> ## Documentation Index
> Fetch the complete documentation index at: https://auth0-feat-init-gt-translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

# Self-Service Enterprise Configuration

> Self-Service Enterprise Configuration を使用して、B2B 顧客に SSO の設定を委任する方法を学びます。

Self-Service Enterprise Configuration は、B2B 顧客が自社の Enterprise のお客様に対する SSO 設定を委任するために必要なツールを提供します。この作業を委任することで、オンボーディング プロセスを効率化し、サインオン体験をより柔軟に顧客側で管理できるようになります。また、顧客全体にわたる SSO 管理にかかる時間とコストの削減にもつながります。

Self-Service Enterprise Configuration では、Auth0 テナント側で必要となる設定は最小限で済み、顧客には有効化プロセスを案内するセルフサービスアシスタントが提供されます。顧客が設定を完了すると、SSO 連携は自動的に [エンタープライズ接続](/docs/ja-jp/authenticate/enterprise-connections) としてテナントに追加されます。

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  次の Auth0 Dashboard ロールを持つユーザーは、この機能を利用できます。

  * **Admin** および **Editor - Connections** ユーザーは、セルフサービスプロファイルを作成および管理できます。
  * **Viewer - Config** ユーザーは、セルフサービスプロファイルの表示のみ可能です。
</Callout>

<h2 id="self-service-enterprise-configuration-supported-providers">
  Self-Service Enterprise Configuration のサポート対象プロバイダー
</h2>

現在、シングルサインオン (SSO) は次の<Tooltip tip="Identity Provider (IdP): デジタルアイデンティティを保存および管理するサービス。" cta="用語集を見る" href="/docs/ja-jp/glossary?term=identity+providers">アイデンティティプロバイダー</Tooltip>をサポートしています。

* Okta Workforce Identity
* Auth0
* Entra ID
* Google Workspace
* Keycloak
* Microsoft Active Directory Federation Services (ADFS)
* PingFederate
* Generic OIDC
* Generic <Tooltip tip="Security Assertion Markup Language (SAML): パスワードを使用せずに2者間で認証情報をやり取りするための標準化されたプロトコル。" cta="用語集を見る" href="/docs/ja-jp/glossary?term=SAML">SAML</Tooltip>

現在、プロビジョニングは次のアイデンティティプロバイダーをサポートしています。

* Okta Workforce Identity
* Entra ID
* Generic OIDC
* Generic SAML

<h2 id="how-it-works">
  仕組み
</h2>

Self-Service Enterprise Configuration では、設定を顧客に委任するために、次のコンポーネントを使用します。

* **セルフサービスプロファイル**: 顧客実装の主要な要素を定義します。たとえば、SSO に使用できるアイデンティティプロバイダーや、メールアドレスなど取得が必須のユーザー属性が含まれます。顧客やセグメントごとに、テナント内で最大 20 個のプロファイルを作成できます。
* **Self-service access ticket**: 顧客に self-service assistant への管理者アクセスを付与し、生成されるエンタープライズ接続の詳細を設定します。これらの顧客管理者は、新しい接続を作成することも、既存の接続を変更することもできます。
* **Self-service setup assistant**: 顧客管理者が SSO の設定プロセスを進められるよう案内します。この機能の詳細については、Self-service assistant experience を参照してください。

<h3 id="self-service-enterprise-configuration-workflow">
  Self-Service Enterprise Configuration のワークフロー
</h3>

以下の手順では、Self-Service Enterprise Configuration を使用する際の一般的なワークフローを説明します。これらの作業は、<Tooltip tip="Management API: お客様が管理タスクを実行できるようにする製品です。" cta="用語集を表示" href="/docs/ja-jp/glossary?term=Management+API">Management API</Tooltip> または <Tooltip tip="Management API: お客様が管理タスクを実行できるようにする製品です。" cta="用語集を表示" href="/docs/ja-jp/glossary?term=Auth0+Dashboard">Auth0 Dashboard</Tooltip> のいずれかで実行できます。

1. まず、あなた (Auth0 の顧客) が、自身のテナントに セルフサービスプロファイル を作成します。
2. 次に、その セルフサービスプロファイル に関連付けられた self-service access ticket を作成します。チケットの生成時に、顧客管理者が セルフサービスアシスタント を使用して新しい接続を作成するか、既存の接続を変更するかを指定できます。
3. 手順 2 で作成したアセットからチケット URL を取得し、そのリンクを顧客管理者に送信します。
4. 顧客管理者はチケット URL から セルフサービスアシスタント を起動し、表示される手順に従って接続を設定し、必要に応じて ドメイン検証 を完了します。チケットが Discovery が有効な単一の組織向けである場合、assistant はその組織ですでに検証済みのドメインを自動的に検出します。これにより、管理者は既存のドメインを新しい接続に即座に関連付けられ、再検証を回避できます。
5. 顧客のアプリケーションを指す新規または更新済みのエンタープライズ接続が、あなたの Auth0 テナントで利用可能になります。

<Frame>
  <img src="https://mintlify.s3.us-west-1.amazonaws.com/auth0-feat-init-gt-translations/docs/images/cdy7uua7fh8z/Self-Service-SSO-Workflow.png" alt="Self-Service SSO 機能のワークフロー図。" />
</Frame>

<h2 id="self-service-assistant-experience">
  セルフサービスアシスタントのエクスペリエンス
</h2>

セルフサービスアシスタントは、顧客管理者を次の設定へと案内する複数ステップのエクスペリエンスです。

* SSO の設定
  * ドメイン検証
  * プロビジョニングの設定

このエクスペリエンスには、対話型の要素に加えて、選択した IdP で必要な変更を行うための手順も含まれます。

SSO の設定に必要な具体的な要件は IdP ごとに異なりますが、セルフサービスアシスタントの一般的なワークフローは次のとおりです。

1. **IDプロバイダーの選択**: 顧客管理者は、SSO 用に設定する IdP を選択します。選択肢の一覧は、関連付けられた セルフサービスプロファイル によって決まります。
2. **アプリケーションを作成**: 顧客管理者は、記載された手順に従って、選択した IdP システム内にアプリケーションを作成します。
3. **接続を設定**: 顧客管理者は、Auth0 で接続を作成または変更するための簡単な Form に入力します。この Form では、顧客のドメイン、Client ID、Client Secret などの情報を収集します。
4. **クレームのマッピング**: 顧客管理者は、SSO 接続を通じて取得する必要がある必須および任意のユーザー属性を確認します。次に、これらのユーザー属性、つまりクレームを IdP システム内でマッピングします。
5. **アクセスの割り当て**: 顧客管理者は、IdP システム向けに記載された手順に従って、ユーザーまたはユーザーグループにアプリケーションへのアクセスを付与します。
6. **SSO のテスト**: 顧客管理者は、用意されたボタンを使って新しいタブで SSO 接続をテストします。ドメイン検証が有効になっていない限り、このステップの後にセットアップを完了して接続を有効にできます。
7. ** (任意) プロビジョニング**: 顧客管理者は、提供された手順に従って、接続のユーザーおよびグループのプロビジョニングを設定します。
   * IdP にアプリケーションを作成します。
   * アシスタントで SCIM bearer token を生成し、その SCIM bearer token と SCIM endpoint URL を IdP の設定にコピーします。
   * User Attribute Profile (UAP) で定義された必須および任意の属性を確認します。これらの属性を、IdP システム内の対応する SCIM フィールドにマッピングします。
8. ** (任意) ドメイン検証と関連付け**: 顧客管理者は、認証とルーティングに使用するドメインを管理します。ドメイン検証では、顧客は自分のドメインの所有権を証明する必要があります。ドメインの関連付けにより、既存の信頼済みアイデンティティを再利用できます。

チケットが **1 つ** の有効な 組織 に対して設定されている場合、検証済みドメインは [Organization Domain Discovery](/docs/ja-jp/manage-users/organizations/login-flows-for-organizations#organization-domain-discovery-optional) 用に自動的に同期できます。IT Admin がドメインを検証または関連付けると、エンドユーザーはメールアドレスを使用してログインでき (ホームレルムディスカバリー) 、特定の 組織ID や マジックリンク は不要になります。

あなた (Auth0 の顧客) がアクセスチケットをどのように設定するかによって、顧客管理者のエクスペリエンスは異なります。詳しくは次の表を確認してください。

| 設定                                                      | 説明                                                                                                                                                                                                                                                                                                            |
| ------------------------------------------------------- | ------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| 検証済みドメインの関連付け                                           | 顧客管理者は、チケットが 1 つの 組織 にスコープが設定されており、その 組織 が次の条件を満たしている場合、DNS TXT レコードを検証せずに既存のドメインを選択して新しい接続に関連付けできます。  <ul><li>**Allow Use of Domains for Organization Discovery** オプションが有効になっていること。</li><li>**ドメイン検証** が `Optional` または `Required` に設定されていること。</li></ul> <p /> アシスタントは、その特定の 組織 に対して以前に検証されたドメインを自動的に検出します。  |
| `Required` に設定された ドメイン検証                                | 顧客管理者は、接続を有効にする前に、DNS を通じて新しいドメインの検証を正常に完了するか、既存の検証済みドメインを関連付ける必要があります。                                                                                                                                                                                                                                       |
| `Optional` に設定された ドメイン検証                                | 顧客管理者は、新しいドメインを入力して検証する、既存のドメインを関連付ける、またはこのステップをスキップする、のいずれかを選べます。いずれの場合も、管理者は検証ステータスに関係なく接続を有効にできます。                                                                                                                                                                                                         |
| `Off` に設定された ドメイン検証                                     | 顧客管理者は何も行いません。このステップは顧客管理者には表示されず、フローは Test SSO の後に終了します。                                                                                                                                                                                                                                                     |
| **Allow Use of Domains for Organization Discovery** が有効 | このオプションは、**1 つ** の有効な Organizations に対してチケットを生成する場合に利用できます。選択すると、次のようになります。 <ul><li>**新しいドメイン**: 新たに検証されたドメインは、自動的に 組織 のドメイン一覧と エンタープライズ接続 の `matching_domains` の両方に追加されます。</li> <li>**既存のドメイン**: 事前検証済みドメイン (最大 5 件) または関連付けられたドメインは、完了時に接続と 組織 レコードの両方へ同期され、ユーザーはすぐにメールアドレスベースのログインを利用できるようになります。</li></ul> |

詳しくは、[Manage Self-Service Enterprise Configuration](/docs/ja-jp/authenticate/enterprise-connections/self-service-enterprise-configuration/manage-self-service-enterprise-config) を確認してください。

<h3 id="example-self-service-assistant-flow">
  セルフサービスアシスタントのフロー例
</h3>

以下の画像は、セルフサービスアシスタントの利用例を示しています。この例では、顧客管理者が IdP として Okta Workforce を使用して SSO を設定します。

<AccordionGroup>
  <Accordion title="1. シングルサインオンを選択">
    <Frame>
      <img src="https://mintlify.s3.us-west-1.amazonaws.com/auth0-feat-init-gt-translations/docs/images/cdy7uua7fh8z/Enterprise-connections%3ESelf-Service-SSO%3EIdP.png" alt="Enterprise-Connection>Self-Service-SSO" />
    </Frame>
  </Accordion>

  <Accordion title="2. IDプロバイダーを選択">
    <Frame>
      <img src="https://mintlify.s3.us-west-1.amazonaws.com/auth0-feat-init-gt-translations/docs/images/cdy7uua7fh8z/OktaDB-EnterpriseConnections.png" alt="顧客管理者が SSO を設定する際に使用するセルフサービスアシスタントの最初のステップ。" />
    </Frame>
  </Accordion>

  <Accordion title="3. アプリケーションを作成（省略表示）">
    <Frame>
      <img src="https://mintlify.s3.us-west-1.amazonaws.com/auth0-feat-init-gt-translations/docs/images/cdy7uua7fh8z/Self-Service-SSO-create-application.png" alt="顧客管理者が SSO を設定する際に使用するセルフサービスアシスタントの 2 番目のステップ。" />
    </Frame>
  </Accordion>

  <Accordion title="4. 接続を設定">
    <Frame>
      <img src="https://mintlify.s3.us-west-1.amazonaws.com/auth0-feat-init-gt-translations/docs/images/cdy7uua7fh8z/Self-Service-SSO-configure-connection.png" alt="顧客管理者が SSO を設定する際に使用するセルフサービスアシスタントの 3 番目のステップ。" />
    </Frame>
  </Accordion>

  <Accordion title="5. クレームのマッピング">
    <Frame>
      <img src="https://mintlify.s3.us-west-1.amazonaws.com/auth0-feat-init-gt-translations/docs/images/cdy7uua7fh8z/Self-Service-SSO-claims-mapping.png" alt="顧客管理者が SSO を設定する際に使用するセルフサービスアシスタントの 4 番目のステップ。" />
    </Frame>
  </Accordion>

  <Accordion title="6. アクセスを割り当て">
    <Frame>
      <img src="https://mintlify.s3.us-west-1.amazonaws.com/auth0-feat-init-gt-translations/docs/images/enterprise-config-assign-access.png" alt="顧客管理者が SSO を設定する際に使用するセルフサービスアシスタントの 5 番目のステップ。" />
    </Frame>
  </Accordion>

  <Accordion title="7. SSO をテスト">
    <Frame>
      <img src="https://mintlify.s3.us-west-1.amazonaws.com/auth0-feat-init-gt-translations/docs/images/cdy7uua7fh8z/Self-Service-SSO-Test-SSO.png" alt="顧客管理者が SSO を設定する際に使用するセルフサービスアシスタントの 6 番目のステップ。" />
    </Frame>
  </Accordion>

  <Accordion title="8. プロビジョニング - アプリケーションを作成">
    <Frame>
      <img src="https://mintlify.s3.us-west-1.amazonaws.com/auth0-feat-init-gt-translations/docs/images/enterprise-config-add-scim-template.png" alt="ユーザーをプロビジョニングするためのアプリケーションを作成します。" />
    </Frame>
  </Accordion>

  <Accordion title="9. プロビジョニング - SCIM を設定">
    <Frame>
      <img src="https://mintlify.s3.us-west-1.amazonaws.com/auth0-feat-init-gt-translations/docs/images/enterprise-config-configure-scim.png" alt="アプリケーションにユーザーをプロビジョニングするために SCIM を設定します。" />
    </Frame>
  </Accordion>

  <Accordion title="10. プロビジョニング - SCIM マッピング">
    <Frame>
      <img src="https://mintlify.s3.us-west-1.amazonaws.com/auth0-feat-init-gt-translations/docs/images/enterprise-config-scim-mapping.png" alt="属性が IdP から SP に確実に渡されるよう、ユーザー属性をマッピングします。" />
    </Frame>
  </Accordion>

  <Accordion title="11. グループを設定">
    <Frame>
      <img src="https://mintlify.s3.us-west-1.amazonaws.com/auth0-feat-init-gt-translations/docs/images/enterprise-config-configure-groups.png" alt="Enterprise Groups をプロビジョニング" />
    </Frame>
  </Accordion>

  <Accordion title="12. ドメイン検証">
    <Frame>
      <img src="https://mintlify.s3.us-west-1.amazonaws.com/auth0-feat-init-gt-translations/docs/images/cdy7uua7fh8z/Self-Service-SSO-domain-verification.png" alt="顧客管理者が SSO を設定する際に使用するセルフサービスアシスタントの最後のステップ。" />
    </Frame>
  </Accordion>
</AccordionGroup>
