SSO を使用したユーザとブランドの管理
SSO を使用したユーザブランドの管理について(&A)
シングルサインオン(SSO)では、ユーザーは組織の内部ログインシステムを使用して Qualtrics への認証を行うことができます。この3つの大きなメリットは、セキュリティの向上、ユーザーのシームレスなログインエクスペリエンス、ブランド管理者のユーザー管理のシンプル化です。
- セキュリティの改善:ユーザーは、まず SSO を使用して認証に成功しない限り、Qualtricsアカウントにアクセスできません。
- シームレスなログインエクスペリエンス:ユーザーは、クアルトリクスプラットフォームにアクセスするために複数のログイン認証情報を覚える必要がなくなります。代わりに、1つのポータルとログイン認証情報を使用して、主要な組織ポータル、Qualtrics、およびITチームがSSOに統合したその他のソフトウェアにアクセスできます。
- ユーザー管理のシンプル化:組織のITシステムに保存された情報をQualtricsユーザーの管理に使用できるため、SSOによって大規模なライセンスの管理が容易になります。たとえば Qualtricsでは、システムから渡されたユーザー属性を使用して、ユーザー名、名、姓、メールの値をユーザーアカウントに割り当てる際に使用できます。また、これを使用して、ユーザータイプ、事業部、およびグループのマッピングによって、ユーザーアカウント権限を自動的に割り当てて更新することもできます。これらの機能により、アカウントが常に適切な権限を持ち、適切な管轄に属するようにすることができます。これにより、ブランド管理者が行う必要がある管理作業が削減されます。ブランド管理者は、ユーザーアカウントの情報と権限を手動で管理する必要があります。
ユーザーの自動登録
Qualtricsでは、ユーザーが認証に成功したときにユーザーアカウントを作成できますが、クアルトリクスブランドにはまだアカウントがありません。ユーザーがSSOを使用してQualtricsにログインすると、システムからユーザーに渡されたユーザー名の値が取得され、クアルトリクスブランドで検索されます。ユーザー名値を持つアカウントが存在しない場合、クアルトリクスシステムによってユーザーのアカウントが作成されます。このプロセスは通常、”ジャストインタイムユーザプロビジョニング” と呼ばれます。
ユーザーが自己登録によって作成されると、#brandID の形式でサフィックスがクアルトリクスのユーザー名の末尾に追加され、クアルトリクスシステム内のユーザー名の重複に関する問題が回避されます。接尾語はブランドごとに異なり、ユーザーがいるクアルトリクスインスタンスのブランドIDを使用して作成されます。たとえば、ブランドIDが「fakeenvironment」の場合、サフィックスは「#fakeenvironment」になります。
SSO対応ブランドでは、すべてのユーザー(SSOまたは非SSO)に#brandIDという接尾語を付けることをお勧めします。
例:John Doeがクアルトリクスブランドの「fakeenvironment」にSSO経由でログインしようとすると、次の処理が行われます。
- ユーザが SSO を使用して正常に認証されると、複数のユーザ属性が渡されます。渡されるユーザー名の値は「johndoe@email.com」です。
- 次に、クアルトリクスシステムは、fakeenvironmentブランドにユーザー名「johndoe@email.com#fakeenvironment」のアカウントがすでに存在するかどうかを確認します。
- fakeenvironment ブランド内に以下のいずれかのユーザー名(表示されている順序でチェック済み)のアカウントがある場合、ユーザーはそのアカウントにログインします。
- “johndoe@email.com#fakeenvironment”
- “johndoe@email.com”
- どちらのユーザー名値もステップ 3 にリストされていないアカウントがあり、ブランドに対して自己登録が有効になっている場合、Qualtrics システムでは、ユーザーのメールアドレスに渡された値が検索され、有効なメールドメインのリストでメールのドメインが考慮されていることが確認されます。ユーザーのメールアドレスに有効なドメインがある場合、クアルトリクスシステムはユーザー名「johndoe@email.com#fakeenvironment」でアカウントを作成します。
ユーザーの姓名の値を渡すと、Qualtricsシステムではこれらの値を使用して、ユーザーアカウントに関連付けられた名と姓が入力されます。それ以外の場合は、ユーザー名の値を使用して名と姓のフィールドが入力されます。
ログインポータルのカスタマイズ
Qualtricsでは、ユーザーが LDAP SSOを使用してログインするときにログインページの説明を表示できます。ブランド管理者は、[管理]ページの[組織の設定]タブに表示されるテキストを編集できます。
ユーザ権限の割当
USER TYPE、DIVISION、&、GROUP MAPPING
ユーザーがSSOを使用してQualtricsにログインすると、ユーザー属性を介して組織のシステムからユーザーに関する追加情報を渡すことができます。Qualtricsには、この情報を使用してユーザーのユーザータイプ、事業部、グループの割当と更新を行う機能があります。これは通常、マッピングと呼ばれます。SSO実装を購入している場合、このユーザータイプ、事業部、グループのマッピングはQualtrics SSOチームによって実装され、ユーザーおよびITチームと緊密に連携して目的の属性が含まれるようにします。SSO を独自に設定している場合は、接続の設定時にこれらの属性のマッピングを設定することができます。
SSOの設定
に応じて、ユーザー属性はログインごとに更新されます。つまり、ブランド管理者が行ったユーザーのユーザータイプまたは部署に対する変更は、次回のログインで上書きされます。これは、以下のいずれかによって回避することができます。
- 組織の IT チームが、[ユーザーの種類]または[部門]属性内で、ユーザーに渡される値を更新します。
- ブランド管理者は、ユーザーの種類や部署を変更するのではなく、ユーザーレベルでユーザーの権限を管理します。
- [すべてのログイン SSO でユーザ属性を更新する] 設定を無効にします。
ユーザータイプと部署のマッピングとは異なり、グループをマッピングしても、ユーザーが同時に複数のグループに含まれる可能性があるため、ブランド管理者が行った変更をユーザーのグループに上書きすることはありません。
クアルトリクスは、ユーザータイプ、事業部、グループのマッピングごとに1つの属性のみを参照できます。どのユーザタイプまたは部署ユーザを割り当てるかを示す値は、すべてのユーザの同じ各属性内で渡す必要があります。ただし、QualtricsはRegExを使用できるグループマッピング条件を50個まで設定できるため、いくつかの柔軟性があります。
例:「department」属性に基づくユーザーの種類のマッピング条件の例を以下に示します。
- 部門が HR と等しい場合、ユーザタイプは標準ユーザタイプです。
- 部門が HR または会計管理と等しい場合、ユーザタイプは標準ユーザタイプです。
- 部門に HR が含まれている場合、ユーザタイプは標準ユーザタイプです。
- 部門が HR でない場合、ユーザタイプは制限付きユーザタイプです。
- 部門が HR または会計管理ではない場合、ユーザタイプは制限付きユーザタイプです。
Qualtricsでは、ユーザータイプと部署のマッピング条件に基づいて、ユーザータイプと部署のマッピングが順番に適用されます。つまり、特定のユーザータイプまたは部署にユーザーを割り当てるときに考慮されるように複数の条件を設定した場合、Qualtricsは最上位の条件から開始して下方向に作業することになります。
例: ユーザタイプマッピングを設定して、心理学部門のすべてのユーザを標準ユーザタイプに割り当て、ビジネス部門のすべてのユーザを限定ユーザタイプに割り当てるとします。新しいユーザーがSSOを使用してQualtricsにログインし、両方の領域でコースを教えているなどの理由で、所属部門の「心理学」と「ビジネス」の両方を渡した場合、まずマッピングで概説したユーザータイプにユーザータイプが割り当てられます。以下の設定を行うと、ユーザに標準ユーザタイプが自動的に割り当てられます。
- 部門が心理学と等しい場合、ユーザタイプは標準ユーザタイプです。
- 部門がビジネスと等しい場合、ユーザタイプは制限付きユーザタイプです。
Qualtrics では、SAML 応答のユーザ属性値に基づいて、グループのマッピングが順番に適用されます。つまり、特定のグループにユーザーを割り当てるときに考慮されるように複数の条件を設定すると、最上位の条件から開始され、下方に処理されます。
例: 心理学部門のすべてのユーザを心理学グループに割り当て、ビジネス部門のすべてのユーザをビジネスグループに割り当てるためのグループマッピングが設定されているとします。新しいユーザーがSSOを使用してQualtricsにログインして、自分の部門の「心理学」と「ビジネス」の両方に合格した場合(両方の領域でコースを教えているためなど)、SAML 応答で概説したグループが最初に割り当てられます。SAML 応答が以下に渡された場合、ユーザは自動的に心理グループに割り当てられます。
<AttributeStatement>
<Attribute Name="department">
<AttributeValue>Psychology</AttributeValue>
</Attribute>
<
<AttributeValue>AttributeBusiness</AttributeValue>
</Attribute>
</AttributeStatement>
ユーザーがユーザータイプのマッピング条件に示されていない値を渡
すと、ブランド管理者によってブランド用に設定されたブランドの自己登録(デフォルト)ユーザータイプに自動的に割り当てられます。
ユーザーが[部署]または[グループ]のマッピング条件に概要が示されていない値を渡した場合、ユーザーは部署またはグループに割り当てられません。ブランド管理者は、ユーザーを部署に追加するか、グループに追加する必要があります。
CXダッシュボード自動ロール登録
ユーザーがSSOを使用してQualtricsにログインすると、システムからアカウントに関する追加情報を送信できます。Qualtricsには、この情報を使用して、アカウントのCXダッシュボードの役割を自動役割登録で割り当て、更新する機能があります。
Cxダッシュボードのメタデータとしてのユーザー情報の保存
ユーザーはSSOを使用してクアルトリクスにログインすると、クアルトリクスアカウントに関する追加情報をシステムから送信できます。クアルトリクスには、この情報をCXダッシュボードに渡し、更新してメタデータとして保存する機能があります。 ITチームとクアルトリクスSSOチームの間で調整を行い、クアルトリクスに引き継ぐ属性を決定してください。
ユーザアクセスの制限
有効な電子メールドメイン
ジャストインタイムユーザープロビジョニングが有効であるか、Google OAuth 2.0 SSO
が使用されている場合、Qualtricsは、ユーザーを認証する際にクアルトリクスブランドにリストされている有効なメールドメインを参照します。ユーザーがSSOによる認証に成功し、Qualtricsがユーザーの新しいアカウントを作成する前に、ユーザーのメールアドレスを参照して、ブランドの有効なメールドメインのリストでメールのドメインが考慮されていることを確認します。ユーザーのメールアドレスに有効なドメインがある場合、Qualtricsシステムによってブランド内のユーザーのアカウントが作成されます。ユーザーのメールに有効なドメインがない場合、Qualtricsシステムはプラットフォームへのユーザーアクセスを拒否します。
クアルトリクスサポートの担当者にブランドの有効なメールドメインリストの設定を依頼する場合、ワイルドカード(*)を使用するか、特定のメールドメインを指定できます。このワイルドカードを使用すると、SSOを使用して認証に成功した人は誰でもクアルトリクスブランド内にアカウントを作成できますが、特定のメールドメインを指定することで、クアルトリクスブランド内にアカウントを作成できるユーザーが制限されます。Qualtricsブランド内にアカウントを作成するには、ユーザーはSSOによる認証に成功し、有効なメールドメインを渡す必要があります。
特定のメールドメインを持つユーザーが数人いて、クアルトリクスにアクセスする必要があるものの、このドメインを持つすべてのユーザーが自己登録できるようにしたく
ない場合は、ブランド管理者が代わりにこれらのユーザーのアカウントを手動で作成できます。
ブランドの有効なメールドメインのリストに対する検証は、ログインのたびではなく、アカウントの作成時にのみ行われます。
ユーザタイプをチェック
Qualtrics には、User Type マッピング属性に渡された値を検証する機能があります。この場合、ユーザーがSSO経由でクアルトリクスにログインしようとするたびにシステムが属性に渡された値を評価して、1つ以上の値がユーザータイプのマッピング条件に含まれているかを確認します。
例:次のユーザータイプマッピング条件が設定されているとします。
- 部門が心理学と等しい場合、ユーザタイプは心理学です。
- 部門がビジネスと等しい場合、ユーザタイプはビジネスです。
ユーザーがSSOを使用してQualtricsにログインしようとしても、部門に「Psychology」も「Business」も渡さない場合、Qualtricsはユーザーアクセスを拒否します。