ID とアクセスを設定する
このガイドは、Okta または Microsoft Entra ID を運用する管理者向けです。エンジニアリング組織外のユーザーに Cherri Code チームを通じて Cherri Bot へのアクセスを許可する方法と、メンバーが Bot のコンピューターから IdP でプロビジョニングされたアプリにサインインできるようにする方法を説明します。セキュリティモデル全般については、Cherri Bot のセキュリティを参照してください。
Cherri Bot は Cherri Code アカウントを使用するため、Okta や Entra ID に専用の Cherri Bot アプリは ありません。このガイドで行う操作はすべて、すでに使用している Cherri Code アプリで行います。 Cherri Code のシングルサインオンは SAML 2.0 に対応しており、Okta、Microsoft Entra、Google Workspace、 OneLogin で利用できます。このガイドでは、デバイストラストポリシーへの対応が必要になることが最も多い 2 つについて詳しく説明します。
変更内容
2 つの変更を行います。それぞれ目的が異なります。
- Cherri Code アプリ を割り当てることで、エンジニアリング組織外のユーザーも Cherri Code チームを通じて Cherri Bot にアクセスできるようにします。
- 認証ルールを追加することで、Linux で動作しデバイストラストエージェントを実行しない Bot のコンピューターから、ユーザーが IdP によってプロビジョニングされたアプリにサインインできるようにします。
Cherri Bot へのサインインを制御するのは最初の変更のみです。2 つ目の変更によってサインインがブロックされることはなく、プラグイン認証はコンピューターを経由しないため、プラグインへのサインインには適用されません。
始める前に
Cherri Bot へのアクセスには、ユーザーが Cherri Code チームのメンバーである必要があります。メンバーは Cherri Code アカウントでサインインするため、既存の Cherri Code SSO が適用されます。自動プロビジョニングを有効にすると、ユーザーは初回サインイン時にチームに参加します。それ以外の場合は、ユーザーをプロビジョニングしてからシートを取得するために Cherri Code にサインインしてもらうか、Cherri Code ダッシュボード から招待してください。
SCIM はエンタープライズ限定です。 SCIM を使用している場合、プロビジョニングには SCIM 2.0 が使用され、プロビジョニング解除は自動で行われます。アイデンティティプロバイダーでユーザーを削除すると、Cherri Code からも削除されます。
Cherri Code アプリを割り当てる
ユーザーがサインインするには Cherri Code アカウントが必要です。既存の Cherri Code SSO アプリに割り当てるとアカウントが付与され、SCIM を使用している場合は SCIM アプリへの割り当ても必要です。Cherri Code をエンジニアリング部門にのみ割り当てている場合、他のユーザーには User is not assigned to this application と表示されるか、招待が完了しません。2 つ目の Cherri Bot アプリケーションは作成せず、既存の Cherri Code アプリの割り当て範囲を広げてください。
- Admin Console > Applications > Applications に移動し、既存の Cherri Code アプリを開きます。
- Assignments を開き、Assign > Assign to Groups を選択します。個人を割り当てる場合は、代わりに Assign to People を選択します。
- エンジニアリング部門だけでなく、Cherri Bot を利用するすべてのグループを追加します。
- SCIM を使用している場合は、同じグループを Cherri Code SCIM アプリにも割り当ててプッシュします。ユーザーが Cherri Code に表示されるのは、SCIM アプリに割り当てられた後です。
- 各グループが SAML アプリにも割り当てられていることを確認します。SSO への割り当てがない場合、SCIM に割り当てられていても初回サインインはブロックされます。
Cherri Code で組織レベルの ID を使用している場合は、同期後にディレクトリグループを Cherri Bot チームにマッピングします。詳しくは 組織 を参照してください。アプリの割り当てと Group Push には別々のグループを使用してください。
次の条件を満たせば、割り当ては正常に機能しています。
- 元のエンジニアリング部門の割り当て対象外のユーザーが Cherri Bot を開き、User is not assigned to this application を表示せずに Cherri Code SSO を完了できる。
- 自動プロビジョニングがオンの場合、そのユーザーは初回サインイン後、手動で招待しなくても Cherri Code チームに表示される。
- 自動プロビジョニングがオフの場合、そのユーザーはシートを取得するために Cherri Code にサインインした後、またはダッシュボードから招待した後にチームに追加される。
コンピューターから IdP アプリへのサインインを許可する
ホストされたコンピューターでは、メンバーはブラウザを通じて自社のアイデンティティプロバイダーでアプリケーションにサインインするため、それらのセッションにはセッションポリシーが適用されます。コンピューターは Linux で動作しており、MDM には登録されていません。また、Okta FastPass などのデバイストラストエージェントも動作しません。FastPass、登録済みまたは管理対象のデバイス、準拠デバイス、または FastPass でしか満たせないフィッシング耐性要素を必須とするルールは、コンピューターのブラウザでは機能しません。
会社全体で FastPass やデバイスコンプライアンスを無効にしないでください。この非管理対象 Linux セッションを対象とする、より優先度の高いルールを追加します。この変更は、Bot がコンピューターのブラウザで開く、IdP によってプロビジョニングされたアプリにのみ適用されます。Cherri Bot へのサインインやプラグインへのサインインには不要です。
コンピューターのブラウザでは、次のサインイン方法を使用できます。
- リモートブラウザで機能する第 2 要素を使うパスワード。Okta Verify のプッシュ通知や認証アプリなど。
- コンピューター上のパスワードマネージャーに保存されたパスキー。Team Setup スクリプトでインストールします。Team Setup はエンタープライズ限定です。
Cherri Bot 自体へのサインインで管理対象デバイスを必須にする設定は引き続き機能します。Cherri Bot は Cherri Code SSO を使用するため、アイデンティティプロバイダーのデバイス認識サインインポリシーが 適用されます。このポリシーは、ホストされたコンピューターではなく、メンバーのデバイスでの サインインを制御します。
Okta Identity Engine では、コンピューターは Other Desktop デバイスプラットフォームに該当します。Linux のチェックボックスはありません。Bot がコンピューターのブラウザで開く IdP によってプロビジョニングされたアプリごとに、以下の手順を繰り返します。
- Admin Console > セキュリティ > Authentication Policies に移動し、アプリに関連付けられたポリシーを開きます。ポリシーを見つけるには、Applications、アプリ、Sign On の順に開きます。
- FastPass、管理対象デバイス、拒否のキャッチオールルールより上にルールを追加します。後で見つけやすいよう、たとえば Cherri Bot computer (Linux) という名前を付けます。
- IF 条件で、ルールの対象をグループに限定します。ルールを会社全体に適用したくない場合は、Cherri Code が割り当てたグループを使用できます。
- Device platform を Other Desktop に、Device state を Any に設定します。Registered、Managed、または FastPass に依存するデバイス保証ポリシーを必須にしないでください。
- THEN 条件で、アクセスを Password + Another factor による Allowed after successful authentication に設定します。フィッシング耐性要素やハードウェア保護要素を必須にしないでください。
- ルールを保存し、非管理対象デバイスを拒否するキャッチオールルールより上にあることを確認します。
複数のアプリで管理対象デバイス上の FastPass ポリシーを共有している場合は、共有ポリシーに Linux ルールを追加してグループで対象を限定するか、それらのアプリに個別のポリシーを設定します。Classic Engine では、Device Trust = Trusted を必須にせず Other Desktop を許可します。
ユーザーが FastPass またはデバイスコンプライアンスエラーなしで Bot のコンピューターから IdP によってプロビジョニングされたアプリにサインインでき、プラグインへのサインインが従来どおり機能し、ノートパソコンからのサインインに変更がなければ、変更は正常に機能しています。
いずれの場合も、アクセスの取り消しはお客様側で管理できます。アイデンティティプロバイダーでユーザーを取り消すと、コンピューター内のアプリケーションセッションは終了します。また、組織の管理者はいつでもメンバーのコンピューターを終了できます。
制限事項
- Okta FastPass は Linux では動作しないため、Bot のコンピューターは FastPass または管理対象デバイスのルールを満たすことができません。
- コンピュータはデフォルトで MDM に登録されていません。
- Entra ID でグループベースの割り当てを使用するには P1 または P2 が必要で、ネストされたグループは含まれません。
よくある質問
いいえ。Cherri Bot へのサインインには Cherri Code アカウントを使用するため、既存の Cherri Code アプリ でアクセスを制御します。新しいアプリを作成するのではなく、既存のアプリの 割り当て範囲を広げてください。
いいえ。プラグインの認証はコンピューターを経由しないため、 コンピューターのブラウザに対する認証ルールは適用されません。
いいえ。新しいルールまたはポリシーの対象を Linux プラットフォームと Cherri Code に割り当てられたグループに限定すれば、ノートパソコンでのサインインには既存の 要件が引き続き適用されます。
はい。SSO 経由でサインインできなくなります。SCIM を使用している場合は、割り当てを解除すると Cherri Code からも自動的に削除されます。SCIM を使用していない場合は、 ダッシュボードでチームから削除してください。