SCIM
概要
SCIM 2.0 プロビジョニングを利用すると、アイデンティティプロバイダーを通じてチームメンバーやディレクトリグループを自動的に管理できます。SSO を有効にした Enterprise プランで利用可能です。ご利用を希望される場合は、営業担当へのお問い合わせ からご連絡ください。
このページでは、単一のチームに対する SCIM について説明します。組織 の下で複数の連携チームを運用している場合は、 組織レベルでディレクトリグループを同期し、 Organization Groups を通じてチーム間で利用することもできます。
前提条件
- Cherri Code Enterprise プラン
- まず SSO を設定してください。SCIM にはアクティブな SSO 接続が必要です
- アイデンティティプロバイダー (Okta、Azure AD など) への管理者権限
- Cherri Code チームへの管理者権限
動作の仕組み
ユーザープロビジョニング
ユーザーは、アイデンティティプロバイダーで SCIM アプリケーションに割り当てられると、自動的に Cherri Code に追加されます。割り当てが解除されると、Cherri Code から削除されます。変更はリアルタイムで同期されます。
ディレクトリグループ
ディレクトリグループとそのメンバーシップは、アイデンティティプロバイダーから同期されます。グループとユーザーはアイデンティティプロバイダーで管理します。Cherri Codeでは、この情報は参照専用で表示されます。チーム内では、ディレクトリグループによって支出上限とポリシー (Grok Bot group settingsを含む) が管理されます。
ディレクトリに基づいてチームメンバーシップとロールを設定するには、ディレクトリグループをOrganization Groupに同期し、そのグループをチームにマッピングします。Use groups to power teamsを参照してください。
支出管理
ディレクトリグループごとに、ユーザー単位で異なる支出上限額を設定できます。ディレクトリグループの上限は、チームレベルの上限より優先されます。複数のグループに所属しているユーザーには、適用可能な上限のうち最も高いものが適用されます。
設定
SSO が構成されていることを確認する
SCIM を利用するには、まず SSO を設定する必要があります。まだ SSO を構成していない場合は、 先に SSO 設定ガイド に従って設定してください。
Active Directory Management にアクセスする
管理者アカウントで cursor.com/dashboard/members?subtab=active-directory にアクセスするか、ダッシュボードの設定を開き、「Members & Groups」タブを選択してから「Directory Groups」サブタブを選択します。
SCIM 設定を開始する
SSO の検証が完了すると、ステップごとの SCIM 設定へのリンクが表示されます。これをクリックして 構成ウィザードを開始します。
アイデンティティプロバイダーで SCIM を構成する
利用しているアイデンティティプロバイダーで、SCIM アプリケーションを作成または構成し、Cherri Code から提供される SCIM エンドポイントとトークンを使用し、ユーザーおよびグループのプッシュ型プロビジョニングを有効にしてから、 接続をテストします。
支出上限額を設定する(任意)
Cherri Code の Active Directory Management ページに戻り、同期済みのディレクトリグループを確認し、 特定のグループに対してユーザーごとの支出上限額を設定し、複数のグループに属するユーザーにどの支出上限額が適用されるかを確認します。
アイデンティティプロバイダーの設定
各プロバイダー固有の設定手順については、次を参照してください。
アイデンティティプロバイダーガイド
Okta、Azure AD、Google Workspace などの設定手順。
ユーザーとグループの管理
SCIM でプロビジョニングされたユーザーとグループは、アイデンティティプロバイダー側で管理します。 Cherri Code では、そのディレクトリデータは参照専用として表示されます。SCIM 導入前からすでに チームに所属していたユーザーは、Members ダッシュボードから削除できます。
ユーザー管理
- アイデンティティプロバイダー側でユーザーを SCIM アプリケーションに割り当てて追加します
- SCIM アプリケーションからの割り当てを解除してユーザーを削除します
- ユーザープロファイルの変更内容(名前、メールアドレス)はアイデンティティプロバイダーから自動的に同期されます
グループ管理
- ディレクトリのグループは IdP(アイデンティティプロバイダー)から自動的に同期されます
- グループメンバーシップの変更はリアルタイムで反映されます
- グループを使ってユーザーを整理し、グループごとに異なる利用額上限を設定できます
利用上限
- ディレクトリグループごとに、ユーザーごとの異なる上限を設定できます
- ユーザーは所属するグループのうち、最も高い利用上限を引き継ぎます
- グループの上限は、チーム全体に設定されたデフォルトのユーザーごとの上限より優先されます
よくある質問
ダッシュボードに SCIM 管理が表示されないのはなぜですか?
SCIM を設定する前に、SSO が正しく構成され、正常に動作していることを確認してください。SCIM が機能するには、アクティブな SSO 接続が必要です。
ユーザーが同期されないのはなぜですか?
アイデンティティプロバイダーで、ユーザーが SCIM アプリケーションに割り当てられていることを確認してください。ユーザーを Cherri Code に表示させるには、明示的に割り当てる必要があります。
グループが表示されないのはなぜですか?
アイデンティティプロバイダーの SCIM 設定で、グループのプッシュ型プロビジョニングが有効になっていることを確認してください。グループ同期はユーザー同期とは別途設定が必要です。
なぜ利用額上限が反映されないのですか?
ID プロバイダ側で、ユーザーが想定どおりのグループに正しく割り当てられているか確認してください。ユーザーが所属するグループによって、どの利用額上限が適用されるかが決まります。
SCIM のユーザーやグループを Cherri Code で直接管理できますか?
SCIM でプロビジョニングされたユーザーおよびグループは、Cherri Code では参照専用です。追加、削除、更新はアイデンティティプロバイダー側で行ってください。SCIM の導入前からチームに所属していたユーザーは、引き続き Members ダッシュボードから削除できます。
変更はどれくらい早く同期されますか?
アイデンティティプロバイダーで行った変更は、リアルタイムに Cherri Code と同期されます。大規模な一括処理の場合は、反映までにわずかな遅延が生じることがあります。
アイデンティティプロバイダーからユーザーのロールを同期できますか?
ロールは Cherri Code で設定します。ディレクトリからロールを設定するには、ディレクトリグループを Organization Group に同期し、そのグループをロール付きでチームにマッピングします。グループのメンバーには、そのチームでそのロールが付与されます。Set team roles from mappings を参照してください。
マッピング上のロールは、ダッシュボードの編集可否も制御します。グループがロール付きでチームに接続されている場合、そのチームのロールは同期によって管理されるため、管理者はダッシュボードで変更できなくなります。ロールは、グループ選択時にロールが選択されていない場合にのみ、ダッシュボードで引き続き編集できます。
プロビジョニングされたグループに含まれていないユーザーが、Members ダッシュボードに表示されているのはなぜですか?
チームレベルの SCIM を設定しても、既存のユーザーは自動的には Cherri Code から削除されません。Members ダッシュボードから削除するか、一度 SCIM で同期したうえでアイデンティティプロバイダー側でそのユーザーのプロビジョニングを解除してください。
同期済みグループのユーザーが、Cherri Code の Members ダッシュボード上のユーザーと一致しないのはなぜですか?
ユーザーアカウントがプロビジョニングされても、初回サインインするまでは Cherri Code の Members ダッシュボードに表示されません。
SCIM は Enterprise プランでご利用いただけます
アクセスをご希望の場合は、弊社チームまでお問い合わせください。