# Microsoft Entra ID OIDC 実装

この記事には、OpenID Connect（OIDC）を介したSSOでのログインを設定するための**Azure特有の**ヘルプが含まれています。別のOIDC IdPのSSOでのログインの設定、またはMicrosoft Entra IDのSAML 2.0経由の設定についてのヘルプは、[OIDC設定](https://bitwarden.com/ja-jp/help/configure-sso-oidc/)または[Microsoft Entra ID SAML実装](https://bitwarden.com/ja-jp/help/saml-microsoft-entra-id/)をご覧ください。

設定は、BitwardenウェブアプリとAzure Portalの両方で同時に作業を行うことを含みます。進行するにあたり、両方をすぐに利用できる状態にして、記録されている順序で手順を完了することをお勧めします。

## ウェブ保管庫でSSOを開く

Bitwardenの[ウェブアプリ](https://bitwarden.com/ja-jp/help/getting-started-webvault/)にログインし、製品スイッチャー（[filter]）を使用して管理者コンソールを開きます。

![製品切り替えメニュー](https://bitwarden.com/assets/2uxBDdQa6lu0IgIEfcwMPP/e3de3361749b6496155e25edcfdcf08b/2024-12-02_11-19-56.png)

ナビゲーションから**設定** → **シングルサインオン**を選択します。

![OIDC設定](https://bitwarden.com/assets/51wSToXTHHVmBCrLrE8T0E/85aa432ea19eadf0195317f4f233e973/2024-12-04_09-41-46.png)

まだ作成していない場合は、あなたの組織のためのユニークな**SSO識別子**を作成してください。それ以外の場合、この画面でまだ何も編集する必要はありませんが、簡単に参照できるように開いたままにしておいてください。

> [!TIP] Self-hosting, use alternative Member Decryption Options.
> 代替の**メンバー復号化オプション**があります。[信頼できるデバイスでのSSOの使い方](https://bitwarden.com/ja-jp/help/about-trusted-devices/)または[キーコネクター](https://bitwarden.com/ja-jp/help/about-key-connector/)の使い方を学びましょう。

## アプリ登録を作成する

Azure Portalで、**Microsoft Entra ID**に移動し、**アプリの登録を選択します。**新しいアプリ登録を作成するには、**新規登録**ボタンを選択します:

![Create App Registration ](https://bitwarden.com/assets/6NVeq0dGoBAO8bhhE3zvsC/d107017a0858a388fc8a9b5038942608/azure-newapp.png)

申し訳ありませんが、翻訳するフィールドが指定されていません。具体的なフィールドを提供していただけますか？

![Register redirect URI](https://bitwarden.com/assets/fA8tUAnlBC3eu7oKUOi5c/59c6956688f8f6cf84e5a0c1127ccc51/Register_an_application.png)

1. **アプリケーションを登録する**画面で、あなたのアプリにBitwarden特有の名前を付け、どのアカウントがアプリケーションを使用できるかを指定してください。この選択は、どのユーザーがSSOを使用してBitwardenにログインできるかを決定します。
2. ナビゲーションから**認証**を選択し、**プラットフォームを追加**ボタンを選択してください。
3. 「プラットフォームの設定」画面で**Web**オプションを選択し、リダイレクトURI入力に**コールバックパス**を入力してください。

> [!NOTE] Callback Path 
> Callback Path can be retrieved from the Bitwarden SSO Configuration screen. For cloud-hosted customers, this is `https://sso.bitwarden.com/oidc-signin` or `https://sso.bitwarden.eu/oidc-signin`. For self-hosted instances, this is determined by your [configured server URL](https://bitwarden.com/ja-jp/help/install-on-premise-linux/#configure-your-domain/), for example `https://your.domain.com/sso/oidc-signin`.

### クライアントシークレットを作成します

ナビゲーションから**証明書とシークレット**を選択し、**新しいクライアントシークレット**ボタンを選択します：

![Create Client Secret ](https://bitwarden.com/assets/7wGy3TYoN71TVlDkdvUIMe/5e8d221a695ab34232892b6b309838ed/azure-newcert.png)

証明書にBitwarden固有の名前を付け、有効期限の時間枠を選択してください。

### 管理者の同意を作成する

**API 権限**を選択し、✓ **デフォルトディレクトリの管理者同意を付与**をクリックします。必要な唯一の権限はデフォルトで追加され、Microsoft Graph > User.Readです。

## ウェブアプリに戻る

この時点で、Azure Portalのコンテキスト内で必要なすべてを設定しました。次のフィールドを設定するために、Bitwardenウェブアプリに戻ってください：

| **フィールド** | **説明** |
|------|------|
| 権限 | `https://login.microsoft.com//v2.0`にアクセスしてください。ここで、`TENANT_ID `はアプリ登録の概要画面から取得した**ディレクトリ（テナント）ID**の値です。 |
| クライアントID | アプリ登録の**アプリケーション（クライアント）ID**を入力してください。これは概要画面から取得できます。 |
| クライアントシークレット | **シークレットバリュー**を入力してください。[作成されたクライアントシークレット](https://bitwarden.com/ja-jp/help/oidc-azure/#create-a-client-secret/)の。 |
| メタデータアドレス | 文書化されたAzureの実装については、このフィールドを空白のままにしていただいて構いません。 |
| OIDCリダイレクトの挙動 | **フォーム POST**または**リダイレクト GET**を選択してください。 |
| ユーザー情報エンドポイントからクレームを取得する | このオプションを有効にすると、URLが長すぎるエラー（HTTP 414）、切り捨てられたURL、および/またはSSO中の失敗が発生した場合に対応します。 |
| 追加/カスタムスコープ | リクエストに追加するカスタムスコープを定義します（カンマ区切り）。 |
| 追加/カスタムユーザーIDクレームタイプ | ユーザー識別のためのカスタムクレームタイプキーを定義します（カンマ区切り）。定義された場合、カスタムクレームのタイプは、標準のタイプに戻る前に検索されます。 |
| 追加/カスタム メールアドレス クレーム タイプ | ユーザーのメールアドレスのためのカスタムクレームタイプキーを定義します（カンマ区切り）。定義された場合、カスタムクレームのタイプは、標準のタイプに戻る前に検索されます。 |
| 追加/カスタム名前クレームタイプ | ユーザーのフルネームまたは表示名のためのカスタムクレームタイプキーを定義します（カンマ区切り）。定義された場合、カスタムクレームのタイプは、標準のタイプに戻る前に検索されます。 |
| 要求された認証コンテキストクラス参照値 | 認証コンテキストクラス参照識別子（`acr_values`）（スペース区切り）を定義してください。`acr_values `を優先順位でリストアップしてください。 |
| 応答で期待される "acr" 請求値 | Bitwardenがレスポンスで期待し、検証する`acr `クレーム値を定義してください。 |

これらのフィールドの設定が完了したら、**保存**してください。

> [!TIP] Policies for SSO Guides
> シングルサインオン認証ポリシーを有効にすることで、ユーザーにSSOでログインすることを要求することができます。メモしてください、これは単一の組織ポリシーも同時に活性化する必要があります。[もっと学ぶ](https://bitwarden.com/ja-jp/help/policies/)

## 設定をテストする

設定が完了したら、[https://vault.bitwarden.com](https://vault.bitwarden.com)に移動してテストを行います。メールアドレスを入力し、**続行**を選択し、**エンタープライズシングルオン**ボタンを選択します。

![エンタープライズシングルサインオンとマスターパスワード](https://bitwarden.com/assets/3BdlHeogd42LEoG06qROyQ/c68021df4bf45d72e9d37b1fbf5a6040/login.png)

設定された[組織識別子](https://bitwarden.com/ja-jp/help/configure-sso-saml/#step-1-enabling-login-with-sso/)を入力し、**ログイン**を選択してください。あなたの実装が正常に設定されている場合、Microsoftのログイン画面にリダイレクトされます。

![Azure login screen ](https://bitwarden.com/assets/j1YuXioPGFIwxsqfxCrpm/d0185848b3812c22940c6c5956e0b2be/az-login.png)

あなたのAzureの資格情報で認証した後、Bitwardenのマスターパスワードを入力して保管庫を復号化してください！

> [!NOTE] SSO must be initiated from Bitwarden
> Bitwardenは勝手なレスポンスをサポートしていませんので、あなたのIdPからログインを開始するとエラーが発生します。SSOログインフローはBitwardenから開始されなければなりません。

## 次のステップ

1. あなたの組織のメンバーに、SSOを使用した[ログインの使い方](https://bitwarden.com/ja-jp/help/using-sso/)を教えてください。