Lucid SAML SSO と Active Directory Federation Services (ADFS) の連携

著者:  Shanna S
最終更新日:  

Lucid と ADFS の統合により、ユーザーは ADFS を介した SAML シングルサインオンを使用して認証できます。以下のチュートリアルでは、ADFS と Lucid を統合するプロセスについて説明します。

プランの利用可能性: エンタープライズのみ。
  • FedRAMPアカウントで利用可能です。
  • アカウントで利用可能な内容については Lucid Plans の記事、またはアップグレードの手順については Lucid Plans の記事をご覧ください。

フェデレーションメタデータをダウンロードして Lucid にインポートする

  1. 連邦メタデータをダウンロードしてください。
    • フェデレーションメタデータは、ADFSサーバー上で以下のURLでアクセスできます。[myserver.domain]はあなたのADFSサーバーURLを反映するために置き換えられます:
      https://[myserver.domain].com/FederationMetadata/2007-06/FederationMetadata.xml
  2. Lucid 管理パネルに移動します。
  3. [ アプリ統合 ] タブを選択します。
  4. [アプリ統合] ドロップダウンで、[ 全般]を選択します。
  5. 「SAML」統合タイルの [設定 ]をクリックします。
  6. ファイル ピッカーを使用して XML メタデータを Lucid にアップロードします。
    • 注: これがテキスト形式である場合は、XMLファイルとして保存してからLucidにアップロードしてください。

ADFS での明快な証明書利用者信頼の構成

次に、Lucid メタデータを使用して証明書利用者信頼を作成および構成します。

手記: これらの正確な手順は、Lucidchart 、Lucidspark 、またはその両方を使用しているかどうかに関係なく使用してください。

  1. [Lucid SAML] ページで、[メタデータ のダウンロード] を選択して Lucid メタデータをダウンロードします。
  2. メタデータは、ADFSサーバーからアクセス可能な場所に保存してください。
    管理パネルのセクション-アプリ-統合-タブから保存-メタデータ.png
  3. ADFS を開き 、[証明書利用者信頼] を右クリックします。
  4. 「Add Relieing Party Trust 」をメニューから選択して「Add Relieing Party Trust」ウィザードを開きます。
    ADFS での依存パーティの選択を追加します.png
  5. ようこそ画面のプロンプトをクリックします。
  6. [データ ソースの選択] 画面で、[ 証明書利用者に関するデータをファイルからインポートする] を選択します。
  7. [ 参照 ] を選択し、Lucid メタデータ ファイルを見つけます。
  8. 残りの設定は組織の好みに基づいて完了してください。
    ADFS の信頼するパーティ信頼ウィザードを追加します.png
  9. LucidのTrust Trustのエンドポイント設定を開きます。
    • 指定された ACS/応答 URL に対して受信サインオン URL を格納する ADFS に対応するために、別のエンドポイントを追加する必要があります。 設定は次のようになります。
      • タイプ = SAML コンシューマアサーション
      • バインド = POST
      • インデックス = 1
      • 信頼できる URL = https://www.lucidchart.com/saml/sso/ IDP 実体 ID

      • 完了すると、構成は次のようになります。
        ADFS エンドポイントの例.png
  10. Lucid 証明書利用者信頼を右クリックし、[ 要求規則の編集]を選択します。
  11. LDAPを使ってクレームルールを追加し、下記に示す属性やクレームタイプに合うように設定します。
    ADFS で要求規則を追加する方法の例.png
  12. [終了] をクリックします。

これで、Lucid での ADFS SAML 統合が完了し、Lucid アカウントが ADFS を介した SAML シングル サインオン認証をサポートするようになりました。

Lucidアカウントに追加するSAMLのアイデンティティプロバイダーに暗号化されたアサーションを使うオプションがあります。詳しくは、 SAMLの概要 記事をご覧ください。

トラブルシューティング: ADFS 統合のセットアップ

無効なSAML応答
このエラーはIDPからの誤ったSAML応答に対応します。通常、これはADFSでハッシュアルゴリズムを「SHA-1」から「SHA-256」に切り替える必要があることを意味します。Lucid Relieing Party Trustにアクセスし、右クリックして「プロパティ」を選択してください。「Advanced」タブをクリックして、ハッシュアルゴリズムを「SHA-1」から「SHA-256」に切り替えてください。

SAMLはあなたのチーム向けに設定されていません。SAML対応のチームに招待を依頼してください。
このエラーは、SAML経由でログインしようとするユーザーがSAML対応チームと連携していない場合に発生します。管理者はチームに受け入れてもらうためにユーザーへの招待を送る必要があります。Lucid 管理者パネルから「ユーザー」を選択します。右上の「ユーザー」をクリックし、ユーザーのメールアドレスを入力してください。

無効な同一属性
このエラーは、SAML応答で無効な同一属性が受信されたことを示します。Lucid Relieing Party Trustの請求属性を設定し、ADFSの「Email-Addresses」が「Name ID」に対応します。

XMLを解析できませんでした
このエラーは、アイデンティティプロバイダーのXMLメタデータの構文が誤っていることを示しています。これはエクスプローラーのウィンドウからメタデータをダウンロードする際に起こり得ます。Internet エクスプローラーはXML タグにダッシュを追加し、拡張や折りたみを使います。この問題は、テキストエディターでXMLデータを開くか、コピーしたXMLテキストのダッシュをすべて削除することで解決できます。

username_12345@example.com ユーザー 創造されること
Lucid SAMLインテグレーションは、名前、姓、メールアドレスの3つの属性を受け入れています。SAMLのアイデンティティプロバイダーから無効なメールアドレスが渡されると、有効なメールアドレスが作成され、ユーザー「passedvalue」+「SAML ID」+「@example.com」が作成されます。これは、ユーザー名や名前が有効なメールアドレスではなくメールアドレス属性に渡されたときによく起こります。この問題は、Email Address属性で有効なメールアドレスを送信するようクレームルールを設定することで解決できます。

ADFSはLucidに返答を返しません
エンドポイントを確認して、ADFSの設定手順に記載されているステップを踏んでいるか確認してください。もしエンドポイントが一つだけか、www.を使った場合も、エンドポイントはアプリより先にインデックスされています。エンドポイントの場合、レスポンスはLucidに戻ってきません。

この記事へのフィードバックをお寄せください

この記事に関するフィードバックはありますか?体験の内容についてこちらから教えてください。

お探しの内容は見つかりましたか?

他に質問がある場合や、学んだことを共有したい場合は、当社の コミュニティ   でサポートを得て、他のユーザーと協力しましょう。