)を介してMoEngageにログインします。ロールが正しく渡されていることを確認するには、ACSペイロードを調べ、role属性に、IDプロバイダーで渡されMoEngageで定義されている想定どおりの値(Adminなど)が含まれていることを確認します。これにより、リダイレクト時にユーザーに適切なロールが割り当てられていることを確認できます。

JITプロビジョニング設定の更新または無効化

設定を更新する

  1. Automate user provisioning セクションに移動します。
  2. Edit をクリックします。
    Editオプションが表示されたAutomate user provisioningセクション
  3. 必要に応じて設定を変更します。
  4. Save をクリックします。
    Saveボタンが表示されたConfigure provisioning methodダイアログ

    Save your configuration ダイアログボックスが表示され、設定の確認を求められます。
  5. Confirm をクリックして変更を適用します。
    Save your configuration確認ダイアログボックス

設定を無効にする

  1. Automate user provisioning セクションに移動します。
  2. Automate user provisioning トグルをオフにします。
    オフになったAutomate user provisioningトグル

    Disable user provisioning ダイアログボックスが表示されます。
  3. Confirm をクリックします。
    Disable user provisioning確認ダイアログボックス

    操作を確認する JIT provisioning disabled successfully メッセージが表示されます。

セキュリティとログ

  • 2FAとファイアウォール: 既存のファイアウォールルールは、Just-in-Timeユーザープロビジョニングによって作成されたユーザーにも適用されます。ワークスペースで2FAが強制されている場合、これらのユーザーはログイン時に2FAを設定し、2FAコードを入力する必要があります。
  • 監査ログ: 有効化、無効化、更新の操作や、ユーザーの作成、削除、更新の操作を含むすべてのアクティビティは、監査ログのLogin settingsに記録されます。
  • 通知: Just-in-Timeユーザープロビジョニングが有効化または無効化されたとき、またはJust-in-Timeユーザープロビジョニングによって新しいユーザーが作成されたときに、管理者にメール通知が送信されます。

よくある質問

SCIMが有効な状態では、Just-in-Timeユーザープロビジョニングを有効にできません。先にSCIMを無効にする必要があります。
MoEngageは、ユーザーの初回サインイン時にユーザーを作成します。ユーザーは、アクセスが手動で取り消されるまでワークスペースでアクティブなままになります。詳細については、アクセスの取り消し方法を参照してください。
MoEngageは、その特定のセッション用にユーザーを作成します。セッションが終了したとき、またはユーザー作成から24時間後のいずれか早い方で、システムが自動的にアクセスを取り消します。注: このルールは、Just-in-Timeユーザープロビジョニングによって作成されたユーザーにのみ適用されます。
SCIMによって作成されたユーザーは、ロール情報とともにワークスペースでアクティブなままになります。以降のロール更新には、JIT(ユーザーのロールを更新するオプションが選択されている場合)または Team Management > Members ページ(ユーザーのロールを更新するオプションが選択されていない場合)を使用できます。アクセスを取り消すには、アクセスの取り消し方法を参照してください。
SAMLアサーション呼び出しで複数の値を受け取った場合、MoEngageはリスト内の最初のロール値を参照します。
  • Invite: ユーザーがワークスペースに招待されます。
  • Update Role: ユーザーのロールを更新できます。ただし、JIT設定でユーザーのロールを更新するオプションが選択されていない場合にのみ有効です。
    注: このオプションは、IDプロバイダーのJITアプリケーションには含まれていないもののSSOアプリケーションには含まれているユーザー、またはパスワードでログインする管理者(IDプロバイダーのどのアプリケーションにも含まれていない)のロール更新を容易にするために提供されています。
  • Revoke Access: 同じページを使用して、ユーザーを削除したりアクセスを取り消したりできます。ただし、ユーザーがJITが設定されたIdPアプリケーションに含まれている場合、そのユーザーは再度ログインできます。