ドメイン設定

ドメイン一覧

管理者はシステム内のすべての認証ドメイン設定を確認できます。

  • 一覧情報: ドメイン ID、名前、タイプ、作成時間、表示順序が含まれます。
  • 表示順序の重要性: 一覧の順序は、ログインページの「認証方式」ドロップダウンメニューの表示順に直接影響します。
  • 検索機能:「ドメイン名検索」に対応しており、キーワードを入力して特定のドメインをすばやく検索できます。

操作アクション:

  • 閲覧/編集/削除
  • ドメインユーザーの同期
  • バインドテスト

ドメイン一覧

ドメインの追加

ドメインの追加または編集時は、以下のフィールド定義に従って設定してください。

基本情報

  • ドメイン名: ドメインの表示名称です。
  • タイプ: 現在、以下の2種類があります。
    • LdapAuthenticateStrategy: LDAP または Microsoft Active Directory に適用されます。
    • DatabaseAuthenticateStrategy: SOSI 内蔵のユーザーアカウント認証です。
    • OidcAuthenticateStrategy: OIDC SSO の認証プロバイダー(GoTrust など)です。

LDAP 接続設定

フィールド 説明
サーバー LDAP サーバーの IP または Hostname
ポート 接続のポート番号
Base DN LDAP サーバーで使用する Base DN 文字列
Bind DN LDAP サーバーで使用する Bind DN 文字列
ユーザーアカウント属性名 認証時に使用する LDAP アカウント属性名
ユーザー表示名属性名 ユーザー表示名のフィールド
メールアドレス属性名 ユーザーのメールアドレスのフィールド
認証方式 「simple」と「anonymous」から選択可能

TLS と暗号化設定

TLS 検証方式: 4つのオプションがあり、LDAP サーバーで使用可能な方式に応じて設定する必要があります。

  • VERIFY_NONE
  • VERIFY_PEER
  • VERIFY_FAIL_IF_NO_PEER_CERT
  • VERIFY_CLIENT_ONCE

暗号化方式:「なし」「simple_tls」「start_tls」が含まれます。

  • SSL 証明書: 暗号化方式が「なし」以外の場合、SSL 証明書を入力できます。このフィールドは暗号化されます。
  • SSL 暗号化キー: 暗号化方式が「なし」以外の場合、SSL キーを入力できます。このフィールドは暗号化されます。

詳細設定

識別オブジェクト形式: 2つのオプションがあります。

  • Distinguished Name
  • User Principal Name

フィルタ条件:

  • ユーザーフィルタ条件: LDAP サーバーで一般ユーザーを認証するためのフィルタ文字列です。
  • 管理者フィルタ条件: LDAP サーバーで管理者を認証するためのフィルタ条件です。

同期設定:

  • 同期用アカウント: 同期機能使用時の LDAP サーバーのユーザーです。
  • 同期用アカウントのパスワード: 同期機能使用時の LDAP サーバーのユーザーパスワードです。このフィールドは暗号化されます。

ドメインの追加

LDAP 設定の自動検出

LDAP は設定項目が多く、正しく入力するにはディレクトリサービスの知識が必要で、誤りの原因も特定しにくいものです。フォームには「設定を検出」機能があり、サーバーを探索して推奨値を自動入力します。

操作手順

  1. LDAP サーバーの Hostname を入力します(Port と同期用アカウントは任意)。
  2. 「設定を検出」をクリックします。システムは 636 (simple_tls) → 389 (start_tls) → 389 (平文) の順に利用可能な接続方式を判定し、サーバー情報から Base DN、暗号化方法、アカウント属性などの推奨値を取得します。
  3. 同期用アカウントを入力して bind が成功した場合、選択可能なグループの一覧が表示されます。許可したいグループをチェックすると、対応する「ユーザーフィルター」「管理者フィルター」が自動生成され、LDAP filter を手書きする必要はありません。
  4. 入力された推奨値を確認し、必要に応じて調整して保存します。

診断メッセージ: 636 番ポートで接続がリセットされた場合、認証情報や設定の誤りではなく、サーバー側に LDAPS 証明書が導入されていない可能性を提示します。

LDAP 設定の自動検出

検出結果はあくまで推奨値です。保存前に実際の環境と一致することを確認してください。

OIDC 接続テスト

OIDC ドメインは一覧ページの「接続テスト」から、実際のユーザーがログインするのを待たずに設定の正しさを検証できます。

  1. 「接続テスト」をクリックしてダイアログを開きます。
  2. テスト用のアカウントとパスワードを入力します。
  3. システムはまず Discovery ドキュメントを検証し、続いてその認証情報で OIDC プロバイダーからトークンを取得し、結果を表示します。

主な結果メッセージ:

結果 意味
接続成功(Issuer を表示) 設定は正しい
Discovery 失敗(Issuer 不一致) プロバイダーが返す issuer が設定した Issuer URL と一致していないため、設定を修正する必要がある
認証情報の検証に失敗 設定は正しいが、テスト用のアカウントまたはパスワードが誤っている

テスト用の認証情報はそのリクエスト内でのみ使用され、データベースには保存されません。

パスワード有効期限の通知しきい値

LDAP / AD ドメインでは「パスワード有効期限の通知日数」を設定できます。ユーザーのパスワードの残り日数がこの値を下回ると、ログイン後に通知バナーが表示されます。既定は 0 で、通知しません。詳細はシステムログインとアカウントセキュリティを参照してください。