IDプロバイダー(IdP)と「楽楽精算」をSAML認証で連携することによって、シングルサインオンができるようになります。
「楽楽精算」の設定と、IDプロバイダー(IdP)の設定が必要となります。
| 方式 | 判断基準 |
| 方式1 |
|
| 方式2 |
|
≪完了≫
IDプロバイダー(IdP)の設定方法や証明書出力方法などは、IDプロバイダー(IdP)のマニュアルや提供元にご確認ください。
≪完了≫
≪完了≫
エラーが発生した場合、エラー内容によって対応方法が変わります。
エラーコード/メッセージを確認して、下記の対応を行ってください。
「楽楽精算」の修正が必要です。
|
コード |
エラーメッセージ |
対応方法 |
|
0001 |
シングルサインオンが無効に設定されています。 |
「楽楽精算」の「シングルサインオン設定」を有効にしてください。 |
|
0015 |
予期せぬエラーが発生し、SAMLResponseを処理できません。 |
「楽楽精算」のサポートセンターまでご連絡ください。 |
|
0016 |
シングルサインオンで関連付けされたユーザーアカウントは、現在無効のためログインできません。 |
退職者のアカウントと紐づいています。 「楽楽精算」の社員マスタを確認し、誤って「退職」となっている場合「在職」に変更してください。 該当の社員が退職者であり、社員マスタも「退職」となっている場合、別のログインIDをIDプロバイダーに設定してください。 |
IDプロバイダー(IdP)の修正が必要です。
|
コード |
エラーメッセージ |
対応方法 |
|
00002 |
IdPがHTTP POST Binding以外でSAMLResponseを送信しています。 |
|
|
00003 |
IdPが送信したリクエストパラメータにSAMLResponseがありません。 |
|
|
00004 |
SAMLResponseの○○要素が存在しない、または、形式が正しくありません。 |
IDプロバイダーがSAML2.0の認証方式を使用し、適切に設定されているか確認してください。 |
|
00005 |
SAMLResponseのバージョンが異なります。SAML2.0に準拠している必要があります。 |
IDプロバイダーがSAML2.0の認証方式を使用し、適切に設定されているか確認してください。 |
|
00006 |
SAMLResponseに署名が存在しない、または無効な署名です。 |
|
|
00007 |
IdPでエラーが発生しました。「IdPが返してきたエラーメッセージが表示されます。」 |
IDプロバイダーのエラー情報(ログファイルなど)を確認してください。 |
|
00008 |
SAMLResponseのSubjectConfirmation要素のmethod属性が正しくありません。 |
IDプロバイダーがSAML2.0の認証方式を使用し、適切に設定されているか確認してください。 |
|
00009 |
SAMLResponseに対応するAuthnRequestがありません。SubjectConfirmationData要素のInResponseTo属性が、AuthnRequestのIDと一致しません。 |
|
|
00010 |
SAMLResponseに対応するAuthnRequestがありません。SubjectConfirmationData要素のRecipient属性がAuthnRequestのAssertionConsumer |
「楽楽精算」をサービスプロバイダーとして登録する際に不正なエンドポイントURLを指定した可能性があります。 「楽楽精算」のシステム設定画面でダウンロードしたメタデータを、IDプロバイダーにアップロードしてサービスプロバイダーとして登録してください。 |
|
00011 |
SAMLResponseの有効期限が切れています。SubjectConfirmationData要素のNotOnOrAfter属性に有効期限外の日時が指定されています。 |
IDプロバイダーと「楽楽精算」のシステム日時がずれている可能性があります。 IDプロバイダーのシステム日時を確認してください。 |
|
00012 |
SAMLResponseの有効期限が切れています。Conditions要素のNotBefore属性とNotOnOrAfter属性に有効期限外の日時が指定されています。 |
IDプロバイダーと「楽楽精算」のシステム日時がずれている可能性があります。IDプロバイダーのシステム日時を確認してください。 |
|
00013 |
SAMLResponseのAudience要素が正しくありません。Audience要素に記載されているURLをご確認ください。 |
「楽楽精算」をサービスプロバイダーとして登録する際に不正なエンドポイントURLを指定した可能性があります。 「楽楽精算」のシステム設定画面でダウンロードしたメタデータを、IDプロバイダーにアップロードして、サービスプロバイダーとして登録してください。 |
|
00014 |
SAMLResponse内のNameIDと一致する社員コードを持つユーザーが見つかりません。 |
IDプロバイダーで、「楽楽精算」の社員を識別する要素にNameIDを指定し、その要素の値と「楽楽精算」の社員コードを一致させてください。 |
|
00016 |
シングルサインオンで関連付けされたユーザーアカウントは、現在無効のためログインできません。 |
該当の社員が退職者であり、「楽楽精算」の社員マスタも「退職」となっている場合、別のログインIDをIDプロバイダーに設定してください。 |
シングルサインオンの有効無効に関係なく、これまで通り「楽楽精算」のパスワードを変更することができます。
シングルサインオンが有効な場合は、「楽楽精算」のパスワード変更による影響はありません。
シングルサインオンが有効な場合でも、「楽楽精算」のパスワードの有効期限が切れた際には、「楽楽精算」のパスワードを再設定する必要があります。
ログイン時にパスワード再設定の画面が表示されますので、再設定してください。
(記事ID:1290)