Early AccessJust-in-Timeユーザープロビジョニングは、Early Access機能です。アカウントで有効にするには、MoEngageのカスタマーサクセスマネージャー(CSM)またはサポートチームにお問い合わせください。
概要
MoEngageは、IDプロバイダー経由で開始されたログイン(IdP-initiated login)に対してのみJITプロビジョニングをサポートしています。これにより、MoEngageは対象のワークスペースを正しく識別できます。
利点
- オンボーディングの迅速化: 新しいチームメンバーは、手動の招待を待たずにすぐにMoEngageにアクセスできます。
- 動的なロール割り当て: IDプロバイダーからロールを自動的に割り当てたり更新したりできます(MoEngageで有効になっている場合)。
- 一時的なアクセス: ユーザーにセッションベースのアクセスを提供し、セッション終了後にユーザーを自動的に削除できます(MoEngageで有効になっている場合)。
Just-in-Timeユーザープロビジョニングにアクセスする
- MoEngageワークスペースの左側のナビゲーションメニューで、Settings > Account > Security > Login に移動します。
- Single Sign On (SSO) only をクリックします。
注: SSOが設定されていることを確認してください。詳細については、SSOの設定方法を参照してください。 - Automate user provisioning セクションまでスクロールします。

アクセスに必要な権限
次の表は、JITプロビジョニングへのアクセスと使用に必要な権限を示しています。ステップ1: Just-in-Timeユーザープロビジョニングを有効にする
- Automate user provisioning トグルをオンにします。

Configure provisioning method ダイアログボックスが表示されます。 - 設定タイプとして JIT Provisioning を選択します。

ステップ2: 設定して保存する
- 次のフィールドを入力します。
- Save をクリックします。

Save your configuration ダイアログボックスが表示され、設定の確認を求められます。 - Confirm をクリックします。

有効化が成功したことを示すメッセージが表示されます。
IDプロバイダー(IdP)の設定
JITプロビジョニングは、次のIDプロバイダーをサポートしています。- Okta
- Microsoft Azure
- OneLogin
- Just-in-Timeユーザープロビジョニングをサポートする任意のIDプロバイダー
- Okta
- Azure
ステップ1: MoEngage SSOアプリケーションにロール属性を追加する
- Okta Admin Console に移動します。
- 左側のナビゲーションメニューで、Directory > Profile Editor をクリックします。

- Profile Editor ページで、作成したMoEngage SSOアプリケーションを選択するか、Search for people, apps, and groups ボックスを使用して検索します。

- Add Attribute をクリックします。

Add Attribute ダイアログボックスが表示されます。 - Data type リストで、string を選択します。
- Display name ボックスに、role と入力します。
- Variable name ボックスに、role と入力します。
- Description ボックスに、role と入力します。
- Save をクリックします。
ステップ2: SAML属性ステートメントを設定する
- Applications > Applications に移動し、MoEngage SSOアプリケーションをクリックします。

- Sign On タブをクリックし、Attribute Statements (Optional) セクションまで下にスクロールします。
- Show legacy configuration をクリックしてセクションを展開します。
- Profile attribute statements セクションの横にある Edit をクリックし、次の詳細を入力します。
- Save をクリックします。

ステップ3: ユーザーを割り当ててロールを定義する
- Applications > Applications に移動し、MoEngage SSOアプリケーションをクリックします。

- Assignments タブで、Assign > Assign to People をクリックします。

- assignment attributes モーダルで Role フィールドを見つけ、MoEngageワークスペースで定義されているとおりの正確なロール名(Admin、Manager、Marketer、またはカスタムロールなど)を入力します。
- Save and Go Back をクリックし、Done をクリックします。

- 既存のユーザーを更新するには、次の手順を実行します。
- Assignments タブで、ユーザーの横にある鉛筆アイコン
をクリックします。 - ロールを編集し、Save をクリックします。

- Assignments タブで、ユーザーの横にある鉛筆アイコン
ステップ4: 検証
設定が完了したら、IDプロバイダー(IdP)を介してMoEngageにログインします。ロールが正しく渡されていることを確認するには、ACSペイロードを調べ、role属性に、IDプロバイダーで渡されMoEngageで定義されている想定どおりの値(Adminなど)が含まれていることを確認します。これにより、リダイレクト時にユーザーに適切なロールが割り当てられていることを確認できます。JITプロビジョニング設定の更新または無効化
設定を更新する
- Automate user provisioning セクションに移動します。
- Edit をクリックします。

- 必要に応じて設定を変更します。
- Save をクリックします。

Save your configuration ダイアログボックスが表示され、設定の確認を求められます。 - Confirm をクリックして変更を適用します。

設定を無効にする
- Automate user provisioning セクションに移動します。
- Automate user provisioning トグルをオフにします。

Disable user provisioning ダイアログボックスが表示されます。 - Confirm をクリックします。

操作を確認する JIT provisioning disabled successfully メッセージが表示されます。
セキュリティとログ
- 2FAとファイアウォール: 既存のファイアウォールルールは、Just-in-Timeユーザープロビジョニングによって作成されたユーザーにも適用されます。ワークスペースで2FAが強制されている場合、これらのユーザーはログイン時に2FAを設定し、2FAコードを入力する必要があります。
- 監査ログ: 有効化、無効化、更新の操作や、ユーザーの作成、削除、更新の操作を含むすべてのアクティビティは、監査ログのLogin settingsに記録されます。
- 通知: Just-in-Timeユーザープロビジョニングが有効化または無効化されたとき、またはJust-in-Timeユーザープロビジョニングによって新しいユーザーが作成されたときに、管理者にメール通知が送信されます。
よくある質問
SCIMが有効な状態でJust-in-Timeユーザープロビジョニングを有効にしようとするとどうなりますか?
SCIMが有効な状態でJust-in-Timeユーザープロビジョニングを有効にしようとするとどうなりますか?
SCIMが有効な状態では、Just-in-Timeユーザープロビジョニングを有効にできません。先にSCIMを無効にする必要があります。
Delete user at the end of the sessionチェックボックスがオフの場合はどうなりますか?
Delete user at the end of the sessionチェックボックスがオフの場合はどうなりますか?
MoEngageは、ユーザーの初回サインイン時にユーザーを作成します。ユーザーは、アクセスが手動で取り消されるまでワークスペースでアクティブなままになります。詳細については、アクセスの取り消し方法を参照してください。
Delete user at the end of the sessionチェックボックスがオンの場合はどうなりますか?
Delete user at the end of the sessionチェックボックスがオンの場合はどうなりますか?
MoEngageは、その特定のセッション用にユーザーを作成します。セッションが終了したとき、またはユーザー作成から24時間後のいずれか早い方で、システムが自動的にアクセスを取り消します。注: このルールは、Just-in-Timeユーザープロビジョニングによって作成されたユーザーにのみ適用されます。
SCIMからJITに切り替えるとどうなりますか?
SCIMからJITに切り替えるとどうなりますか?
SCIMによって作成されたユーザーは、ロール情報とともにワークスペースでアクティブなままになります。以降のロール更新には、JIT(ユーザーのロールを更新するオプションが選択されている場合)または Team Management > Members ページ(ユーザーのロールを更新するオプションが選択されていない場合)を使用できます。アクセスを取り消すには、アクセスの取り消し方法を参照してください。
SAMLアサーション呼び出しで、1人のユーザーに対して複数のロール値を受け取った場合はどうなりますか?
SAMLアサーション呼び出しで、1人のユーザーに対して複数のロール値を受け取った場合はどうなりますか?
SAMLアサーション呼び出しで複数の値を受け取った場合、MoEngageはリスト内の最初のロール値を参照します。
JITが設定されている状態で、Team Management > Membersページからユーザー管理操作を行うと、ユーザーはどうなりますか?
JITが設定されている状態で、Team Management > Membersページからユーザー管理操作を行うと、ユーザーはどうなりますか?
- Invite: ユーザーがワークスペースに招待されます。
- Update Role: ユーザーのロールを更新できます。ただし、JIT設定でユーザーのロールを更新するオプションが選択されていない場合にのみ有効です。
注: このオプションは、IDプロバイダーのJITアプリケーションには含まれていないもののSSOアプリケーションには含まれているユーザー、またはパスワードでログインする管理者(IDプロバイダーのどのアプリケーションにも含まれていない)のロール更新を容易にするために提供されています。 - Revoke Access: 同じページを使用して、ユーザーを削除したりアクセスを取り消したりできます。ただし、ユーザーがJITが設定されたIdPアプリケーションに含まれている場合、そのユーザーは再度ログインできます。









