シングルサインオン 初期設定
概要
シングルサインオンとは
IDプロバイダー(IdP)と「楽楽請求」をSAML認証で連携することによって、シングルサインオンができるようになります。
- 前提
「楽楽請求」はSAML2.0に対応し、Service Provider(SP)として動作します。
- 条件
「楽楽請求」をSPとしてSAML認証で連携するには、SAML2.0に対応したIDプロバイダー(IdP)が必要です。
シングルサインオンとは
「シングルサインオン」とは、一度の認証処理で、複数のサービスにログイン可能になる機能です。
認証システムである「IDプロバイダー(IdP)」にログインしている状態であれば、「楽楽請求」にID/パスワードを入力することなく、ログインが可能です。
イメージ図
- ログイン
- 「楽楽請求」のログイン画面へアクセスします。
- 「IDプロバイダー(IdP)」にログインしていない場合、表示される画面指示にしたがってIDプロバイダー(IdP)にログインします。
※IDプロバイダー(IdP)にログインしている状態で「楽楽請求」にアクセスすると、自動でログインできます。 - 認証処理が行われ、「楽楽請求」にログインできます
- ログアウト
シングルサインオン有効時に「楽楽請求」からログアウトした場合は、「楽楽請求」とIdPのみがログアウトされます。
IdPで連携しているすべてのサービスプロバイダから同時にログアウトされる「シングルサインアウト(シングルログアウト)」には対応しておりません。
補足
「IPアドレス制限オプション」(有料オプション)との違い
|
機能概要 |
目的 |
補足 |
|
|
IPアドレス制限オプション |
許可したIPアドレス以外からの「楽楽請求」へのアクセスを制限します |
セキュリティ向上 |
詳細はこちらをご確認ください。 |
|
シングルサインオン |
IdPにログインすることで「楽楽請求」のID/パスワードの入力なしでシームレスにログイン可能とします。 |
利便性の向上/セキュリティ向上 |
一般的にシングルサインオンは情報漏えいのリスク軽減によるセキュリティ向上が期待できます。 |
設定方法
「楽楽請求」の設定と、IDプロバイダー(IdP)の設定が必要となります。
「楽楽請求」の設定手順
- 「設定」タブ>「システム設定」>「セキュリティ設定」をクリック
※「システム設定」は管理者権限のみ操作できます。 - 「シングルサインオン設定」>「シングルサインオンの利用」を「利用する」を選択
- 「IDプロバイダーのログインURL」「IDプロバイダーのログアウトURL」「IDプロバイダーの証明書」を設定

補足
後から証明書を更新する場合も、上記画面の「IDプロバイダーの証明書」から新しい証明書を選択してください。
アップロード後に「保存」をクリックしたタイミングで新証明書に切り替わります。
IDプロバイダー(IdP)の設定手順
IDプロバイダー(IdP)の設定方法や証明書出力方法などの詳細は、IDプロバイダー(IdP)のマニュアルや提供元にご確認ください。
- .IDプロバイダーへログイン
- 「楽楽請求」の「設定」タブ>「システム設定」>「セキュリティ設定」>「シングルサインオン設定」画面の「メタデータ」よりダウンロードしたファイルをインポートもしくは、手動でサービスプロバイダを登録

補足
◇「楽楽請求」のエンドポイント
エンドポイント:https://{ドメイン}/{アカウント}/api/sso/redirect
エンティティID:https://{ドメイン}/{アカウント}/
(例)https://app.rakurakuseikyu.jp/○○○○○○aの場合
ドメイン:「app.rakurakuseikyu.jp」
アカウント:「○○○○○○a」
IDプロバイダーと「楽楽請求」の関連付けの手順(初回ログイン)
以下の操作を行うことで、IdPのアカウントと「楽楽請求」のユーザー情報を連携させることができます。
- 「楽楽請求」へアクセスすると、自動的にIDプロバイダーのログイン画面へ遷移します。
- IDプロバイダーのIDとパスワードを入力して認証を行います。
- 「楽楽請求」での認証(初回のみ)後、 「楽楽請求」のログイン画面が表示されます。
ここで「楽楽請求」のIDとパスワードを入力してください。
- 更新箇所
「設定」タブ>「組織マスタ」>「社員設定」>該当の社員マスタの詳細」画面 - 更新項目
「IDプロバイダーのユーザ識別子(NameID)」に識別情報が自動で反映されます。
IDプロバイダーと「楽楽請求」の関連付けの解除
誤って関連付けをおこなってしまった場合は、IDプロバイダーのユーザ識別子(NameID)を「クリア」することで IDプロバイダーと「楽楽請求」の関連付けが解除されます。

エラー
エラーが発生した場合、画面にエラーメッセージが表示されます。
エラーコード/メッセージを確認して、以下の対応を行ってください。
修正対象:「楽楽請求」
「楽楽請求」の設定修正が必要です。
|
エラーコード |
エラーメッセージ |
発生条件 |
対応方法 |
|
00001 |
シングルサインオンが「利用しない」に設定されています。 |
・シングルサイン設定でシングルサイン機能が有効化されていない。 |
管理者にて「設定」タブ>「システム設定」>「セキュリティ設定」の「シングルサインオン設定>シングルサインオンの利用」設定を実施ください。 |
|
00019 |
セッションの有効期限が切れました。 |
・タイムアウト |
・ログインを最初からやり直してください。 |
|
ー |
アカウントがロックされました。 |
・該当社員のアカウントがロックされている |
初回ログインの失敗から、24時間以内に連続5回失敗した場合は、ロックされます。 |
|
ー |
ログインに失敗しました。 |
・入力されたIDまたはパスワードの形式が不正 |
パスワードが不明な場合、パスワードの再設定を実施ください。 |
修正対象:IDプロバイダー(IdP)
IDプロバイダー(IdP)の修正が必要です。
|
エラーコード |
エラーメッセージ |
発生条件 |
対応方法 |
|
00002 |
IdPが送信したリクエストパラメータにSAMLResponseがありません。 |
・IdP側から送信されたリクエストパラメータにSAMLResponseが存在しない |
・IDプロバイダーがSAML2.0の認証方式を使用し、適切に設定されているか確認してください。 |
|
00003 |
SAMLResponseの◯◯要素が存在しない、または、形式が正しくありません。 |
・SAML応答の形式が不正 |
IDプロバイダーがSAML2.0の認証方式を使用し、適切に設定されているか確認してください。 |
|
00004 |
SAMLResponseのバージョンが異なります。 |
・SAML応答の形式が不正 |
IDプロバイダーのSAML応答設定が適切に設定されているかご確認ください。 |
|
00005 |
IdPでエラーが発生しました。 |
・IdP側での認証に失敗 |
IDプロバイダーのエラー情報(ログファイルなど)を確認してください。 |
|
00006 |
SAMLResponseに対応するAuthnRequestがありません。 |
・Response要素のInResponseTo属性が存在しない、またはAuthnRequestのIDと一致しない |
・同じWEBブラウザの複数のタブで「楽楽請求」へのログインを行おうとした可能性があります。 |
|
00007 |
SAMLResponseの送信先が正しくありません。 |
・IdPのACS URLの設定ミス |
「楽楽請求」をサービスプロバイダーとして登録する際に不正なエンドポイントURLを指定した可能性があります。 |
|
00009 |
SAMLResponseの有効期限が切れています。Conditions要素のNotBefore属性に有効期間外の日時が指定されています。 |
・IdPとSPのサーバー時刻のずれにより発生 |
IDプロバイダーと「楽楽請求」のシステム日時がずれている可能性があります。 |
|
00010 |
SAMLResponseの有効期限が切れています。Conditions要素のNotOnOrAfter属性に有効期間外の日時が指定されています。 |
・IdPとSPのサーバー時刻のずれにより発生 |
Dプロバイダーと「楽楽請求」のシステム日時がずれている可能性があります。 |
|
00011 |
SAMLResponseのAudience要素が正しくありません。 |
・IdP側のSP Entity IDの設定ミス |
「楽楽請求」をサービスプロバイダーとして登録する際に不正なエンドポイントURLを指定した可能性があります。 |
|
00012 |
SAMLResponseのSubjectConfirmation要素のmethod属性が正しくありません。 |
・IdP側のSubjectConfirmation Methodの設定ミス |
IDプロバイダーがSAML2.0の認証方式を使用し、適切に設定されているか確認してください。 |
|
00013 |
SAMLResponseの有効期限が切れています。 |
・IdPとSPのサーバー時刻のずれにより発生 |
Dプロバイダーと「楽楽請求」のシステム日時がずれている可能性があります。 |
|
00014 |
SAMLResponseに対応するAuthnRequestがありません。 |
・タイムアウト(60分) |
・同じWEBブラウザの複数のタブで「楽楽請求」へのログインを行おうとした可能性があります。 ・WEBブラウザのキャッシュが影響している可能性があります。 |
|
00015 |
SAMLResponseに対応するAuthnRequestがありません。 |
・IdPのACS URLの設定ミス |
「楽楽請求」をサービスプロバイダーとして登録する際に不正なエンドポイントURLを指定した可能性があります。 |
修正対象:IDプロバイダー(IdP)および「楽楽請求」
IDプロバイダー(IdP)および「楽楽請求」の両方の修正が必要です。
|
エラーコード |
エラーメッセージ |
発生条件 |
対応方法 |
|
00008 |
SAMLResponseに署名が存在しない、または無効な署名です。 |
・証明書の設定ミス |
・IDプロバイダーがSAMLResponseに署名を付加していない可能性があります。 |
|
00017 |
SAMLResponse内のNameIDと一致するシングルサインオン認証済みIDの社員がすでに存在します。 |
・紐づけしようとしているNameIDがすでに別の社員と紐づけられている |
・既に紐づいている社員のSSO連携を解除するか、IDプロバイダー側のNameIDを変更してください。 |
|
00018 |
この社員はすでに別のIdPユーザーとSSOで紐づいています。 |
・紐づけしようとしている社員が既に別のNameIDと紐づけられている |
・既に紐づいている社員のSSO連携を解除するか、IDプロバイダー側のNameIDを変更してください。 |
パスワード関連
シングルサインオンを有効にした場合
「社員マスタ」にユーザーを新規登録する際、「楽楽請求」のパスワードの設定は必須です。
シングルサインオンを有効から無効にした場合
シングルサインオンを有効から無効にした場合、「楽楽請求」のID・パスワードでログインする挙動に戻ります。
「楽楽請求」のパスワードをお忘れの場合は、パスワードを再設定ください。
パスワード再発行手順
- 「設定」タブ>「組織マスタ」>「社員設定」を開く
- 該当の社員のチェックボックスにチェックをいれ、「パスワード設定依頼」をクリック

- 該当の社員あてにパスワード設定のメールが届きます。
メールに記載のURLよりパスワードを設定してください。
「楽楽請求」のパスワードを変更したい場合
シングルサインオンの有効無効に関係なく、これまで通り「楽楽請求」のパスワードを変更することができます。
- シングルサインオンが有効な場合は、「楽楽請求」のパスワード変更による影響はありません。
(記事ID:1049)