SAMLによるシングルサインオンの設定
QANTでSAMLによるシングルサインオン(SSO)を設定する手順を記載しています。
設定は、IdP(IDプロバイダー)とQANTの間で情報を交換する作業が中心です。そのため、初期設定は両方の管理画面を操作できる方が実行してください。
設定の前に:機能の有効化
SAMLログイン機能は、組織ごとに有効化が必要です。
利用を開始する場合は、サポート担当までお問い合わせください。
設定の全体像
- Step 1:ドメイン所有権の検証
- DNSの設定を通じて、ログインで使用するメールアドレスのドメインを所有しているか、管理権限を持っているかを確認します。
- Step 2:IdP側での設定
- お使いのIdP(Okta, Microsoft Entra IDなど)にQANTをSAMLアプリとして新規登録し、IdPが発行する「ログインURL」と「証明書」を取得します。
- Step 3:QANT側での設定
-
- QANTのSAML設定画面に、Step 2で取得した「ログインURL」と「証明書」を入力し、保存します。
Step1:ドメイン所有権の検証
- 組織設定画面のナビゲーションから「SAML設定」を開きます。
- ログインで使用するメールアドレスのドメインを追加します。
- ドメインを追加すると、検証で使用するTXTレコードの値が表示されます。Cloudflare、Route53などのDNSプロバイダーで、TXTレコードを追加します。
- 追加が完了したら検証ボタンを押します。(設定の反映まで時間がかかることがございます)
Step2:IdP側での設定
お使いのIdPの管理画面で、QANTをSAML連携アプリとして設定します。
以下の内容を設定してください。
- QANTのSAML設定画面に表示されるSPメタデータの各項目
- NameIdFormat:Email Address
IdPごとの項目名について(補足)
IdPの管理画面では、上記の設定項目の名称が異なる場合があります。
主要なIdPでの名称は以下の通りです。
- サービス識別子 (SP Entity ID):
- Okta:Audience URI
- Microsoft Entra ID:識別子 (エンティティ ID)
- Google Cloud:エンティティ ID
- 応答URL (ACS URL):
- Okta:Single Sign on URL
- Microsoft Entra ID:応答 URL
- Google Cloud:ACSのURL
なお、2026年9月時点で確認した名称となるため、正確な名称は各IdP側の情報をご参照ください。また、各IdP側の設定内容についてはサポートできません。ご了承ください。
バインディング方式について(補足)
QANTからIdPへの認証リクエストのバインディング方式は、HTTP-Redirect Bindingです。IdP側でSSOエンドポイントURLが複数ある場合は、Redirectバインディング用のURLを指定してください。
Step3:QANT側での設定
次に、QANTの管理画面でIdPの情報を登録します。
SAML設定画面で、Step 2でIdPから発行された情報を入力します。
画面の各項目については、以下の表をご参照ください。
| QANT側の設定項目 | 設定する内容 | 各IdPでの一般的な名称 |
|---|---|---|
| SAML設定を有効にする | SAMLログインの使用開始に使用します。 | |
| IdP Entity Id | IdPを識別するための識別子です。 | |
| SSO URL |
IdPが提供するログイン用URLを貼り付けます。 ユーザーはこのURLからログインを開始します。 |
ログインURL、サインオンURL、Entry Point |
| 証明書 |
IdPから発行される電子証明書(テキストデータ)を貼り付けます。 IdPからの応答が本物であることを検証するために使います。 |
SAML利用を一時停止する場合
SAMLログインの利用を一時停止したい場合は、この画面の「SAMLを有効にする」をOFFにして保存してください。
この場合、すでに紐付けが完了している組織配下のアカウントもSAMLでのログインはできなくなり、パスワードでのログインに戻ります。
ログイン方法の強制
ログイン方法をSAMLに一本化したいユーザーに対し、SAMLログイン強制の設定を行うことができます。
「組織設定 > 組織メンバー」画面に遷移し、対象のユーザーの「SAMLログインの強制」をONにします。