Microsoft Azure Active Directory の SSO 設定
Microsoft Azure Active Directory (AD) のシングルサインオン (SSO) により、ユーザーは Microsoft Azure AD 内のアプリケーションに 1 回サインインするだけで、統合されたアプリケーションにアクセスできるようになります。
Azure AD SSO を利用すると、ユーザーは 1 つのアカウントでサインインし、Office 365 ポータル、Dynamics 365、または Azure AD の「MyApps」アクセスパネルからアプリケーションを起動できます。さらに、管理者はユーザーアカウントの管理を行い、グループのメンバーシップに基づいて、アプリケーションへのユーザーのアクセス権を自動的に追加または削除することができます。SSO がない場合、ユーザーはパスワードを覚えておき、各アプリケーションに個別にサインインする必要があります。
Bright Pattern は、SAML (Security Assertion Markup Language) SSO 方式を使用した Azure AD SSO をサポートしています。この方式は、SAML 2.0 や WS-Federation などの SAML プロトコルを使用して認証を行うアプリケーションで機能します。
SAML SSO では、Azure AD がユーザーの Azure AD アカウントを使用してアプリケーションへの認証を行います。Azure AD は、接続プロトコルを介して認証情報をアプリケーションに伝達します。SAML ベースの SSO を使用すると、SAML クレームで定義されたルールに基づいて、ユーザーを特定のアプリケーションの役割にマッピングすることができます。
この記事では、組織向けに Azure AD SSO を構成する方法について説明します。
以下の手順について学習します:
- エンタープライズ アプリケーションの作成
- アプリケーションへの所有者、ユーザー、およびユーザー グループの割り当て
- SAML ベースの SSO に向けたアプリケーションの設定
- アプリケーション固有のドメインおよび URL の設定
- ユーザー属性の設定
- SAML署名証明書の取得
- 設定の検証
- Bright PatternへのSSO統合アカウントの追加
- 統合アカウントのプロパティでAzure ADの認証情報を使用する
前提条件
Azure AD SSO を設定する前に、以下のものをご用意ください:
- Microsoft Office 365 アカウント。Microsoft に直接ログインできない場合は、Microsoft のシステム管理者に連絡し、アクセス権およびアクセスレベルの設定を確認してください。
- Microsoft Azure アカウント/サブスクリプション (無料トライアルでも構いません)。これがないと、ディレクトリが存在せず、Azure AD内のデータにアクセスできなくなります。
- Bright Pattern Contact Center バージョン 5.3 以降
Azure Portal での設定
この手順は、基本的に Microsoft のチュートリアル「 「Azure Active Directory を使用したアプリケーションの SAML ベースのシングルサインオンの設定」」に従います。SSO の詳細については、 Microsoft Azure のドキュメント.
ステップ 1: ギャラリーから Bright Pattern アプリケーションを追加する
- Microsoft Azure ポータルにサインインしてください。
- [Azure Active Directory] > [エンタープライズ アプリケーション] に移動し、[+ 新規アプリケーション] をクリックします。

新規エンタープライズ アプリケーションを作成します - [ギャラリーから追加] セクションの検索ボックスに「Bright Pattern」と入力してください。
- 検索結果パネルから「Bright Pattern Omnichannel Contact Center」を選択し、アプリを追加してください。

アプリケーションのプロパティ
すると、アプリケーションの概要ページが表示されます。
ステップ 2: 所有者とユーザーを追加する
管理者であるご自身をユーザーとして追加することで、「Bright Pattern Omnichannel Contact Center」アプリケーションの設定やテストが可能になります。その他ユーザーを追加すると、その他ユーザーもこのアプリケーションを使用できるようになります。
- アプリケーションの概要ページで、[管理] > [所有者] の順に選択し、[追加] をクリックしてください。

所有者の追加 - [所有者の選択] で、アプリケーションを修正できるように、ご自身をアプリケーションの所有者として追加してください。その後、[選択] をクリックしてください。
- 次に、「管理」>「ユーザーとグループ」に移動し、「ユーザーの追加」をクリックしてください。

ユーザーの追加 - [ユーザーとグループ] をクリックし、このアプリケーションを使用する権限を持つユーザーを選択して、[割り当て] をクリックします。[割り当て] を行うと、そのユーザーは Azure AD SSO を利用できるようになります。
- ユーザーを追加した後、必要に応じて、これらのステップを繰り返してグループを追加することもできます。
ステップ 3: Azure AD SSO の設定
- Bright Pattern オムニチャネル・コンタクトセンターのアプリケーション統合ページで、[管理] > [シングルサインオン] に移動し、シングルサインオン方式として [SAML] を選択します。
- 「SAML プレビューによる SSO の設定」ページが開き、以下の入力欄が表示されます。

SSO 設定ページ
基本的な SAML 設定
「基本 SAML 設定」では、SSO 設定を行うアプリケーションに名前を付け、SAML トークンのソースを指定します。

このセクションでは、IDP 開始モードでアプリケーションを設定する場合は、以下のフィールドに値を入力してください。
- 識別子(エンティティ ID) - SSO を設定するアプリケーションを識別します。これはエンティティ ID とも呼ばれます。識別子は、<サブドメイン>_sso(例: "mycompany.brightpattern.com_sso")という形式で設定してください。
- 返信 URL - アプリケーションが SAML トークンの受信を期待する場所を指定します。https://<SUBDOMAIN>.brightpattern.com/agentdesktop/sso/リダイレクト を設定し、必ず「<SUBDOMAIN>」をコンタクトセンター名に置き換えてください。
例:
https://mycompany.brightpattern.com/agentdesktop/sso/redirect - [保存] をクリックしてください。
SP 開始モードでアプリケーションを設定する場合は、「追加の URL を設定」をクリックし、次のステップを実行してください:
- [サインオン URL] テキストボックスで、次のパターンに従って URL を設定してください:https://<SUBDOMAIN>.brightpattern.com/
- [保存] をクリックしてください。
ユーザー属性とクレーム
[ユーザー属性とクレーム] では、ユーザーがサインインした際に Azure AD が SAML トークンを介してアプリケーションに送信する情報(ユーザーの名前、メールなど)を指定します。
- [編集] をクリックして、ID プロバイダーがシステムを識別するための属性を設定します。以下のクレームと値のリストが表示されます。

「ユーザー属性とクレーム」 - 指示に従って、ジャストインタイム (JIT) ユーザープロビジョニング用のクレーム属性を編集してください:
完了
| 名前 | 名前空間 | ソース | ソース属性 |
|---|---|---|---|
| givenname | http://schemas.xmlsoap.org/ws/2005/05/identity/claims | 属性 | ユーザー.givenname |
| 名前 | http://schemas.xmlsoap.org/ws/2005/05/identity/claims | 属性 | ユーザー.ユーザーprincipalname |
| User.userprincipalname | http://schemas.xmlsoap.org/ws/2005/05/identity/claims/nameidentifier | 属性 | ユーザー.ユーザーprincipalname |
| surname | http://schemas.xmlsoap.org/ws/2005/05/identity/claims | 属性 | ユーザー.surname |
すると、リストには(優先順位は問いませんが)以下のクレームが正確に含まれている必要があります:

注: Bright Patternでは、クレームをメールにマッピングすることはありません。Bright Patternでは、クレームを同一のユーザーアカウント名のみにマッピングします。つまり、ユーザー名を使用してログインする既存ユーザーは、そのユーザー名がBright Pattern Contact Center内の既存のユーザーアカウントと適合する場合にのみ、ログインできます。 JITが有効になっている場合、ユーザーがログインし、そのユーザー名が既存のアカウント名と適合しないときは、新規のユーザーアカウントが作成されます。
SAML署名証明書
「SAML 署名証明書」セクションでは、SAML 証明書を作成してダウンロードします。この証明書は、Azure AD がアプリケーションに送信する SAML トークンに署名するために使用されます。
- [編集] をクリックし、[新規証明書] を選択してください。

新規証明書を作成 - 表示される新規の証明書の行で、希望する「署名オプション」と「署名アルゴリズム」を設定し、「保存」をクリックします。この例では、「SAML レスポンスとアサーションに署名する」と「SHA-256」を選択しました。

署名オプションと署名アルゴリズム - 「証明書(Base64)」の「ダウンロード」をクリックしてください。この証明書のコンテンツは、後のステップで設定に貼り付けます。
- ダウンロードが完了したら、ファイルを開き、「証明書のインストール」を行ってください。
設定
次へ、Azure ADをSAML IDプロバイダーとして使用するようにアプリケーションを設定します。これは、アプリがAzure ADに接続するために必要です。
「ログイン URL」の値をコピーし、別のテキストファイルに貼り付けてください。後のステップで SSO 統合アカウントを設定する際、この値を Bright Pattern SSO 統合アカウントの「ID プロバイダーのシングルサインオン URL」プロパティに貼り付けます。
シングルサインオンの検証
Azure ポータルでの設定が完了したら、サインインが正しく機能することを確認するために、設定を検証してください。
- [テスト] をクリックしてください。
- [現在のユーザーとしてサインイン] をクリックしてください。これにより、SSOが正常に機能するかどうかを確認できます。

SSOの検証 - 正常に動作している場合は、Bright Pattern エージェントデスクトップのログインページが表示されます。動作しない場合は、エラーメッセージが表示されます(次へ「エラー」を参照してください)。

エージェントデスクトップへのログイン
エラーとその対処法
識別子を持つアプリケーションが見つかりませんでした
このエラーは、SSO の設定対象となっているアプリケーションを識別できないため、サインインできないことを意味します。つまり、[Basic SAML] の設定で指定した識別子(エンティティ ID)が正しくないということです。 この手順のステップ 3 に戻り、識別子が次の形式で設定されていることを確認してください:<サブドメイン>_sso(例:「mycompany.brightpattern.com_sso」)。

HTTP エラー 404
これは、おそらく返信 URL が正しくないため、テナントのエージェントデスクトップが見つからないことを意味します。「基本 SAML 設定 」に戻り、返信 URL が https://<SUBDOMAIN>.brightpattern.com/agentdesktop/sso/リダイレクト になっていることをご確認ください。

HTTP エラー 404 が表示され、Microsoft Online にリダイレクトされる
このエラーは、以下のいずれかの原因が考えられます:
- 「基本 SAML 設定」で、サポートされていない「Relay State」の値を設定しようとした可能性があります。設定画面に戻り、すべてのオプションの URL を空白のままにして、「保存」をクリックしてください。
- 複数の Azure AD アプリケーションの Reply URL が、同じテナントを指しています。Active Directory に登録されているその他アプリケーションやエンタープライズ アプリケーションを確認してください。それらの Reply URL を確認し、テナントへのコールバックを持つ不要なアプリの Reply URL を消去してください。
Bright Pattern での設定
次に、コンタクトセンターが Azure AD と連携できるようにするための統合アカウントを設定します。
ステップ 1: Bright Pattern で SSO 統合アカウントを追加する
Bright Pattern コンタクトセンター管理者アプリケーションで、[コールセンターの設定] > [統合アカウント] に移動し、新規に追加する シングルサインオン (SSO) 連携アカウントを追加します。これは、Bright Pattern がさまざまな統合に使用している一般的なタイプの SSO アカウントです。
ステップ 2: Azure AD アプリの認証情報を使用してプロパティを編集する
空の SSO 統合アカウントが表示されます:

プロパティ
指示に従ってアカウントのプロパティを設定してください:
- 名前 - 「Azure SSO 統合」など、アカウントを識別しやすい説明的な名前を任意で指定してください
- シングルサインオンを有効にする - チェックボックスを選択して SSO を有効にしてください
- 管理者ポータルへのログインに SSO を使用する - 「Contact Center Administrator」アプリケーション(いわゆる「管理者ポータル」)のユーザーのうち、管理者役割を持つユーザーに対して SSO を有効にするには、このチェックボックスを選択してください。
- ID プロバイダーのシングルサインオン URL - Azure AD SAML SSO 設定の [セットアップ] から取得した「ログイン URL」です(例:https://login.microsoftonline.com/1f2b3d04-a056-7dfd-8dbd-d910e111c2a0/saml2)
ログイン URL の確認方法 - ID プロバイダーのシングル サインオン ログアウト URL - https://login.microsoftonline.com/common/oauth2/logout を使用してください。なお、これは Azure AD SAML SSO 設定の [セットアップ] から取得した URL ではありません。
- アイデンティティプロバイダーの発行者 (Issuer) — Azure AD SAML SSO 設定の [Basic SAML Configuration] セクションで設定された「識別子 (Entity ID)」です(例: 「<SUBDOMAIN>_sso」)。 Azure で設定された識別子(エンティティ ID)は、Bright Pattern の設定における ID プロバイダーの発行者(Issuer)と適合している必要があります。
識別子(エンティティ ID)の確認方法 - ID プロバイダーの証明書 - Azure AD からダウンロードした Base64 形式の証明書です。「BEGIN」および「END」タグを含むコンテンツ全体をコピーして貼り付けてください。
証明書のコンテンツをコピーする - ジャストインタイム(JIT)ユーザープロビジョニングを有効にする - チェックボックスを選択して、ジャストインタイム(JIT)ユーザープロビジョニングを有効にしてください。JIT ユーザープロビジョニングでは、ID プロバイダーによって承認された最初の SSO ログイン試行時に、コールセンターのユーザーが自動的に作成されます。 JIT を有効にする場合は、テンプレートも使用する必要があります(次へ進んでください)。
- テンプレートの使用 - このチェックボックスを選択すると、エージェントの役割を持つ特定のユーザーからの割り当て(例: ユーザー名のフォーマット、メール、役割、チーム、スキルなど)がコピーされ、JIT ユーザープロビジョニングによって作成された新規のコールセンターユーザーに適用されます。
最後に、[適用] をクリックして変更を保存してください。
これで、Azure AD SSO の設定は完了です。

