特権管理者は、SAML グループマッピングを使用して、SAML 経由で渡されるセキュリティグループの値に基づいてライセンスを使用できるユーザーを指定してください。これにより、サインイン時にライセンスを使用できるユーザーと、ライセンスを使用できないユーザーを区別できます。ライセンスを使用できないユーザーは、社内フォームの回答の送信に限り Asana を使用できます。ライセンスを使用できないユーザーは、社内のチケットシステムに転送され、Asana へのアクセスをリクエストしてください。
この機能を使用すると、ライセンスのないユーザーはライセンスを取得しなくても非公開のフォームの回答を送信できます。リクエストの追跡やチケットの管理に Asana を使用する場合は、SAML グループマッピングを適切に設定してください。
ライセンス用の SAML グループマッピングを設定するための要件
SAML グループマッピングを設定する方法
SAML グループ属性は、ID プロバイダー (IdP) で設定してください。グループクレームには「group」または「groups」という名前を付けてください(例:Azure ドキュメント、Okta ドキュメント)。IdP にグループクレームを含めるように SAML 設定を構成したら、Asana で SAML グループマッピングを設定してください。
1. Asana の管理者コンソールにサインインしてください。
2. ナビゲーションメニューで「セキュリティ」をクリックし、次に「SAML」をクリックしてください。
3. SAML グループマッピングタブに移動してください。
4. 「グループクレームを追加」をクリックしてください。
5. 次の情報を正しく入力してください。
- 対象グループ名: Asana ライセンスの利用対象となるユーザーを含む IdP セキュリティグループのグループ名(またはグループ ID)を入力してください。複数のグループがある場合は、カンマで区切ってください。組織からのライセンスリクエスト用 URL: ライセンスを使用できないユーザーはここにリダイレクトされます。ステータス:
- オフ: メカニズムは有効ではありません。
- テスト中: メカニズムは指定されたテストユーザーに対して有効です。さまざまなシナリオをテストするには、新規ユーザーのメールアドレスを入力してください。これらのユーザーは、既存のユーザーではなく、新規のユーザーであることが重要です。既存のユーザーでテストする場合は、まずプロビジョンを解除してください。ライブ:メカニズムはすべての内部ユーザーに対して有効です。
6. 保存をクリックしてください。
推奨事項を確認してください
Azure をご利用のお客様:クレームで返されるグループを「アプリケーションに割り当てられたグループ」のみに制限してください。グループ名を「グループ」にカスタマイズしてください (documentation)。
制限事項を確認してください。
既存ユーザー – ライセンスの消費に関して、SAML グループマッピングの仕組みの影響を受けるのは新規ユーザーのみです。新規ユーザーとは、Asana を使用したことがないユーザー、または Asana を使用したことがあるものの、プロビジョンが解除されているユーザーを指します。ライセンスタイプの更新:現在の SAML グループマッピングの仕組みは、ライセンスの消費に限定されています。ライセンスタイプを細かく管理することはできません。ライセンスを取り消す – SAML グループマッピング機構を介してライセンスを取り消すことはできません。ライセンス管理には、SCIM または Asana 管理者コンソールを使用してください。
FAQ
IdP に合わせて Asana アプリケーションを変更する必要がありますか。
はい。2 つの変更が必要です。
- SAML 設定にグループクレーム属性を追加する
- ライセンスを消費せずにフォームの回答を送信できるユーザーのグループに Asana へのアクセス権を付与する
設定の概略図をご覧ください。プロビジョニングジョブが有効になっている場合は、別の設定をお勧めします(詳細はこちら)。
SAML グループマッピングは SCIM に代わるものですか。
いいえ。SAML グループマッピングによるライセンス消費は、認証時の新規ユーザーに対してのみ有効です。新規ユーザーとは、Asana を使用したことがないユーザー、または Asana を使用したことがあるものの、プロビジョンが解除されているユーザーを指します。SCIM は、自動的にプロビジョニングとプロビジョニング解除を行うための適切なスケーラブルなオプションです。ユーザーとライセンスのライフサイクルの管理には、SAML グループマッピングを使用しないでください。
SAML と SCIM はどのように連携するかを説明してください。
詳細については、こちらの記事をお読みください。
対象外のユーザーはライセンスを使用できますか。
貼り付けた SAML ペイロードに、ライセンスの SAML グループマッピングを実施するために使用するグループクレームが含まれていることを確認してください。グループクレームには、「グループ」または「グループ」というカスタム名を付けてください。グループクレームが Asana によって認識されない場合、SAML グループマッピングは機能しません。
SAML ペイロードに「group」という名前のグループクレームが含まれていることを確認しましたが、対象外のユーザーがライセンスを使用できる状態です。
テストユーザーが新規ユーザーであることを確認してください。新規ユーザーとは、Asana を使用したことがないユーザー、または Asana を使用したことがあるものの、プロビジョンが解除されているユーザーを指します。
ライセンスリクエスト用の URL に「無効な URL」と表示されるのはなぜですか。
この URL は、ユーザーが Asana へのアクセスをリクエストできるようにする、社内の受け付けフォームへの有効なリンクにしてください。Asana 組織専用のフォームを使用してください。
閲覧限定ライセンスの割り当てに SAML グループマッピングを使用できますか。
いいえ。SAML 経由でログインし、ライセンスを使用する資格のあるユーザーは、フルライセンスを使用します。閲覧限定ライセンスを持つユーザーは、Asana の管理者コンソールで設定してください。
SAML グループマッピングは、ゲスト組織のゲストに影響しますか。
いいえ。ライセンスの消費は、特定のユーザーのホーム組織でのみ発生します。ゲストは、ゲストである組織ではライセンスを消費しません。