Microsoft Entra ID を使った SCIM プロビジョニングの設定とテスト方法

Apidog組織におけるSCIMユーザーライフサイクル管理の設定と検証のためのステップバイステップガイド

Oliver Kingsley

Oliver Kingsley

31 8月 2026

Microsoft Entra ID を使った SCIM プロビジョニングの設定とテスト方法

Apidog エンタープライズ

オンプレミスデプロイ

SSO & RBAC

SOC 2 準拠

Apidog Enterpriseを見る

SCIM は ID プロバイダーを Apidog 組織に接続し、管理者は ID ライフサイクルを通じて組織ユーザーを追加および削除できます。プロビジョニングされたユーザーは、組織の SSO ID でサインインするまで非アクティブのままです。

このチュートリアルでは、Apidog SCIM 用に Microsoft Entra ID を構成し、プロビジョニングを検証し、ユーザー削除のための制御されたテストを提供します。

はじめる前に

必要なもの:

現在のApidogドキュメントでは、以下のSCIMサポートがリストされています。

操作 サポート
組織ユーザーの追加 サポートされています
組織ユーザーの削除 サポートされています
ユーザー属性の更新 サポートされていません
SCIMグループ サポートされていません

SAMLグループマッピングは、IDプロバイダーのグループをApidogチームにマッピングするための別の機能です。

ステップ1:SAML識別子を確認する

Microsoft Entraは、SCIMマッピングと一致する安定した識別子を使用する必要があります。

Apidogで使用されるEntraエンタープライズアプリケーションで:

  1. シングルサインオンを開きます。
  2. 属性とクレームを編集します。
  3. 一意のユーザー識別子 (Name ID)を開きます。
  4. Name ID形式を永続的に設定します。
  5. ソース属性をuser.objectidに設定します。
  6. 変更を保存します。

アプリケーションがすでに使用されている場合は、広範囲に適用する前に、パイロットユーザーでこの変更をテストしてください。

ステップ2:ApidogでSCIMトークンを生成する

  1. Apidog組織設定を開きます。
  2. SAML SSOページに移動します。
  3. SCIMトークンを生成を選択します。
  4. SCIMトークンをコピーします。
  5. SCIM APIエンドポイントURLをコピーします。
Apidog SAML SSO settings with the option to generate a SCIM token

Microsoft Entraがプロビジョニングする組織からトークンを生成します。

SCIMトークンは資格情報として扱ってください。承認されたシークレット管理システムに保存し、スクリーンショット、チケット、共有メモに記載しないでください。

ステップ3:Microsoft Entra IDで自動プロビジョニングを構成する

  1. Microsoft Entra IDで、エンタープライズアプリケーションを開きます。
  2. Apidogで使用されているアプリケーションを選択します。
  3. ユーザーアカウントのプロビジョニングを開き、開始するを選択します。
  4. プロビジョニングモード自動に設定します。
  5. Apidog SCIM APIエンドポイントをテナントURLフィールドに貼り付けます。
  6. SCIMトークンをシークレットトークンフィールドに貼り付けます。
  7. 接続をテストします。
  8. 接続テストが成功した後にのみ保存します。
Microsoft Entra automatic provisioning configuration for the Apidog SCIM endpoint

同じApidog組織によって生成されたエンドポイントとトークンを使用します。

ステップ4:属性マッピングを構成する

エンタープライズアプリケーションのプロビジョニングマッピングを開きます。

  1. グループマッピングを無効にします。
  2. ユーザーマッピングを開きます。
  3. デフォルトのexternalIdマッピングを削除します。
  4. EntraのobjectIdをSCIMのexternalIdに一致優先度1でマッピングします。
  5. userPrincipalNameからuserNameへのマッピングを追加します。
  6. 必要なマッピングのみが残るように、他のマッピングを削除します。
  7. 設定を保存します。
Microsoft Entra user attribute mappings for Apidog SCIM

ドキュメントに記載されているマッピングでは、externalIdobjectIdを、userNameuserPrincipalNameを使用しています。

この統合でSCIMグループプッシュを有効にしないでください。Apidogは現在SCIMグループをサポートしていません。

ステップ5:プロビジョニングを開始し、ユーザーを検証する

  1. Entraのプロビジョニング概要に戻ります。
  2. プロビジョニングの開始を選択します。
  3. Entraの設定で必要とされる場合、一時的なテストユーザーをアプリケーションに割り当てます。
  4. プロビジョニングサイクルを待つか、承認されたオンデマンドテストを使用します。
  5. Apidog組織のメンバーリストを開きます。
  6. ユーザーがプロビジョニング済みまたは非アクティブな状態で表示されることを確認します。
Provisioned users displayed in the Apidog organization member list

プロビジョニングされたユーザーは、SSOを通じてサインインしてアクティブになるまで、有料シートを占有しません。

次に、テストユーザーに組織のSSOエントリーポイントを通じてサインインしてもらいます。アカウントがSSO IDにリンクされ、アクティブになり、シートを占有することを確認します。

Microsoftの同期間隔は、Apidogのドキュメントによると約40分です。これは目安として扱い、サービスレベル保証ではありません。

ステップ6:展開前にユーザー削除をテストする

IDプロバイダーは、割り当て解除、無効化、削除など、いくつかのオフボーディングアクションを公開できます。これらのアクションが同じSCIMリクエストを生成するとは限りません。

制御されたテストを使用します:

  1. 一時的なユーザーが目的のApidog組織でアクティブであることを確認します。
  2. ユーザーの組織およびチームメンバーシップを記録します。
  3. 組織が使用を計画している正確なMicrosoft Entraオフボーディングアクションを適用します。
  4. プロビジョニングの処理を待ちます。
  5. Entraでのプロビジョニング結果を確認します。
  6. リンクされたユーザーが対応するApidog組織から削除されたことを確認します。
  7. 組織の監査ログでSCIMのプロビジョニング解除またはメンバー削除イベントを確認します。
  8. ユーザーがSSOを通じてその組織にアクセスできなくなったことを確認します。

Apidogの一般的なSCIMドキュメントでは、エンタープライズ管理者がIDプロバイダーからユーザーを削除すると、リンクされたユーザーは対応するApidog組織から削除されると記載されています。現在のMicrosoft Entraセットアップページでは、すべてのEntraオフボーディングアクションの結果が文書化されていません。SCIMを唯一のオフボーディング制御にする前に、テナントが使用するアクションを検証してください。

Apidog組織からの削除は、個人のApidogアカウント全体を削除することや、無関係な組織および外部システムからのアクセスを削除することとは異なります。

ライフサイクルワークフローを検証する

本番環境への展開前に、一時的なアカウントで以下の4つの状態すべてを検証してください:

テスト 期待される証拠
新規ユーザーをプロビジョニングする Entraプロビジョニングの成功と、プロビジョニング済み/非アクティブなApidogメンバー
初回SSOサインイン SSO IDにリンクされたアクティブなApidogメンバー
アクセスを削除する Entraプロビジョニング結果と、対応するApidog組織からの削除
調整する メンバーリスト、SSOアクセステスト、および関連する監査ログイベントが一致する

また、失敗または遅延したプロビジョニングのための手動削除パスも定義してください。

トラブルシューティング

問題 確認事項
接続テストに失敗する エンドポイントとトークンが正しいApidog組織から取得されたこと、およびトークンが余分なスペースなしでコピーされたことを確認してください。
ユーザーがプロビジョニングされない エンタープライズアプリケーションの割り当て、プロビジョニングスコープ、プロビジョニングログ、および必要な属性マッピングを確認してください。
ユーザーはプロビジョニングされているがサインインできない SAML SSO、永続Name ID、user.objectid、およびSSOアプリケーションへのユーザーの割り当てを確認してください。
オフボーディングアクション後もユーザーが残る Entraが送信したSCIMリクエストを確認し、プロビジョニングログを確認し、テスト済みの手動削除パスを使用してください。
グループメンバーシップが同期されない SCIMグループはサポートされていません。チームメンバーシップにはSAMLグループマッピングを構成してください。

重要な制限事項

SCIMは対応するApidog組織のメンバーシップを管理します。他のシステムによって発行された資格情報、リポジトリアクセス、クラウドロール、ゲートウェイ権限、または本番APIキーを削除することはありません。これらのシステムも同じオフボーディングチェックリストに含めてください。

関連するAPIガバナンスチュートリアル:

これらのチュートリアルは、エンタープライズAPIワークスペースを管理するための補完的な制御をカバーしています:

関連する公式ドキュメント:

ApidogでAPIデザイン中心のアプローチを取る

APIの開発と利用をよりシンプルなことにする方法を発見できる