ユーザープロビジョニング(SCIM)
SCIMを使うと、IDプロバイダーがディレクトリの情報に合わせてPeekHireを同期します。 PeekHireアプリを割り当てると、その人のアカウントが作成されます。名前を変更すると、アカウントにも反映されます。割り当てを解除すると、誰もPeekHireにログインして操作しなくてもアクセス権が失われます。
これにより、退職時のアクセス権についての疑問を解消できます。会社を離れると、その人のアクセス権はほかのアクセス権と同じタイミングで終了します。
ユーザーのプロビジョニングはBusinessプランに含まれており、7日間のトライアル中も利用できます。オーナーと管理者が設定できます。
始める前に
まず シングルサインオン を設定し、少なくとも1つのメールドメインを確認してください。プロビジョニングの対象となるのは、所有権を確認したドメインのアドレスだけです。確認済みのドメインがないと、プロビジョニングは機能しません。
IDプロバイダーを接続する
アカウント → シングルサインオン に移動し、**自動ユーザープロビジョニング(SCIM)**を見つけます。
- **ベースURLをコピーします。**末尾は
/scim/v2です。 - **トークンを作成します。**後で見分けられるよう、プロバイダー名や環境名などを付けます。トークンは一度だけ表示されます。ここでコピーしてください。
- 両方をプロバイダーに貼り付けます。Oktaでは、アプリケーションの「Provisioning」タブで、SCIM connector base URLと認証方式のHTTP Headerを設定します。Microsoft Entraでは、「Provisioning」ブレードでTenant URLとSecret Tokenを設定します。その後、プロバイダー側のTest Connectionボタンを使います。
- **同期する項目を選びます。**有効にするのは、作成、更新、無効化の3つです。
同期される情報
| ディレクトリの項目 | PeekHireでの情報 |
|---|---|
userName またはプライマリメールアドレス | メンバーのメールアドレス |
name.givenName、name.familyName | 名と姓 |
active | サインインできるかどうか |
externalId | プロバイダーが後からその人を識別できるように保持 |
新しいメンバーはメンバーとして追加されます。より高い権限が必要な人は、:app-linkアカウント → メンバー から管理者に昇格させてください。ディレクトリのグループから権限が割り当てられることはありません。そのため、PeekHireで設定した権限が同期によって上書きされることはありません。
無効化と削除
プロバイダーでメンバーを無効化するか、アプリケーションの割り当てを解除すると、そのメンバーはどの方法でもサインインできなくなります。シングルサインオン、パスワード、Google、Microsoftを使ったサインインもできません。評価、メモ、コメントは関連する候補者に紐づいたまま残り、使用中のシートからも除外されます。
プロバイダーで再有効化すると、同じアカウントで再びアクセスできるようになります。
プロバイダーで削除しても、アカウントが消去されるのではなく無効化されます。理由は同じです。アカウントと個人データを完全に削除するには、:app-linkアカウント → メンバー からメンバーを削除してください。
プロビジョニングで行われないこと
**ワークスペースのオーナーには影響しません。**オーナーを無効化しようとしても拒否されます。オーナーが退職する場合は、先に所有権を移転してください。
**確認済みドメイン以外には適用されません。**プロバイダーから要求された場合でも、それ以外のドメインのアドレスは拒否されます。
**別のワークスペースに属するアドレスは引き継ぎません。**競合が発生し、その人は既存のアカウントを引き続き使用できます。
**グループは同期しません。**グループのプッシュには対応していません。グループではなくメンバーにアプリケーションを割り当てるか、プロバイダー側でグループを個別の割り当てに展開してください。
トークンのローテーション
2つ目のトークンを作成してプロバイダーに貼り付け、同期が引き続き機能することを確認してから、古いトークンを取り消します。2つのトークンは同時に使えるため、同期が途切れることはありません。
トークンが漏えいした可能性がある場合は、すぐに取り消してください。取り消しを選ぶと確認が求められ、その後プロビジョニングはただちに停止します。サインインには影響しません。
トラブルシューティング
**プロバイダーに401と表示される場合。**トークンが間違っているか、取り消されています。新しいトークンを作成して貼り付けてください。
**プロバイダーに403と表示される場合。**ワークスペースがBusinessプランではなくなったか、同期によってオーナーを無効化しようとしています。
**特定のメンバーについて、プロバイダーに400と表示される場合。**そのアドレスは確認済みドメインに属していません。シングルサインオンでドメインを確認してください。
**特定のメンバーについて、プロバイダーに409と表示される場合。**そのアドレスが別のPeekHireワークスペースですでに使われているか、ワークスペースに空きシートがありません。シートを空けるか、プランをアップグレードしてください。