シングルサインオン
シングルサインオンを使うと、すでに利用しているIDプロバイダー(Okta、Microsoft Entra ID、Google Workspace、OneLoginなど、SAML 2.0に対応するサービス)を通じて、チームがPeekHireにアクセスできます。新しいパスワードは不要で、アクセスにはIDプロバイダーで設定済みのルールが適用されます。
シングルサインオンはBusinessプランに含まれ、7日間のトライアル中も利用できます。オーナーと管理者が設定できます。

設定を始める前に
次の2つを用意してください。IDプロバイダーがアプリケーション用に公開しているメタデータと、接続する各メールドメインのDNSゾーンにアクセスできることです。
IDプロバイダーを接続する
アカウント → シングルサインオンに移動します。
- IDプロバイダーにPeekHireを登録します。 ページにエンティティIDとACS URLが表示されます。両方を、IDプロバイダーで作成するSAMLアプリケーションにコピーします。この2つの値はワークスペースごとに異なります。
- 詳細をPeekHireに入力します。 プロバイダーが公開しているメタデータXMLをIdPメタデータから開始に貼り付け、メタデータを読み込むを選択します。エンティティID、サインインURL、署名証明書が自動入力されます。3つの項目を手入力することもできます。
- メールドメインを追加します。 追加したドメインのメールアドレスを持つ全員に、この接続が適用されます。
gmail.comなどの一般向けメールサービスのドメインは接続できません。 - 保存します。
ドメインを確認する
ドメインは、所有権を確認するまで機能しません。ページには、ドメインごとにTXTレコードが表示されます。
| 項目 | 値 |
|---|---|
| 種類 | TXT |
| 名前 | _peekhire-sso.your-company.com |
| 値 | peekhire-sso-verification=… |
DNSゾーンに追加してから、ドメインを確認を選択します。DNSの変更は通常数分で反映されますが、時間がかかることもあります。ドメインが確認されるまでは、サインインの振り分けにもアクセス制限にも使われません。
設定を確認する
接続を確認では、ユーザーをIDプロバイダーに送信せずに確認できる項目をチェックします。プラン、ドメインの確認状況、署名証明書と有効期限、サインインURLへの接続可否、設定からサインインリクエストを作成できるかどうかを確認できます。問題がある場合は、各項目に原因が表示されます。
サインインをテストを選ぶと、新しいタブで実際のフローが開き、チームで使い始める前に試せます。
オプション
初回サインイン時にアカウントを作成する。 IDプロバイダーが承認した新しいユーザーは、自動的にメンバーとしてワークスペースに参加します。招待したユーザーだけを受け入れる場合は、オフにしてください。
これらのドメインでシングルサインオンを必須にする。 確認済みドメインのユーザーは、全員がIDプロバイダーを使う必要があります。パスワード、Google、Microsoftでのサインインはすべて使えなくなります。この設定をオンにできるのは、ドメインを確認した後だけです。
ワークスペースのオーナーは、常にこの要件の対象外です。IDプロバイダーに接続できなくなった場合でも、オーナーはパスワードでサインインして、この要件をオフにできます。
IdPから開始するサインインを許可する。 PeekHireからではなく、IDプロバイダーのアプリタイルからサインインを開始できるようにします。必要な場合を除き、オフのままにしてください。PeekHireが開始していないサインインは、PeekHireからのリクエストと照合できないため、アサーションのみで確認されます。
署名証明書をローテーションする
IDプロバイダーが署名キーをローテーションするときは、証明書欄に両方の証明書を続けて貼り付けてください。どちらの証明書でもサインインできるため、ユーザーが締め出される期間はありません。ローテーションが完了したら、古い証明書を削除してください。
アカウントを同期する
シングルサインオンで管理できるのは、アクセスを許可するユーザーです。ユーザーの参加や退会に合わせてアカウントを自動作成・無効化するには、:app-linkユーザープロビジョニングも設定してください。ユーザープロビジョニング(SCIM)をご覧ください。
サインイン方法を確認する
アカウント → メンバーには、各メンバーのサインイン方法(パスワード、Google、Microsoft、SSO)が表示されます。まだシングルサインオンに移行していないユーザーを手早く確認できます。
プランが変わった場合
Businessプランを利用しなくなっても、設定は保持されますが、接続を通じたサインインはできなくなります。シングルサインオンの必須設定も適用されなくなるため、メンバーには連絡するよう案内され、メールアドレスとパスワードでサインインできます。オーナーと管理者は引き続きIDプロバイダー経由でサインインできるため、プロダクト内でプランを再開できます。Businessに戻すと、すべて元の設定のまま再開します。
接続を削除する
接続を削除を選ぶと、まず確認が求められます。削除するとすぐに反映され、IDプロバイダー経由でのサインインができなくなります。また、確認済みドメインも削除されるため、ユーザープロビジョニングでユーザーを追加できなくなります。シングルサインオンでしかサインインしたことのないユーザーは、パスワードをお忘れですかからパスワードを設定すると、再びアクセスできます。後で再接続する場合は、ドメインをもう一度確認してください。
トラブルシューティング
「このメールドメインにはシングルサインオンが設定されていません。」 メールアドレスが確認済みドメインに含まれていません。スペルと、ドメインが確認済みと表示されていることを確認してください。
「シングルサインオンを完了できませんでした。」 アサーションが拒否されました。よくある原因は、署名証明書の期限切れ、IDプロバイダーで使用中の証明書との不一致、設定済みのものと異なるエンティティID、または応答の遅延です。まず接続を確認を実行してください。
「このメールアドレスはすでに別のワークスペースに登録されています。」 このメールアドレスは、別のPeekHireワークスペースのメンバーです。こちらのワークスペースに参加するには、先にそのワークスペースから退出する必要があります。
「ネットワークからのサインイン試行が多すぎます。」 短時間に、1つのネットワークアドレスから通常より多くのサインインがありました。数分待ってから、もう一度お試しください。1つのアドレスを共有するオフィスでも、通常の利用には十分な余裕があります。
「このワークスペースでは、招待されたメンバーのみ参加できます。」 ジャストインタイムのアカウント作成がオフになっています。そのユーザーを招待するか、この設定をオンにしてください。