Loading

トピック

有料プランの認証およびアクセス管理オプション

この機能を利用できるユーザー
StarterAdvancedEnterpriseEnterprise+PremiumBusiness旧 Enterprise

詳細は料金ページをご確認ください。

デフォルトでは Asana の通常の認証手順が適用され、組織メンバーは従来のパスワードと Google SSO のいずれかを使用して自分のアカウントにログインできます。

有料プランの組織の場合、特権管理者はメンバーの Asana へのログイン方法を選択したり、パスワードの複雑さに対する要件を設定したり、メンバー全員のパスワードを強制リセットしたりすることができます。Enterprise または Enterprise+ ディビジョンプランをご購入いただいた場合、SAML を有効にすることもできます。旧 Enterprise プランのディビジョンでも SAML を有効にできます。

有料プランの認証設定が適用されるのは組織メンバーのみです。組織ゲストは認証設定の影響を受けません。

Asana を体験してみませんか?Asana のトライアルを、今すぐ無料で始められます。無料で試す

パスワード強度の設定とパスワードの強制リセット

パスワードの強度要件を更新する方法、および組織のパスワードを強制的にリセットする方法については、こちらの記事をご覧ください。

Google サインイン

Google Workspace の Business または Education プランを使っている会社で Asana が有料プランの場合は、メンバーに Google 経由の認証を求めることができます。

ノート iconノート

ディビジョンプランをご利用中の場合には、Google サインインは設定できません。

組織のサインイン方法を Google サインインに変更するには、管理者コンソールの「セキュリティ」タブを開きます。ここから「グローバル認証設定」に移動し、「Google サインイン」をクリックします。「ゲストを除くすべてのメンバーに対して必須」を選択し「変更を保存」をクリックします。

Google sign-in

この変更内容が保存されると、メンバーの Asana アカウントに関連付けられているパスワードがすべて無効になり、Google SSO の使用が必須になります。

Google アカウントと関連付けるメールドメインを変更する場合は、お問い合わせください。組織に新しいドメインを追加します。

SAML

社内で OneLogin、Okta、LastPass、Microsoft Entre、SecureAuth、Active Directory などの IdP を使用している場合、IT 部署は SAML を設定できます。SAML をセットアップするには、次の要件を満たす必要があります。

  • Asana Enterprise、Enterprise+、または旧 Enterprise プランの組織またはディビジョンに所属している。
  • 組織の特権管理者である

組織で SAML をセットアップすると、組織メンバーはアカウントへのログインにパスワードを使う必要がなくなります。ログインページでメールアドレスを入力し、パスワードフィールドは空のまま「ログイン」をクリックするだけでログインできます。または、IdP アプリのダッシュボードを使用して Asana にアクセスすることもできます。

ステップ 1: IdP を構成する

上記の条件を満たしている場合には、まずご利用の IdP で Asana をセットアップします。以下に OneLogin、Okta、LastPass、Bitium、SecureAuth、Active Directory、Entrust Identity の手順を記載していますが、他の IdP でも同様です。

Active Directory

Active Directory で Asana の SAML をセットアップする方法については、こちらの文書をご覧ください。

Okta Cloud Connect を試すこともできます。Okta Cloud Connect は 1 つのアプリケーションを対象にした無料版の Okta です。これを使えば、1 つのコアアプリケーションに対して Okta をセットアップして AD の連携と SSO を実現することができます。詳細については、こちらをご覧ください。

Microsoft Entra

Microsoft Entra で Asana の SAML をセットアップする方法については、こちらの記事をご覧ください。

ノート iconノート

この設定は、Asana が提供する Microsoft SSO オプションとは異なります。詳細については、Asana for Microsoft をご覧ください。

Google Workspace

Asana 用に SAML 経由で SSO をセットアップする方法については、こちらをご覧ください。

LastPass

  • LastPass Enterprise で、まず Enterprise Console に移動してコンソールの上部�� SAML タブを選択します。すると、メインの SAML ページに移動します。
  • Asana アプリのアイコンをクリックします。
  • 画面上の手順に従います。
  • ステップ 2 で使うため、ログインの URL と x.509 証明書をコピーして控えておきます。

Okta

  • Okta で、Applicationsタブをクリック
  • Asana を検索します。
  • ステップ 2 で使うため、ログインの URL と x.509 証明書をコピーして控えておきます。
  • 詳しくはこちらをご覧ください。

OneLogin

  • OneLogin で、「Apps > Find apps」を開く
  • Asana を検索します。
  • Asana の横にある「add (追加)」をクリックします
  • 続行」をクリックします。
  • ステップ 2 で使うため、サインインページの URL と x.509 証明書をコピーして控えておきます。

SecureAuth

SecureAuth で Asana の SAML をセットアップする手順については、こちらの記事をご覧ください。

Entrust Identity

Entrust Identity で Asana の SAML をセットアップする方法については、こちらの記事をご覧ください。

ステップ 2: Asana を構成する

IdP で Asana を構成したら、次に Asana で必要な設定を行います。

SAML

組織のサインイン方法を SAML に変更するには

  1. プロフィール写真をクリックして、ドロップダウンメニューから「管理者コンソール」を選択します。
  2. セキュリティ」タブを開きます。
  3. グローバル認証設定」セクションに移動します。
  4. 「SAML 認証」をクリックします。
  5. ゲストアカウントを除くすべてのメンバーに対して必須」をクリックします
  6. ステップ 1 でコピーしたサインインページの URL を対応するフィールドにペーストします。
  7. ステップ 1 でコピーした X.509 証明書を対応するフィールドにペーストします。
  8. メンバーのセッションタイムアウトを設定します。
  9. 必要に応じてモバイルセッションタイムアウトを追加します。
  10. 変更内容を保存」をクリックします。
  11. その時点から、すべてのフルメンバーが SAML を介して認証されることを保証するために、すべてのユーザー (あなたを含む) がログアウトされます。

Shibboleth や PingFederate のようなオープンソースまたは非ネイティブの連携を使用する場合、ご希望の IdP で構成するには技術担当者に Asana SSO のメタデータを提供する必要があります。

<md:EntityDescriptor xmlns:md="urn:oasis:names:tc:SAML:2.0:metadata" entityID="https://app.asana.com/">        <md:SPSSODescriptor AuthnRequestsSigned="false" WantAssertionsSigned="false" protocolSupportEnumeration="urn:oasis:names:tc:SAML:2.0:protocol">                <md:NameIDFormat>urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress</md:NameIDFormat>                <md:AssertionConsumerService Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST" Location="https://app.asana.com/-/saml/consume" index="0"/>        </md:SPSSODescriptor></md:EntityDescriptor>

まず組織の特権管理者が SAML を任意に設定し、SAML の認証情報を使ってログインを試してみることをおすすめします。ログインに成功したら、特権管理者が構成を必須に切り替えます。

正常にセットアップされると、会社の組織に所属している全員が、Asana アカウントにログインするときに組織の IdP を使うように求められます (アカウントが他の組織やワークスペースにアクセスできる場合も、この要件の対象になります)。

特権管理者は、SAML サインインを特定のユーザーグループのみに割り当てることで、IdP 経由で Asana にアクセスできる内部ユーザーを管理できます。組織の SAML のセットアップにお困りの特権管理者の方は、お問い合わせください。さまざまな IdP ユーザーグループにルールを設定したい場合は、お問い合わせください。

SAML ログインに失敗した場合の監査ログの詳細

組織が監査ログ API にアクセスできる場合、SAML サインインに失敗すると、監査ログuser_login_failedイベントが生成されます。

メンバーの SAML ログインが失敗した場合、これらのuser_login_failedイベントには、IdP から返された SAML 応答のサニタイズされたバージョンが含まれるようになりました。この追加の詳細により、管理者や IT チームは、ログインに失敗した理由を把握し、Asana と IdP 間の設定の問題をすばやく特定できます。なお、機密性の高い値は編集されています。

監査ログを使用すると、失敗したサインイン試行をユーザー、試行時刻、Asana および IdP からのその他のイベントの詳細と関連付けることができます。イベントスキーマとフィールドの定義の全文については、監査ログイベントのデベロッパードキュメンテーションをご覧ください。

SAML セッションタイムアウト

特権管理者は、管理者コンソールで SAML セッションタイムアウトを 1 時間から 30 日の間で設定できます。設定したタイムアウト時間が経過すると、メンバーは自動的にログアウトされ、改めてログインが必要になります。

モバイルのセッションタイムアウトは、デフォルトで無効になっています。この設定は、ウィンドウの一番下の「モバイルセッションタイムアウト」セクションで変更できます。

公開証明書

Asana は SAML に対して HTTP POST バインディングメソッドに対応しています。HTTP REDIRECT には対応していません。つまり、認証プロセス中の安全なデータ伝送を確保するために、IdP を HTTP POST バインディングを使用するように設定する必要があります。

セキュリティ強化のため、Asana では SAML アサーションまたは SAML 応答全体に署名することが求められています。この措置により、交換されるデータの真正性と完全性が保証されます。設定で、これらの要素のうち少なくとも 1 つが署名されていることを確認してください。

Asana は SAML リクエストに署名しません。そのため、IdP で SAML をセットアップする際は、認証リクエストの署名を無効にする必要があります。これは、Sign AuthnRequest の設定を false にすることで行えます (例: AuthnRequestsSigned="false")。

SAML アサーションに IdP 署名キーの情報を含めてください。このキーは、署名の検証と SAML アサーションのセキュリティ維持に不可欠です。

二要素認証

二要素認証の詳細については、こちらの記事をご覧ください。

Note iconノート

この記事は AI によって翻訳されています。

翻訳に関するフィードバックを送る。
読み込み中
認証の管理方法 | Asana ヘルプセンター