Microsoft Entra ID で SAML グループマッピングを設定する方法

SAML を介した Microsoft Entra ID グループの Apidog チームへのマッピングのステップバイステップガイド

Oliver Kingsley

Oliver Kingsley

31 8月 2026

Microsoft Entra ID で SAML グループマッピングを設定する方法

Apidog エンタープライズ

オンプレミスデプロイ

SSO & RBAC

SOC 2 準拠

Apidog Enterpriseを見る

SAMLグループマッピングは、ユーザーのSAMLアサーションに含まれるグループからApidogチームへのアクセスを割り当てます。これにより、手作業によるチームメンバーシップ作業が減り、IDプロバイダーをグループメンバーシップのソースとして維持できます。

このチュートリアルではMicrosoft Entra IDを使用します。groupsクレームを追加し、EntraグループをApidogチームにマッピングし、サインイン時に割り当てられる初期プロジェクト権限を確認します。

始める前に

必要なもの:

SAMLがまだ設定されていない場合は、まずMicrosoft Entra IDの設定を完了してください。

SAMLグループマッピングは、Apidogチームおよびプロジェクトへのアクセスを制御します。本番APIへのアクセスを許可したり、実行時承認を置き換えたりするものではありません。

初期プロジェクトアクセスが割り当てられる仕組み

グループが一致すると、Apidogはユーザーをマッピングされたチームに追加し、選択されたチームロールから初期プロジェクトアクセスを導き出します。

マッピングされたチームロール 初期プロジェクトロール
チーム管理者 プロジェクトメンテナー
チームメンバー プロジェクト閲覧専用
チームゲスト プロジェクト閲覧専用

Apidogは、不足しているプロジェクトメンバーシップを作成するか、まだロールがないプロジェクトメンバーシップを更新します。既存の手動で割り当てられたプロジェクトロールは、その後のSAMLサインイン時に上書きされません。

ステップ1:Microsoft Entra IDでgroupsクレームを追加する

  1. Microsoft Entra管理センターにサインインします。
  2. エンタープライズアプリケーションに移動し、Apidog SSOに使用されているアプリケーションを開きます。
  3. シングルサインオンを選択し、属性とクレームを開きます。
  4. グループクレームの追加を選択します。
  5. すべてのグループを選択します。
  6. グループクレームの名前をカスタマイズするを有効にし、クレーム名としてgroupsを入力します。
  7. クレームを保存します。
Microsoft Entra group claim configured with the name groups

Apidogがgroups属性でEntraグループのオブジェクトIDを受け取るように、グループクレームを設定します。

Apidogはこのクレーム内のグループオブジェクトIDを使用します。Microsoft Entra IDからグループに関する他の情報は取得しません。

ステップ2:Entraグループ名とオブジェクトIDをコピーする

  1. Microsoft Entra IDで、グループを開きます。
  2. Apidogでアクセスを許可するグループを選択します。
  3. その名前オブジェクトIDをコピーします。
Microsoft Entra group details showing the group name and Object ID

Entraグループページに表示されているオブジェクトIDを使用してください。アプリケーションID、テナントID、または表示名をオブジェクトIDの代わりに使用しないでください。

Apidogでマッピングを設定している間、このページを開いたままにしてください。

ステップ3:グループをApidogチームにマッピングする

  1. Apidogで組織を開きます。
  2. 組織のSAMLグループ設定に移動します。
  3. グループマッピングを追加します。
  4. Entraグループ名を入力し、そのオブジェクトIDを貼り付けます。
  5. グループがアクセスすべきApidogチームを選択します。
  6. マッピングされた各チームに必要なチームロールを選択します。
  7. マッピングを保存します。
Apidog SAML group mapping between a Microsoft Entra group and teams

EntraグループのオブジェクトIDを、必要なApidogチームとチームロールにマッピングします。

SAMLグループマッピングには、個別のプロジェクトロールセレクターはありません。初期プロジェクトロールは、上記の表に示すチームロールから派生します。異なるアクセスが必要な場合は、後でプロジェクトメンバー設定からユーザーのプロジェクトロールを調整してください。

ステップ4:マッピングをテストする

管理者アカウントではなく、テストアカウントを使用してください。

  1. テストユーザーがマッピングされたEntraグループに属していることを確認します。
  2. Apidogからサインアウトします。
  3. 組織のSSOエントリーポイントからサインインします。
  4. マッピングされたチームを開き、利用可能であることを確認します。
  5. ユーザーのチームロールを確認します。
  6. チームのプロジェクトを開き、初期プロジェクトロールを確認します。

ユーザーがすでに手動で割り当てられたプロジェクトロールを持っていた場合、別のSSOサインイン後もそのロールが変更されていないことを確認します。

メンバーシップの削除を確認する

展開前にグループ削除もテストする必要があります。

  1. マッピングされたEntraグループからテストユーザーを削除します。
  2. IDプロバイダーの変更が完了するのを待ちます。
  3. ユーザーにSSO経由で再度サインインさせます。
  4. 対応するチームメンバーシップとプロジェクトメンバーシップを確認します。

ユーザーがマッピングされたグループに含まれなくなった場合、ApidogはSAML同期中に対応するチームからユーザーを削除することがあります。チームメンバーシップが削除されると、そのチーム内のプロジェクトメンバーシップも削除されます。

最初の削除テストには本番アカウントを使用しないでください。ID構成とオフボーディング手順のために、観察された結果を記録してください。

トラブルシューティング

問題 確認事項
ユーザーはサインインするが、チームに追加されない クレームが正確にgroupsと名付けられているか、アサーションに予期されたオブジェクトIDが含まれているか、ApidogのオブジェクトIDに余分なスペースがないかを確認してください。
アサーションにグループ値がない ユーザーがグループに属しているか、Entraエンタープライズアプリケーションがグループクレームを送信しているかを確認してください。多数のグループメンバーシップを持つユーザーの場合、Microsoftのグループクレーム超過ガイダンスを確認してください。
ユーザーのプロジェクトロールが間違っている マッピングされたチームロールを確認してください。既存の割り当てられたプロジェクトロールは、その後のSAML同期によって上書きされません。
グループの変更が反映されない 変更がEntraに到達したことを確認し、Apidogが現在のアサーションを同期できるように新しいSSOサインインを開始してください。
ユーザーは組織に残留する SAMLグループマッピングは、マッピングされたチームアクセスを管理します。組織のメンバーシップは、招待、SSO、またはSCIMを通じて管理される場合もあります。

重要な制限事項

関連するAPIガバナンスチュートリアル:

これらのチュートリアルでは、エンタープライズAPIワークスペースを管理するための補完的な制御について説明しています:

関連する公式ドキュメント:

ApidogでAPIデザイン中心のアプローチを取る

APIの開発と利用をよりシンプルなことにする方法を発見できる