本記事では、OneLogin から Zscaler Private Access (ZPA) へのSCIM ユーザープロビジョニングの設定手順をご案内します。
目次
前提条件
- OneLoginのライセンスプラン が SSO, Advanced, Professional または旧ライセンスプラン Starter, Enterprise, Unlimited のいずれかであること
- OneLoginの Super User または Account Owner 権限を持つアカウントを所有していること
- Zscaler Private Access (User) - SAML認証 の設定が完了していること
ユーザープロビジョニングの設定
1. ZPA側の設定
- ZPAの管理ポータル画面から、Authentication > User Authentication > IdP Configuration を選択します
- プロビジョニングを設定する IdP Configuration の 編集ボタン(ペンアイコン) をクリックします
-
SCIM Configuration の SCIM Sync で[Enabled]を選択します
- 表示された SCIM Service Provider Endpoint をコピーします。この値は後ほどOneLoginでの設定で使用します
-
Bearer Token の[Generate New Token]をクリックします
-
Bearer Token をリップボードへコピーします
- [Save]をクリックします
2. OneLogin側の設定
- OneLoginに管理者でログインし、[管理]をクリックします
-
Applications メニューから[Applications]を選択します
- [Add App]をクリックします
-
SCIM Provisioner with SAML(SCIM v2 Core)と検索し、コネクタを選択します
- 任意のコネクタ名を入力し、[Save]をクリックします
-
Configurationタブ > API Connection にZPAからコピーした値をペーストします
SCIM Base URL : SCIM Service Provider Endpoint
SCIM Bearer Token : Bearer Token
- API Status の[Enable]をクリックして、Disabled から Enabled に変化することを確認します
-
Access タブに移動し、割り当てたいユーザーが属するロールを選択します
-
Provisioning タブに移動し、Enable provisioning にチェックを入れ、[Save]をクリックします
ユーザープロビジョニングの設定は以上です。
任意のSCIM Group割り当て
-
Parameter タブに移動し、Groups フィールドを選択します

-
Include in User Provisioning にチェックを入れ、[Save]します
1. ZPAにSCIM Groupを新規作成し、ユーザーを追加する
-
Rules タブに移動し、[Add Rule]をクリックします
- 任意の Name を入力します
- Conditions >[+]をクリックします
例) ペンティオメンバー というRoleが割りあたっているユーザーを対象にします
【Roles】【include】【ペンティオメンバー】
-
Conditions で絞り込んだユーザーに対して行う操作をActionsで設定します
例)Slack上にペンティオというIDPグループを作成し、role名にペンティオという文字が含まれるユーザーをグループへ追加する場合は下記のように設定します
【Set Groups in コネクタ名】【Map from OneLogin】
For each【role】with value that matches【ペンティオ】set Slack Groups named after roles.
- [Save]をクリックします
- [Save]をクリックします
- More Actions > Reapply entitlement mappings を選択します
-
Users タブに移動し、Rules適用後のプロビジョニングを実行します。グループへの新規割り当て時や割り当ての変更時は、以下画像のように割り当てられるグループが表示されます
2. ZPAの既存SCIM Groupへのユーザー追加
- コネクタのRulesタブから[Add Rule]をクリックします
- 任意の Name を入力します
- Conditions >[+]をクリックします
例)Rolesincludeペンティオメンバーに設定した場合、ペンティオメンバーロールに属するユーザーが対象となります。
-
Conditions で絞り込んだユーザーに対して行う操作をActionsで設定します
例)Slack上にあるマーケティングというIDPグループへ、role名にペンティオメンバーという文字が含まれるユーザーをグループへ追加する場合は下記のように設定します
【Set Groups in Slack】【From Existing】
【ペンティオメンバー】
- [Add]をクリックします
-
Added Items にユーザーを追加したいIDPグループが表示されていたら設定完了です
Add Items へIDPグループを複数追加することも可能です
- [Save]をクリックします
- [Save]をクリックします
- More Actions > Reapply entitlement mappings を選択します
任意のSCIM Group割り当ては以上です。
ユーザープロビジョニングの動作確認
-
Users タブに移動し、対象ユーザーの Pending をクリックします
- [Approve]をクリックします
- 対象ユーザーの Provisioning State が Provisioned に変化したことを確認します
- ZPA管理ポータル画面の Authentication > User Authentication > SCIM Users に移動し、該当ユーザーが追加されていることを確認します
-
任意のSCIM Group割り当て を設定した場合、ZPA側の SCIM Group に表示されていることを確認します
ユーザープロビジョニングの動作確認は以上です。
ユーザープロビジョニングの無効化
- ZPAの管理ポータル画面から、Authentication > User Authentication > IdP Configuration を選択します
- 設定対象となるIdP Configurationの 編集ボタン(ペンアイコン)をクリックします
- SCIM CONFIGURATION > SCIM Sync を Disabled に変更し、[Save]をクリックします
ユーザープロビジョニングの無効化は以上です。