SAMLサービスプロバイダー
アプリケーション、特にカスタムアプリケーションでは、 に対して、 Connect (OIDC) や などのプロトコルを使ってユーザーを認証できます。ただし、アプリケーションをこれらのいずれかのプロトコルを使用するように作成している場合でも、認証にはエンタープライズ プロバイダーを利用したいこともあります。
SAML アイデンティティプロバイダー
一部のアプリケーション (Salesforce、Box、Workday など) では、SAML プロトコルを使用して外部 IdP でユーザーを認証できます。そうしたアプリケーションを Auth0 と連携すると、Auth0 はそのアプリケーションの SAML IdP として機能します。アプリケーションのユーザーはログイン時に Auth0 にリダイレクトされ、Auth0 は LDAP ディレクトリ、データベース、または別の SAML IdP やソーシャルプロバイダーなど、任意のバックエンド認証接続を使用してユーザーを認証できます。ユーザーの認証が完了すると、Auth0 はそのことを示す SAML アサーションをアプリケーションに返します。
- adAS
- ADFS
- Dot Net Workflow
- Elastic Team & Enterprise
- Entrust GetAccess & IdentityGuard (サポートされるプロトコルを確認)
- EIC (サポートされるプロトコルを確認)
- Ilex Sign&go
- iWelcome
- NetIQ Access Manager
- OpenAM
- RCDevs Open SAMPL IdP
- Optimal IdM VIS Federation Services
- Oracle Access Manager (Oracle Identity Federation はこれに統合)
- PingFederate (IDP Light)
- RSA Federated Identity (IDP Light)
- SecureAuth
- Symplified
- Tivoli Federated Identity Manager
- TrustBuilder
- Ubisecure SSO
- WSO2 Identity Server
サービスプロバイダーとしての Auth0
Auth0 が SAML フェデレーションのサービスプロバイダーとして機能する場合、特定のユーザー向けのアカウントが事前に作成されていなくても、認証リクエストをアイデンティティプロバイダーにルーティングできます。アイデンティティプロバイダーから返されるアサーションを使用して、Auth0 はユーザーのユーザープロファイル作成に必要な情報を取得できます (このプロセスは just-in-time プロビジョニングと呼ばれることもあります) 。詳しくは、複数の接続オプションから選択する を参照してください。 Auth0 では認証プロセスの前にユーザーアカウントをあらかじめ作成しておく必要はありませんが、Auth0 と統合されたアプリケーションでは必要になる場合があります。その場合の対処方法として、いくつかの選択肢があります。- アイデンティティプロバイダーがユーザーを作成した後、アウトオブバンドのプロセスを使用して、対応するユーザーをアプリケーション (または Auth0) に作成し、アプリケーションで必要となるユーザープロファイル属性を追加できます。認証後にプロファイル内の属性が不足している場合は、アプリケーションが適切なソースからそれらを取得し、Auth0 のユーザープロファイルに保存できます。追加された属性は、次回ユーザーがログインした際に、アイデンティティプロバイダーによって追加された属性とあわせてアプリケーションに送信されます。
- Auth0 のルールを使用して API を呼び出し、不足している情報を取得して Auth0 のプロファイルに動的に追加できます (その後、その情報がアプリケーションに返されます) 。ルールは認証成功後に実行されるため、アプリケーションは毎回プロファイル属性を取得することも、それらの属性を Auth0 のプロファイルに保存することもできます。
- Auth0 は、アイデンティティプロバイダーから受け取った基本的なプロファイル情報をアプリケーションに渡し、アプリケーション側で別のソースから不足している情報を取得することもできます。アプリケーションは、この 2 種類の情報を使ってローカルのユーザープロファイルを作成します。
example.com を追加すると、メールアドレスのドメインが example.com のすべてのユーザーは、Company X 用の特定の IDP によって処理されます。
アイデンティティプロバイダーとしてのAuth0
Auth0がSAMLフェデレーションのアイデンティティプロバイダーとして機能する場合、ユーザーアカウントは複数の方法で作成できます。- LDAPディレクトリ、データベース、または別のSAMLアイデンティティプロバイダーなどのバックエンド認証システムを使用する。
- を使用する。
- Auth0のを呼び出す。
- ユーザー自身でサインアップできるようにする。
- アウトオブバンドのプロセスでアプリケーション内にユーザープロファイルを作成する。
- 初回ログイン時に実行されるAuth0ルールでアプリケーションAPIを呼び出し、アプリケーション内にユーザープロファイルを作成する。
- SAMLアサーション内の情報に基づいて、動的にユーザープロファイルを作成するようアプリケーションを変更する。