Skip to main content
シングルサインオン (SSO) は、1 組のログイン認証情報を使用して、アプリケーションごとに認証情報を再入力することなく複数のアプリケーションにアクセスできるようにするシステムです。SSO を使用すると、組織の中央 ID プロバイダー (IdP) を使用して MoEngage ダッシュボードに簡単にアクセスできます。

SSO のメリット

SSO を使用するメリットは次のとおりです。
  • ユーザーエクスペリエンスの簡素化: SSO により、ユーザーはアプリケーションごとに複数のユーザー名とパスワードを記憶・管理する必要がなくなり、ログインプロセスがはるかに簡単かつ迅速になります。
  • パスワード疲れの軽減: 認証情報を統合することで、多数のパスワードを記憶・管理するユーザーの負担が軽減されます。この負担はセキュリティリスクやストレスの原因となる可能性があります。
  • セキュリティの強化: SSO による認証の一元化により、より強力なパスワードポリシーや多要素認証などのセキュリティ管理をより効果的に行えるようになり、ユーザーのアクセスと権限の管理プロセスも簡素化されます。
  • 生産性の向上: SSO により、ユーザーはログイン処理に費やす時間を減らし、本来の業務により多くの時間を割けるようになるため、生産性と効率が向上します。
  • IT コストの削減: SSO によってユーザーアクセス管理が効率化され、IT チームの作業負荷が軽減されるとともに、パスワードのリセットやサポートへの問い合わせが最小限に抑えられるため、コスト削減につながります。

SSO の設定

MoEngage は Security Assertion Markup Language (SAML) 2.0 を使用した SSO をサポートしており、SSO サービスプロバイダー (SP) として機能します。SAML は、OAuth 2 と同様にユーザー認証の委任を可能にする業界標準のプロトコルです。 ログイン時には、認証のために社内または外部の SSO システムにリダイレクトされ、レスポンスが検証されると MoEngage に戻ります。 Screenshot_2022-10-18_at_9.39.29_AM.png
  • MoEngage ダッシュボードにログインするための SSO の設定については、組織の IT チームにお問い合わせください。
  • ワークスペースで SSO を有効にできるのは管理者のみです。SSO を有効にすると、チームメイトは ID プロバイダーの認証情報を使用して安全にログインできます。
  • SSO を設定するには、Login Settings コンポーネントに対する Setup & manage 権限を持つ Admin ロールが必要です。
    注: Login Settings は現在 Security Settings に名称が変更されています。

ID プロバイダー (IdP)

MoEngage は ID プロバイダー (IdP) を使用して、ユーザーログインを簡素化・一元化します。これにより、SAML 2.0 標準に基づく SSO を使用して MoEngage のサービスに安全にアクセスできます。MoEngage は現在、次の IdP をサポートしています。
  • Okta
  • Onelogin
  • Azure (Microsoft Entra ID)
  • Google Admin
  • その他 (SAML 2.0 に準拠していれば、JumpCloud を含むその他の IdP を設定できます)
MoEngage ダッシュボードで SSO を有効にするには、次の手順を実行します。
  1. MoEngage ダッシュボードの左側のナビゲーションメニューで、Settings > Account > Security をクリックします。
  2. Security ページで、Login タブをクリックします。
  3. Single Sign On (SSO) only をクリックします。
  4. Single sign on の下で、Configure SSO をクリックします。 Configure SSO ダイアログボックスが表示されます。
  5. Identity Provider リストで、使用する ID プロバイダーを選択します。 次に、その IdP の管理コンソールに切り替えて SSO 設定を構成し、MoEngage と選択した IdP 間の SSO 連携が意図どおりに機能することを確認する必要があります。
    使用したい ID プロバイダーが Identity Provider リストにない場合は、Other を選択して SSO を設定できます。この機能は、SAML 2.0 に準拠したすべてのプロバイダーで動作します。
Okta で SSO を設定するには、次の手順を実行します。
  1. Okta Admin Console に移動します。
  2. 左側のナビゲーションメニューで、Applications > Applications をクリックします。
  3. Applications ページで、Create App Integration をクリックします。
    Create a new app integration ポップアップウィンドウが表示されます。
  4. SAML 2.0 オプションをクリックし、Next をクリックします。 Create SAML integration ページが表示されます。最初のステップである General Settings に移動し、アプリを定義します。
  5. 次の詳細を入力します。
  6. Next をクリックします。2 番目のステップである Configure SAML に移動し、SAML 設定を定義します。
  7. MoEngage ダッシュボードの Configure SSO ダイアログボックスで、Single sign-on URL と Audience URI (SP Entity ID) をコピーします。
  8. SAML Settings の下で、次の詳細を入力します。
  9. ページの最後までスクロールし、Next をクリックします。3 番目のステップである Feedback に移動します。
  10. App type の横にある This is an internal app that we have created チェックボックスを選択します。
  11. Finish をクリックします。次に、アプリを Okta に接続するための SAML Signing Certificates を生成する必要があります。
  12. デフォルトでは Sign On タブが表示されています。ページの最後までスクロールし、SAML Signing Certificates の下で Status が Active となっている証明書を見つけてダウンロードします。
  13. Actions 列の Actions 矢印をクリックします。
  14. Download certificate をクリックします。 メタデータが XML ファイルでダウンロードされます。
  15. ダウンロードした XML ファイルを、MoEngage ダッシュボードの Configure SSO ダイアログボックスにある Enter XML Configuration ボックスにアップロードします。
  16. デフォルトでは、Update the same config for Test Environment チェックボックスが選択されています。選択されている場合、設定はテスト環境とライブ環境の両方に適用されます。設定をライブ環境にのみ適用する場合は、チェックボックスをオフにします。
  17. Configure をクリックします。 Alert ポップアップウィンドウが表示され、手順を適切に確認するよう求められます。
  18. ワークスペースでシングルサインオン (SSO) が有効になったことをすべてのユーザーに通知するには、Send email to the users of this workspace チェックボックスを選択します。
  19. Done をクリックします。 これで SSO の設定が正常に完了しました。Login タブで Okta SSO を確認できます。
SSO 経由でのログイン中にエラーが表示された場合は、以下の FAQ セクションで一般的な問題と解決方法を確認するか、MoEngage Support チームにお問い合わせください。

FAQ

Screenshot_2019-10-16_at_2.55.10_PM.pngAuthentication Failedこれは通常、ID プロバイダーとの SAML 認証が失敗した場合に発生します。詳細については、ID プロバイダーにお問い合わせください。Persistent ErrorMoEngage は、メール ID とパスワードの組み合わせによる管理者ログインをサポートしています。管理者はシングルサインオン画面 (Settings > Security Settings に移動) に戻り、SSO を無効にできます。
MoEngage では、デフォルトで最後に使用したワークスペースにログインします。何らかの理由でそのワークスペースにアクセスできない場合は、別のワークスペースにログインする フローを使用して他のワークスペースにアクセスできます。
はい。組織の ID プロバイダー (IdP) と MoEngage で同じメールアドレスを使用してください。アドレスが一致しない場合、SSO ログインは失敗します。

Screenshot_2019-11-14_at_2.17.20_PM.png

これは通常、アップロードされた XML ファイルが無効な場合に発生します。正しい XML ファイルで再度お試しください。問題が解決しない場合は、ID プロバイダーにご確認ください。
MoEngage は、SAML 2.0 をサポートするすべての ID プロバイダー (IdP) をサポートしています。
はい、ワークスペースごとに異なる ID プロバイダーを設定できます。たとえば、あるワークスペースでは Okta を使用して SSO を設定し、別のワークスペースでは Google を使用できます。また、テスト環境とライブ環境で異なる ID プロバイダーを使用することもできます。
ユーザーは、前回のセッションが終了する前に最後に使用したワークスペースに関連付けられた IDP にリダイレクトされます。
テスト環境を使用して SSO のセットアップをテストし、すべてが期待どおりに機能することを確認できます。テスト環境で確認した後、ライブ環境で再度 SSO を設定する必要があります。一方、最初にライブ環境で SSO を設定した場合、SSO はテスト環境にも自動的に設定されます。
ユーザーが SSO が有効になっているワークスペースに所属していない場合、そのユーザーは MoEngage にログインできません。
ID プロバイダーからリダイレクトされる際に、MoEngage ダッシュボードで Auth Status Failure エラーが表示されます。
SSO の有効化/無効化/編集は、Login Settings の Setup & Manage 権限にアクセスできるユーザーのみが行えます。必要な権限を持つユーザーは、Settings -> Login -> Authentication に移動し、Single Sign On (SSO) Only を選択して必要な操作を実行できます。
いずれかのワークスペースで SSO が有効になっていない場合や、ワークスペースごとに異なる ID プロバイダーが使用されている場合、ユーザーはワークスペースを切り替える際に再認証が必要になります。
再認証なしで異なるワークスペース間をシームレスに切り替えるには、テスト環境とライブ環境の両方で、すべてのワークスペースに同じ ID プロバイダーで SSO を適用する必要があります。
SSO を有効にした後に MoEngage の認証情報でログインできるのは管理者のみです。その他のすべてのユーザーは SSO を通じてログインする必要があります。
UPN は、UPN プレフィックス (ユーザーアカウント名) と UPN サフィックス (DNS ドメイン名) で構成されます。プレフィックスとサフィックスは ”@” 記号で結合されます。例: “[email protected]”。UPN は、ディレクトリ内のすべてのセキュリティプリンシパルオブジェクトの間で一意である必要があります。詳細については、こちらをご覧ください。
一般的な問題とその解決方法を次に示します。
はい、ワークスペースで SSO を有効にした後も、2 要素認証は有効なままです。
上記の FAQ で問題が解決しない場合は、MoEngage Support チームにお問い合わせください。詳細については、MoEngage ダッシュボードからサポートチケットを作成する を参照してください。