Verkada Commandは、使用目的に応じて、次の機能でOkta(およびその他のIDプロバイダ)と統合できます。
SCIM(System for Cross-Domain Identity Management)
SAML(Security Assertion Markup Language)
SCIM は、Oktaにすでに存在する既存のユーザーとグループを活用して、それらをCommandと同期できます。これにより、メインのIDプロバイダを引き続き使用し、Verkada Commandを介して既存のユーザーとグループを使用してアクセスを構成し、プラットフォームへのアクセスコントロールができます。
SCIMをCommandで使用して、ユーザーとグループを作成、変更できます。これには、 Okta Lifecycle Managementが必要です。
SCIM統合により、Commandからのユーザーとグループの作成、管理、および削除が可能になります。
SCIMユーザーの場合、Commandで電話番号を編集するオプションはなくなりました。 SCIM経由でのみプロビジョニングできます。
SAML は 認証プロセスを処理するため、Okta テナントに既に統合されている他の Software as a Service (SaaS) アプリケーションと同様に、Okta を使用して Command へのアクセスを管理できるようになります。したがって、Commandも既存のIDフレームワークに組み込むことができ、現在のポリシーに基づいてアクセスを制御できます。
始める前に
Verkada SCIMエンドポイントへの接続には、 APIトークン が必要です。このトークンは、Verkadaの組織ごとに固有のものです。SCIM API トークンを取得する方法を学びます。
統合を成功させるには、リージョンに最適なパスを選択します。
米国のオーガナイゼーションの場合は、[Verkada Okta アプリの作成]の手順に従います。
EUおよびAUS組織の場合は、「 OktaアプリでSCIMプロビジョニングを有効にする」の手順に従います。
現在地である地域を確認するには、 Verkadaの組織が作成された場所を参照してください。
Verkada Oktaアプリを作成する
EUおよびAUS地域
EUおよびAUS地域
Oktaにログインします。
「 アプリケーション 」ページに移動し、「 アプリ統合の作成」をクリックします。
[ Create a new app integration] で [SAML 2.0 ] を選択し、[ Next] をクリックします。
「 アプリ名 」フィールドに名前を入力し、「 次へ」をクリックします。
[Create SAML Integration] で、次の操作を行います。
シングルサインオンURLの場合:
EU組織の場合: https://saml.prod2.verkada.com/saml/login/<org short name> <org short name>ここで は組織の短縮名です。
AUS組織の場合: https://saml.prod3.verkada.com/saml/login/<org short name> <org short name>ここで は組織の短縮名です。
オーディエンスURI(SPエンティティID)の場合:
EU組織の場合: https://saml.prod2.verkada.com/saml/sso/<org short name> <org short name>ここで は組織の短縮名です。
AUS組織の場合: https://saml.prod3.verkada.com/saml/sso/<org short name> <org short name>ここで は組織の短縮名です。
下にスクロールして [ 次へ] をクリックします。
[ I'm an Okta customer adding an internal app(内部アプリを追加するOktaの顧客です )]ラジオボタンを選択し、[ Finish(完了 )]をクリックします(オプションで、Oktaの追加の質問をスキップできます)。
左側のナビゲーションで、[ アプリケーション ] をクリックし、新しく作成したアプリをクリックします (アプリに自動的にリダイレクトされない場合)。
上部にある [ 全般 ] タブを選択します。
SCIM接続の場合:
新しく作成したアプリの上部で、 [ プロビジョニング] タブを選択します。
[SCIM接続] 設定の [編集] をクリックします。
SCIMコネクタのベースURL の場合
EU組織の場合、 https://scim.prod2.verkada.com/scim
AUS組織の場合、 https://scim.prod3.verkada.com/scim
[ Unique identifier field for users (ユーザーの一意の識別子フィールド)] に「 userName」と入力します。
[ Push New Users]、[ Push Profile Updates]、および [Push Groups ] チェックボックスをオンにします。
[ 認証モード ] ドロップダウンをクリックし、[ HTTPヘッダー] を選択します。
[コマンド] からSCIMトークンをコピーして [承認 ] フィールドに貼り付けます。
[保存]をクリックします。
OktaでVerkadaアプリを構成する
米国地域
米国地域
Oktaにログインします。
左側の [ アプリケーション ] をクリックし、 Verkada アプリをクリックします。
左側にある [ プロビジョニング] タブを選択します。
[ Provisioning ] タブの [ Integration] >で、次の操作を行います。
[ プロビジョニング ] タブで [ 設定] >:
[プロビジョニング]タブ>[Verkada属性マッピング]>[アプリへ]セクションで、[プロファイルエディターに移動]をクリックします。
以下の例に示すように、属性が一致していることを確認します。 表示されている属性よりも多くの属性を追加できます。 「SCIMで管理されているユーザーへの属性の追加」を参照してください。
EUおよびAUS地域
EUおよびAUS地域
Oktaにログインします。
左側の [ アプリケーション ] をクリックし、 Verkada アプリをクリックします。
[ プロビジョニング ] タブで [ 設定] >:
「 To App 」を選択し、「 Edit」をクリックします。
[Create Users]、[Update User Attributes]、および [Deactivate Users] の [Enable] チェックボックスをオンにします。
「 保存」をクリックします。 表示されている属性よりも多くの属性を追加できます。 「SCIMで管理されているユーザーへの属性の追加」を参照してください。
ユーザーとグループのプロビジョニング
アプリに追加されたユーザーは自動的にプッシュします。グループは手動でプッシュする必要があります。
Okta内のユーザー
Okta内のユーザー
Oktaにログインします。
左側の [ アプリケーション ] をクリックし、 Verkada アプリをクリックします。
[ 割り当て ] タブをクリックします。
[ 割り当て ] ドロップダウンをクリックし、[ ユーザーに割り当て] を選択します。
アプリにプロビジョニングするユーザーの [割り当て ] をクリックします。
そのユーザーの情報が表示されます。 下部にある [ 保存して戻る] をクリックします。
「 割り当て 」ページにリダイレクトされたら、「 完了」をクリックします。
Okta内のグループ
Okta内のグループ
Oktaにログインします。
左側の [ アプリケーション ] をクリックし、 Verkada アプリをクリックします。
上部にある [ プッシュ グループ] タブを選択します。
[ Push Groups ] ドロップダウンをクリックして、グループを (名前またはルールで) 検索します。
プッシュするグループを見つけて、[ 保存] をクリックします。 成功すると、[ プッシュ ステータス ] に [アクティブ] と表示されます。
コマンドは、ユーザーとグループがSCIM経由でインポートされている場合、 SCIM管理対象としてタグ付けします。
または、「 グループに割り当て 」オプションを使用することもできます。
Oktaにログインします。
左側の [ アプリケーション ] をクリックし、 Verkada アプリをクリックします。
[ 割り当て ] タブをクリックします。
[ 割り当て ] ドロップダウンをクリックし、[ グループに割り当て] を選択します。
アプリにプロビジョニングするグループの [割り当て ] をクリックします。
そのグループの情報が表示されます。 下部にある [ 保存して戻る] をクリックします。
「 割り当て 」ページにリダイレクトされたら、「 完了」をクリックします。
SCIM管理対象ユーザーへの属性の追加(オプション)
米国地域
米国地域
VerkadaとOktaは、 userName
(デフォルト)、(デフォルト)、 givenName
familyName
(デフォルト)、title
、employeeNumber
、primaryPhone
、、 department
organization
仕組み
Oktaにログインします。
[アプリケーション]ページに移動し、[Verkadaアプリ]をクリックします。
「 プロビジョニング」 タブを選択します。
[Verkada属性マッピング] で、[プロファイル エディターに移動] をクリックします。
「属性」で、「属性の追加」をクリックします。
「 表示名」、「 変数名」、および 「外部名 」フィールドに、属性名を入力します。 プライマリ電話番号の外部名は、phoneNumbers.^[type==work].value として入力する必要があります
「external namespace」フィールドに「urn:ietf:params:scim:schemas:core:2.0:User」と入力します。
「ユーザー権限」で、「読み取り/書き込み」ラジオ・ボタンを選択し、「保存」をクリックします。
EUおよびAUS地域
EUおよびAUS地域
VerkadaとOktaは、 userName
(デフォルト)、(デフォルト)、 givenName
familyName
(デフォルト)、title
、employeeNumber
、primaryPhone
、、 department
organization
Commandで米国外の電話番号をプロビジョニングするには、Oktaのプロファイルのユーザー電話番号に国コードが必要です。 たとえば、0123 456 789をOktaに+61 123 456 789と入力すると、正しくコマンドに取り込まれます。
仕組み
Oktaにログインします。
[アプリケーション]ページに移動し、[Verkadaアプリ]をクリックします。
[プロビジョニング] タブに移動し>プロファイル エディターに移動します。
「 属性の追加」をクリックします。
ポップアップウィンドウで、次の操作を行います。
一意の表示名を入力します。
プロファイルエディタで、「マッピング」をクリックします。
コンテンツを表示できませんでした
[Okta User to [name of your verkada app]([verkadaアプリの名前 ]にOktaユーザー )をクリックします。
マップされていない、新しく作成した属性を見つけます。
Oktaユーザーの適切なユーザー属性を入力して、新しく作成した属性をマッピングします。
「 マッピングの保存」をクリックします。
SCIM管理対象ユーザーにアクセス認証情報を追加する(オプション)
Oktaにログインします。
左側のナビゲーションで、 [ディレクトリ] > [プロファイル編集]を選択します。
ユーザータイプとしてユーザー(デフォルト)を選択します。
[属性を追加]をクリックします 下の表のカスタム属性を追加できます
左側のナビゲーションで、 [アプリケーション]を選択し、Verkada SCIM管理アプリケーションを開きます。
[プロビジョニング]タブで、 [アプリへ] > [プロファイル編集へ]を選択します。
[属性を追加]をクリックすると まったく同じデータタイプ、表示名、変数名、説明、ENUM値を使用して、上記で示した属性を作成できます。
外部名前空間の設定 すべての属性の値を次のとおりに変換します。
urn:ietf: Params: SCIM:schemas:extend: verkada:access:2.0:ユーザー
属性タイプを個人に設定します。
[保存] をクリックして属性を追加します
[マッピング]をクリックして、OktaユーザーアプリケーションからSCIMアプリケーションに属性をマッピングします。
これらの属性は、Oktaアプリケーションのすべてのユーザーのプロファイルで使用できるようになります。 同期が完了すると、Commandのアクセス >アクセスユーザー > ユーザープロファイル > 認証情報で認証情報を表示できます。
属性表
データタイプ | 表示名 | 変数名 | 説明 | ENUM | ユーザー権限 |
文字列 | cardFormat(カード形式) | cardFormat(カード形式) | 認証情報のカード形式 | チェックを外したまま | 読み取り/記録 |
文字列 | cardNumber(カード番号) | cardNumber(カード番号) | 認証情報のカード番号 | チェックを外したまま | 読み取り/記録 |
文字列 | カード番号 16 進数 | カード番号 16 進数 | 認証情報のHEX値 | チェックを外したまま | 読み取り/記録 |
文字列 | クレデンシャルステータス | クレデンシャルステータス | 認証情報のステータス | ボックスにチェックを入れ、表示名「有効」を追加してその値を「有効」に設定し、表示名「非アクティブ化」を追加して値を「非アクティブ化」に設定します。 | 読み取り/記録 |
文字列 | 施設コード | 施設コード | このカードでアクセスを許可されるサイトの施設コード | チェックを外したまま | 読み取り/記録 |
使用できるカード形式の一覧については、こちらの 認証情報の一覧を参照してください。
よくある問題
ユーザー名 (電子メール) の更新は、 Command では自動的に有効になりません。ユーザー名を変更する必要がある場合は、AMLアプリからユーザーの割り当てを解除してから、ユーザーを再びアプリに追加して変更を反映させます。
新規ユーザーがSSO経由でログインできない場合、メールドメインがVerkadaバックエンドのSSO構成に追加されていないことが原因である可能性があります。ユーザーのメールアドレスが、SSOの設定時に指定したメールドメインとは異なる場合、そのユーザーはSSOを使用できません。これが問題の原因である場合は、SSO構成を編集し、このドメインを追加して問題を解決する必要があります。
ユーザーのプロビジョニング中にこのエラーが発生した場合は、「ユーザーのプロファイル更新をプッシュしようとしているときにエラーが発生しました:Bad Request.Errors reported by remote server: Invalid request」というエラーが表示され、トラブルシューティングの手順については、このOktaの記事を参照してください。
SSO の設定に関してその他の問題が発生した場合は、 Verkada サポートにお問い合わせください。
サポートが必要な場合はVerkadaサポートにお問い合わせください。