この記事の内容
dropdown icon
クロスドメイン アイデンティティ管理のシステム (SCIM)
    エントリーIDウィザードアプリ
AzureアプリケーションギャラリーからWebexを追加する
割り当てる groups/users Entra ID のアプリケーションへ
ユーザーをコントロールハブ組織と同期するために、Entra ID を承認します。
Entra ID のユーザー属性を Webex にマッピングする
サポートされている同期オブジェクト
Entra ID ユーザーを Control Hub に同期する
list-menuこの記事の内容
list-menuフィードバックがある場合

Microsoft Entra IDにWebexを追加し、ディレクトリからControl Hubで管理されている組織にユーザーを同期します。同期には 、オンプレミスのインフラストラクチャやコネクタは必要とされません。この統合により 、 Entra ID のアプリケーションでユーザーが作成、更新、または削除されるたびに、ユーザーリストが同期されます。

クロスドメイン アイデンティティ管理のシステム (SCIM)

ディレクトリのユーザーと Control Hub の間のインテグレーションは、クロスドメイン アイデンティティ管理システム (SCIM) API を使用します。SCIM は、アイデンティティ ドメインまたは IT システム間のユーザー アイデンティティ情報の交換を自動化するオープン標準です。SCIM は、クラウドベースのアプリケーションおよびサービスでのユーザー アイデンティティの管理を容易にするように設計されています。SCIM は、REST を通じて標準化された API を使用しています。

Entra IDはnull値を同期しません。属性値を NULL に設定した場合、Webex では削除されないか、NULL 値でパッチ適用されません。この制限がユーザーに影響する場合、Microsoft に連絡してサポートを受け取る必要があります。

エントリーIDウィザードアプリ

Control HubのEntra IDウィザードアプリを使用すると、Webexとのユーザーおよびグループの同期を簡素化できます。ウィザードアプリを使用すると、同期する属性、ユーザー、グループを簡単に設定したり、ユーザーのアバターをWebexに同期するかどうかを決定したりできます。ウィザードを使用するメリットの詳細については、 コントロールハブでEntra IDウィザードアプリを設定する を参照してください。

AzureアプリケーションギャラリーからWebexを追加する

Control HubでEntra IDを使用した自動ユーザープロビジョニングを設定する前に、AzureアプリケーションギャラリーからWebexを管理対象アプリケーションのリストに追加する必要があります。

既にシングルサインオン(SSO)のためにコントロールハブをEntra IDと統合している場合は、Webexは既にエンタープライズアプリケーションに追加されているため、この手順をスキップできます。

1

https://portal.azure.com の Azure ポータルに管理者資格情報でサインインします。

2

所属組織の Entra ID にアクセスしてください。

3

エンタープライズアプリケーション に移動し、 新規アプリケーション をクリックします。 > 独自のアプリケーションを作成する

4

新しいアプリケーションの名前を入力し、 ギャラリーにない他のアプリケーションを統合します (ギャラリー以外)を選択します。

5

[作成] をクリックします。

6

新しいアプリケーションを開き、 プロビジョニング に進みます。 > モード を選択し、 自動を選択します。

7

同期のために追加した Webex アプリケーションが確実にユーザー ポータルに表示されないようにするには、新しいアプリケーションを開き、[プロパティ] に移動して、[ユーザーに表示][いいえ] に設定します。

割り当てる groups/users Entra ID のアプリケーションへ

この手順で Webex クラウドに同期するユーザーを選択できます。

Entra IDは、「割り当て」と呼ばれる概念を用いて、どのユーザーが特定のアプリへのアクセス権を持つべきかを決定します。自動ユーザープロビジョニングのコンテキストでは、ユーザーのみが and/or Entra IDでアプリケーションに「割り当てられている」ユーザーグループは、Control Hubと同期されます。

Control Hub の Entra ID ウィザード アプリを使用して、Entra ID グループ内のユーザーと個々のグループ オブジェクトの両方を同期します。WebexはEntra ID Wizardアプリ以外では個々のグループを同期できません。

初めて統合を構成する場合は、テスト用に 1 人のユーザーを割り当て、テストが成功してから、他のユーザーとグループを追加することをお勧めします。

1

Entra ID ポータルで Webex アプリケーションを開き、 ユーザーとグループに移動します。

2

[割り当てを追加] をクリックします。

3

アプリケーションに追加するユーザーやグループを見つけます:

  • アプリケーションに割り当てる個々のユーザーを見つけます。
  • アプリケーションに割り当てるユーザーのグループを見つけます。
4

[選択] をクリックし、[割り当て] をクリックします。

Webex と同期するグループとユーザーがすべて揃うまで、この手順を繰り返します。

ユーザーをコントロールハブ組織と同期するために、Entra ID を承認します。

この手順に従ってEntra IDからのプロビジョニングを設定し、組織用のベアラートークンを取得してください。この手順には、必要で推奨した管理設定が記載されています。

組織がすべてのユーザーに検証済みドメインを持つ必要がある場合、将来の同期では、未確認のドメインのユーザー作成は許可されません。ほとんどの Webex の政府組織は検証済みドメインを必要とします。

始める前に

Control Hub の顧客ビューから組織 ID を取得します。左下の組織名をクリックして、組織 ID をテキスト ファイルにコピーします。この値は、テナント URL を入力する際に必要になります。この値をこの記事の例として使用します。 a35bfbc6-ccbd-4a17-a488-72gf46c5420c

1

Azure ポータル にサインインしてから に移動してください。 > エンタープライズアプリケーション > すべてのアプリケーション

2

エンタープライズ アプリケーションのリストから [Cisco Webex] を選択します。

3

[プロビジョニング] にアクセスし、[プロビジョニング モード][自動] に変更します。

Entra ID の Cisco Webex プロビジョニング画面。「プロビジョニングモード」ドロップダウンメニューをクリックして、「自動」を選択します。

Webexアプリには、Entra IDのユーザー属性とWebexのユーザー属性間のデフォルトのマッピングがいくつか含まれています。これらの属性だけでも十分ユーザーを作成できますが、この記事の後半で説明するように、属性を追加することもできます。

4

テナント URL を入力します。

Webex のオファーの URL を次の表に示します。 OrgId を具体的な値に置き換えてください。

表1. Webex のテナント URL
Webex のオファー使用するテナント URL
Webex (既定)

https://webexapis.com/identity/scim/OrgId/v2

Webex for Government https://api-usgov.webex.com/identity/scim/OrgId/v2

テナント URL は次のようになります。https://api.ciscospark.com/identity/scim/a35bfbc6-ccbd-4a17-a488-72gf46c5420c/v2.

5

以下の手順で新しいトークンを生成します。

  1. 以下の URL をコピーして、シークレット ブラウザ タブで実行してください: https://idbroker.webex.com/idb/saml2/jsp/doSSO.jsp?type=login&goto=https%3A%2F%2Fidbroker.webex.com%2Fidb%2Foauth2%2Fv1%2Fauthorize%3Fresponse_type%3Dtoken%26client_id%3DC4ca14fe00b0e51efb414ebd45aa88c1858c3bfb949b2405dba10b0ca4bc37402%26redirect_uri%3Dhttp%253A%2f%2flocalhost%253A3000%2fauth%2fcode%26scope%3Dspark%253Apeople_read%2520spark%253Apeople_write%2520Identity%253ASCIM%26state%3Dthis-should-be-a-random-string-for-security-purpose

    上記の URL はデフォルトの Webex ID ブローカーに適用されます。政府向け Webex を使用している場合、以下の URL を使用して、ベアラー トークンを得る必要があります。

    https://idbroker-f.webex.com/idb/saml2/jsp/doSSO.jsp?type=login&goto=https%3A%2F%2Fidbroker.webex.com%2Fidb%2Foauth2%2Fv1%2Fauthorize%3Fresponse_type%3Dtoken%26client_id%3DC4ca14fe00b0e51efb414ebd45aa88c1858c3bfb949b2405dba10b0ca4bc37402%26redirect_uri%3Dhttp%253A%2f%2flocalhost%253A3000%2fauth%2fcode%26scope%3Dspark%253Apeople_read%2520spark%253Apeople_write%2520Identity%253ASCIM%26state%3Dthis-should-be-a-random-string-for-security-purpose

    正しい管理者資格情報を使用して確実にサインインするには、シークレット ブラウザを使うことが重要です。ユーザーを作成できない権限の低いユーザーとしてすでにサインインしている場合、戻るベアラー トークンはユーザーを作成できます。

  2. 表示される [Webex サインイン] ページから、組織のフル管理者アカウントでログインします。

    サイトに到達できないという内容のエラーページが表示されますが、これは通常のものです。

    エラー ページの URL には生成されたベアラー トークンが含まれます。このトークンは 365 日間有効です (期限が過ぎると失効します)。

    生成されたベアラートークンが強調表示されたエラーページURLの例。「access_token」で囲まれたベアラートークンの値をコピーしてください。 =" そして "& amp;token_type=Bearer".

  3. ブラウザのアドレスバーにある URL から、 access_token=&token_type=Bearerの間にあるベアラートークンの値をコピーします。

    たとえば、次の URL のトークン値が強調表示されています。http://localhost:3000/auth/code#access_token={sample_token}&token_type=Bearer&expires_in=3887999&state=this-should-be-a-random-string-for-security-purpose

    URL がもう利用できない場合に備え、この値をテキスト ファイルにトークンのレコードとして保存することを推奨します。

6

ポータルに戻り、トークン値を シークレットトークンに貼り付けます。

7

接続テスト をクリックして、Entra IDが組織とトークンを認識することを確認してください。

正常な結果として、ユーザーのプロビジョニングを有効にするための資格情報が承認されたことが示されます。

8

プロビジョニング エラーが発生したときにメールを受信するには、[通知メール] を入力し、該当するチェックボックスをオンにします。

9

[保存] をクリックします。

これで、Entra IDによるWebexユーザーのプロビジョニングと同期の承認が完了し、同期設定の手順も完了しました。

次に行うこと

Entra IDのユーザー属性をWebex属性にさらにマッピングしたい場合は、次のセクションに進んでください。

同期された組織に変更を加える方法については、 同期されたEntra IDユーザーの管理 ヘルプ記事を参照してください。

Entra ID のユーザー属性を Webex にマッピングする

Entra IDからWebexにユーザー属性を追加する場合、または既存のユーザー属性マッピングを変更する場合は、以下の手順に従ってください。

Entra IDとWebexのマッピングでは、すべてのユーザー情報が同期されるわけではありません。ユーザーデータのいくつかの面は同期化されません。

  • アバター

  • 会議室

  • 下記のテーブルにリストされていない属性

デフォルトの属性マッピングは、どうしても必要でない限り、変更しないようお勧めします。ユーザー名としてマッピングする値は特に重要です。Webex はユーザーのメール アドレスをユーザー名として使用します。デフォルトで、Azure AD の userPrincipalName (UPN) をControl Hub のメール アドレス (username) にマッピングします。

userPrincipalName が Control Hub のメールにマッピングされない場合、ユーザーは一致する既存のユーザーの代わりに、新規ユーザーとして Control Hub にプロビジョニングされます。UPN の代わりにメールアドレス形式の別の Azure ユーザー属性を使用する場合は、Entra ID の既定のマッピングを userPrincipalName から適切な Entra ID ユーザー属性に変更する必要があります。

開始する前に

Entra IDにCisco Webexアプリを追加して設定し、接続テストも完了しました。

ユーザーの同期を開始する前または後に、ユーザー属性のマッピングを変更できます。

1

Azureポータルにサインインし、 エンタープライズ アプリケーション に移動します。 > すべてのアプリケーション

2

アプリケーションギャラリーで作成した Webexアプリケーションを開きます

3

プロビジョニング に移動 > マッピング をクリックし、 Entra ID ユーザーのプロビジョニングをクリックします。

4

詳細オプションを表示 チェックボックスをオンにしてから、 属性リストを編集をクリックします。

5

Entra IDのユーザー属性から取得するWebex属性を選択してください。

6

保存 をクリック > はい 確認します。

属性マッピングページが開くので、Entra IDのユーザー属性を、選択したWebexユーザー属性にマッピングできます。

7

ページ下部の [新しいマッピングを追加] をクリックします。

8

[直接] マッピングを選択します。 ソース属性 (Entra属性)と ターゲット属性 (Webex属性)を選択し、 OKをクリックします。

表 2. Entra IDとWebexのマッピング

エントリID属性(ソース)

Webex ユーザー属性 (ターゲット)

デフォルトで入力される属性

userPrincipalName

userName

Switch([IsSoftd], , "False", "True", "True", "False")

active

displayName

displayName

surname

name.familyName

givenName

name.givenName

objectId

externalId

その他の使用可能な属性

jobTitle

title

usageLocation

addresses[type eq "work"].country

city

addresses[type eq "work"].locality

streetAddress

addresses[type eq "work"].streetAddress

state

addresses[type eq "work"].region

postalCode

addresses[type eq "work"].postalCode

telephoneNumber

phoneNumbers[type eq "work"].value

mobile

phoneNumbers[type eq "mobile"].value

facsimileTelephoneNumber

phoneNumbers[type eq "fax"].value

employeeid

urn:ietf:params:scim:schemas:extension:enterprise:2.0:User

部門

urn:ietf:params:scim:schemas:extension:enterprise:2.0:User

manager

urn:ietf:params:scim:schemas:extension:enterprise:2.0:User

9

必要なすべてのマッピングの追加または変更が完了するまで前の 2 つの手順を繰り返してから、[保存][はい] の順にクリックして、新しいマッピングを確認します。

最初からやり直す場合は、[デフォルトのマッピングを復元] を使用できます。

これでマッピングは完了です。次の同期で Webex ユーザーが作成または更新されます。

サポートされている同期オブジェクト

以下の表は、Entra IDのエンタープライズアプリストア同期、コントロールハブ用Entra IDウィザードアプリ、およびEntra ID SCIM 2.0の実装における違いを示しています。

表 3。 同期できるもの

オブジェクト

Entra ID SCIM 1.1

Entra ID Wizard アプリ

Entra ID SCIM 2.0

ユーザー

はい

はい

はい

グループ

いいえ

はい*

O

会議室

いいえ

はい*

いいえ

アバター

いいえ

はい*

いいえ

*—You Microsoft Graph APIを介して Entra ID Wizard アプリからコントロール ハブにグループ、ルーム、アバターを同期することしかできません。

表 4. サポートされているユーザー属性

属性

Entra ID SCIM 1.1

Entra ID Wizard アプリ

SCIM 2.0

ユーザー名

はい

はい

はい

displayName

はい

はい

はい

name.familyName

はい

はい

はい

name.givenName

はい

はい

はい

外部ID

はい

はい

はい

title

はい

はい

はい

addresses[type eq "work"].country

はい

はい

はい

addresses[type eq "work"].locality

はい

はい

はい

addresses[type eq "work"].streetAddress

はい

はい

はい

addresses[type eq "work"].region

はい

はい

はい

addresses[type eq "work"].postalCode

はい

はい

はい

phoneNumbers[type eq "work"].value

はい

はい

はい

phoneNumbers[type eq "mobile"].value

はい

はい

はい

phoneNumbers[type eq "fax"].value

はい

はい

はい

manager

いいえ

はい

はい

部門

いいえ

いいえ

はい

社員証

いいえ

いいえ

はい

この投稿記事は役に立ちましたか?
この投稿記事は役に立ちましたか?