SSO設定
SSOセットアップ
このガイドは、企業のアイデンティティプロバイダー(IdP)をInterMINDに接続するIT管理者向けです。セットアップ後、メンバーは通常のログインページからサインインします:Sign in with SSO → 業務用メール → ご利用のIdP → InterMINDに戻ります。技術的な詳細を省いた概要については、シングルサインオン機能ページを参照してください。
利用対象: BusinessおよびEnterpriseプラン 設定権限: チームオーナーまたは管理者 プロトコル: OpenID Connect (OIDC) のみ。SAML 2.0は提供していません — Okta、Microsoft Entra ID、Google WorkspaceはいずれもOIDCをサポートしています。

前提条件
- 確認済みドメイン — まずDNS TXTレコード経由でメールドメインを確認します(ドメイン管理を参照)。SSOサインインは、お客様のチームが確認したメールドメインのアカウントのみを受け付けます。これがテナントの境界となります。
- ディスカバリー付きのOIDCをサポートするIdP — Issuer URLの下で
/.well-known/openid-configurationを提供する必要があります。Okta、Microsoft Entra ID、Googleはすべてこれをサポートしています。
IdPで登録する内容
IdPで以下の内容のOIDC Web Applicationを作成します:
| 設定 | 値 |
|---|---|
| Redirect URI (callback) | https://intermind.com/api/auth/sso/callback — OIDCを選択した後にSSOカードにも表示されます |
| Grant type | Authorization Code (PKCE S256が自動的に使用されます) |
| Scopes | openid email profile |
IdPが発行するIDトークンにはユーザーの email が含まれている必要があり、そのメールのドメインが確認済みドメインのいずれかでなければなりません — そうでない場合、サインインは拒否されます。
次に、IntegrationsページのSSOカードに以下を入力します:
| フィールド | 入力する内容 |
|---|---|
| Display Name | メンバーが認識できる任意のラベル |
| Issuer URL | IdPのIssuer — /.well-known/openid-configuration を提供するURL |
| Authorization URL | そのディスカバリードキュメントの authorization_endpoint |
| Client ID / Client Secret | 登録したアプリのもの |
クライアントシークレットは保管時に暗号化され、保存後にブラウザに返されることはありません。
Okta
- Admin console → Applications → Create App Integration → サインイン方法 OIDC、アプリケーションタイプ Web Application
- Sign-in redirect URI:
https://intermind.com/api/auth/sso/callback - アクセスを許可するユーザーまたはグループを割り当てます
- Client IDとClient Secretをコピーします
- InterMINDで:Issuer URL = お客様のOkta組織URL(例:
https://acme.okta.com、または認可サーバーのIssuer(使用している場合) 例:https://acme.okta.com/oauth2/default);Authorization URL =<issuer>/.well-known/openid-configurationのauthorization_endpoint
Microsoft Entra ID (Azure AD)
- Entra admin center → App registrations → New registration
- プラットフォーム Web、リダイレクトURI
https://intermind.com/api/auth/sso/callback - Certificates & secrets → New client secret — シークレットのValueをすぐにコピーします
- Client ID = OverviewページのApplication (client) ID
- IDトークンにユーザーのメールアドレスが含まれていることを確認します:Token configuration → Add optional claim → ID → email
- InterMINDで:Issuer URL =
https://login.microsoftonline.com/<tenant-id>/v2.0;Authorization URL =https://login.microsoftonline.com/<tenant-id>/oauth2/v2.0/authorize
Google Workspace
アプリの登録は不要です。SSOカードでGoogle Workspaceプロバイダータイプを選択して保存します — 確認済みドメインのメンバーはGoogleアカウントでサインインし、自動的にチームに参加します。(明示的なクライアントクレデンシャルをご希望の場合は、Issuerを https://accounts.google.com として汎用OIDCプロバイダーとしてGoogleを接続することもできます。)
接続テスト
- プライベート/シークレットウィンドウでログインページを開きます
- Sign in with SSO をクリックし、確認済みドメインの業務用メールアドレスを入力します
- IdPにリダイレクトされます。認証後、InterMINDに戻りサインイン完了となります
- サインインはチームの監査ログ(Usersページからエクスポート可能)に、メソッド
ssoのauth.loginとして記録されます
トラブルシューティング
| 症状 | 原因 |
|---|---|
| メールアドレス入力後に「SSO is not configured」と表示される | そのメールドメインに一致する有効なSSO設定がありません — ドメインが確認済みであること、およびSSOカードが保存済みであることを確認してください |
SSO login is not available: plan | チームのプランにSSOが含まれなくなりました |
SSO login is not available: domain-not-verified | ドメインのDNS確認がまだ保留中です |
SSO login is not available: config-incomplete | Client IDまたはClient Secretが不足しています — SSOカードを再保存してください |
SSO login is not available: type-unsupported | 保存されているプロバイダータイプがサインインフローで実装されていないものです — SSO設定を削除し、OIDCまたはGoogle Workspaceとして再度作成してください |
SSO IdP discovery failed | Issuer URLが間違っているか、/.well-known/openid-configuration を提供していません |
| 「login session expired, start again」と表示される | サインイン開始からIdPのコールバックまでに5分以上が経過しました |
| IdPからのリダイレクト後にサインインが拒否される | IdPが確認済みドメイン外のメールアドレスを返したか、email クレームがまったくありません(Entraの場合:オプションのemailクレームを追加してください) |
セキュリティプロパティ
セキュリティアンケート向け:SSOフローはPKCE (S256)、state、およびnonceを伴うAuthorization Codeです。IDトークンの署名はIdPのJWKSに対して検証され、Issuerおよびaudienceと共に確認されます。IdPはDNS経由で確認済みのドメインに対してのみ権威を持ちます — その他のメールアドレスに対するアサーションはセッションを生成しません。OIDCクライアントシークレットは保管時に暗号化されます。すべてのSSOサインインはチームの監査ログに記録されます。プラン、ドメイン、および設定のゲートは、サインイン開始時とコールバック時の両方でサーバー側で強制されます。