ログイン方法を管理し、重複したアカウントを統合する
組織のオーナーと管理者、メンバー管理者が、1 人のメンバーを 1 つのアカウントにまとめておくための手順です。 本人がログイン方法を追加・削除する操作と、同じ人に 2 つできてしまったアカウントを管理者が統合する操作を説明します。
1 人に 1 つのアカウント
Section titled “1 人に 1 つのアカウント”Actagate では、1 人のメンバーを「メンバー」の一覧の 1 行で表します。申請、承認、権限、承認グループの所属は、この行に付きます。
ログイン方法は、どれもこの行に付く入口です。1 つの行に、次の入口をまとめて持てます。
| ログイン方法 | 行に付くもの |
|---|---|
| メールのリンク | 行のメールアドレス |
| Slack でのログイン | 行の Slack ID |
| SSO | 接続ごとの IdP の ID。1 つの行に複数持てる |
入口が違っても、入る行は同じです。次の場合に、同じ人の行が 2 つできることがあります。
- Slack から取り込んだ行と、メールで招待した行のメールアドレスが違い、別の行になった
- SSO の自動登録 (JIT) で、既存の行とは別のメールアドレスの行ができた
2 つできた行は、「重複したアカウントを統合する」の手順で 1 つにまとめます。
自分のログイン方法を追加・削除する
Section titled “自分のログイン方法を追加・削除する”ログイン方法の追加と削除は、メンバー本人が「設定」(/ws/settings) の「ログイン方法」で行います。ロールにかかわらず、すべてのメンバーが使えます。他人の分は操作できません。
[画面: 設定のログイン方法]
「ログイン方法」には、追加済みの SSO の接続名と「外す」、有効な接続ごとの「<接続名> を追加」が並びます。メールアドレスと Slack はここに表示されず、外せません。
ログイン方法を追加する
Section titled “ログイン方法を追加する”- いつもの方法でログインし、「設定」(
/ws/settings) を開きます。「ログイン方法」に「<接続名> を追加」が並んでいます - 「<接続名> を追加」を押します。IdP のサインイン画面が開きます
- IdP にサインインします。「設定」に戻り、「ログイン方法を追加しました。」と表示されます
追加しても、いまのセッションはそのままです。SSO でのログインとして扱うには、一度ログアウトして SSO でログインし直します。
オーナーと管理者は、初回の SSO ログインで自動では紐づきません。SSO を使うときは、この手順で先に追加してください。
ログイン方法を外す
Section titled “ログイン方法を外す”- 「設定」(
/ws/settings) の「ログイン方法」で、外す接続名の横の「外す」を押します - 「ログイン方法を外しました。」と表示され、接続名が一覧から消えます
最後のログイン方法は外せません。外すと入口がなくなる場合は「最後のログイン方法は外せません。」と表示され、何も変わりません。残る入口として数えるものは、SSO の必須化の有無で変わります。
| 状態 | 残る入口として数えるもの |
|---|---|
| SSO を必須にしていない | 有効な接続の、ほかの SSO のログイン方法。行のメールアドレスか Slack ID |
| SSO を必須にしている | 有効な接続の、ほかの SSO のログイン方法。オーナーだけは行のメールアドレスも数える |
無効な接続は数えません。
追加・削除できないとき
Section titled “追加・削除できないとき”| 表示 | 原因と対処 |
|---|---|
| この入口はすでに別のアカウントに登録されています。 | その IdP のアカウントが、ほかの行に付いています。同じ人の行なら、管理者に統合を頼みます |
| 本人確認に失敗しました。もう一度お試しください。 | IdP からの戻りを確認できませんでした。もう一度「<接続名> を追加」を押します |
| この接続は現在使えません。 | 接続が無効になったか、設定が変わりました。管理者に接続の状態を確認してもらいます |
| アカウントが無効です。 | 自分の行が無効になっています |
| ログイン方法が見つかりません。 | すでに外したログイン方法です。画面を開き直します |
重複したアカウントを統合する
Section titled “重複したアカウントを統合する”同じ人の行が 2 つあるとき、管理者は「メンバー」(/ws/members) の「アカウントの統合」で 1 つにまとめます。統合は元に戻せません。始める前に、どちらの行を残すか、どの Slack ID を残すかを決めておきます。
[画面: アカウントの統合フォーム]
「アカウントの統合」には、「統合する行」「残す行」「残す Slack ID」「統合後のロール」と「統合する」が並びます。「統合後のロール」は、ロールを付与できるオーナーと管理者にだけ表示されます。
- 「メンバー」(
/ws/members) を開きます。「メンバーを招待」の下に「アカウントの統合」が表示されます - 「統合する行」で、消す方の行を選びます。この行は統合後に無効になります。自分の行は一覧に出ません
- 「残す行」で、残す方の行を選びます
- 両方の行に違う Slack ID があるときは、「残す Slack ID」でどちらかを選びます。それ以外は「現在の値を優先」のままにします
- ロールを変えるときは、「統合後のロール」でロールを選びます。変えないときは「現在の値を優先」のままにします。残す行のロールが引き継がれます
- 「統合する」を押します。「アカウントを統合しました。」と表示され、統合した行に「<残す行の名前> に統合済み」と「無効化済み」が付きます
統合が終わると、2 つの行のセッションとログイン用のリンクがすべて失効します。両方の行の本人は、もう一度ログインする必要があります。自分の行を残す行にした場合は、操作した人もログアウトされます。
統合できる組み合わせ
Section titled “統合できる組み合わせ”統合できるのは、メンバーを管理できるロール (オーナー、管理者、メンバー管理者) の人だけです。統合する行と残す行のロールによって、次のように制限があります。
| 操作する人 | 統合する行と残す行に選べるロール | 統合後のロール |
|---|---|---|
オーナー (owner) |
すべてのロール | どれでも選べる。ただし、統合する行か残す行がオーナーなら owner だけ |
管理者 (admin) |
カタログ管理者、メンバー管理者、監査担当、メンバー (owner と admin は選べない) |
同じ範囲から選べる |
メンバー管理者 (member_admin) |
両方ともメンバー (member) |
member のまま (「統合後のロール」は表示されない) |
| カタログ管理者、監査担当、メンバー | 統合できない (「アカウントの統合」は表示されない) | なし |
- 統合する行、残す行、統合後のロールのどれかが管理者 (
admin) なら、操作できるのはオーナーだけです。統合で、メールアドレス、SSO、Slack ID の入口がすべて残す行に移るためです - オーナーの行を統合する行にするときは、「統合後のロール」で
ownerを選びます。選ばないと「所有者の権限を保つロールを選んでください。」と表示されます - 残す行がオーナーなら、統合後のロールも
ownerです - 自分の行は統合する行にできません。自分の行を整理するときは、自分の行を残す行に選びます。管理者の行が関わる統合は、オーナーに頼みます
- 無効化済みの行と統合済みの行は選べません
統合で移るもの・消えるもの
Section titled “統合で移るもの・消えるもの”| 対象 | 統合後 |
|---|---|
| 統合する行 | 削除せず、無効にして残す。メールアドレスと Slack ID は空になる |
| メールアドレス | 残す行のメールアドレスを使う。残す行にメールアドレスがなければ、統合する行のものを移す |
| Slack ID | 片方にだけあれば、その Slack ID を残す行に付ける。両方に違う ID があれば「残す Slack ID」で選んだもの。選ばなかった Slack ID ではログインできなくなる |
| SSO のログイン方法 | すべて残す行に移す。同じ接続の ID を 2 つ持つこともある |
| ロール | 「統合後のロール」で選んだロール。選ばなければ残す行のロール |
| 申請、承認の段、権限、添付、コメント、上長の設定 | すべて残す行に移す |
| 承認グループ、承認カード、スタンプ、レポートの購読 | 残す行に移す。両方の行に同じものがあれば、残す行の記録を残す |
| 2 つの行の間の代理承認の設定 | 自分から自分への代理になるため、取り消す |
| 残す行の上長 | 統合する行が上長だった場合は、空になる |
| セッションとログイン用のリンク | 両方の行の分を失効させる |
| 監査ログ | 過去の記録は書き換えない。統合する行の ID のまま残る |
統合後に承認待ちの段があるとき
Section titled “統合後に承認待ちの段があるとき”統合で、申請者と承認者が同じ行になることがあります。たとえば、統合する行が申請者で、残す行がその申請の承認者のときです。この段は、統合後の本人には承認できません。
- Web では「この段の承認者ではありません」、Slack では「この承認ステップの承認者ではありません。」と表示されます
- 段は承認待ちのまま残り、自動では別の人に付け替わりません
- 承認グループの段なら、グループのほかのメンバーが承認できます
統合する前に、2 つの行の間で承認待ちの申請がないか確かめてください。
統合できないときの表示
Section titled “統合できないときの表示”統合できないときは、メンバー画面の上に理由が表示され、どちらの行も変わりません。
| 表示 | 原因 |
|---|---|
| 異なる2つの行を選んでください。 | 統合する行と残す行に同じ行を選んだ |
| 自分の行は統合元にできません。 | 自分の行を統合する行に選んだ |
| 無効化済み・統合済みの行は統合できません。 | どちらかの行が無効化済みか、統合済み |
| 残す Slack ID を選んでください。 | 両方の行に違う Slack ID があり、「残す Slack ID」を選んでいない。または 2 つの行のどちらでもない Slack ID を選んだ |
| 所有者の権限を保つロールを選んでください。 | オーナーの行が関わる統合で、統合後のロールが owner ではない |
| このロールを付与する権限がありません。 | 上の「統合できる組み合わせ」の範囲外 |
| 対象が見つからないか、別の組織に属しています。 | 行が見つからない |
監査ログに残る記録
Section titled “監査ログに残る記録”統合すると、監査ログに user.merged を追記します。統合する行、残す行、操作した人の ID を記録します。
ログイン方法の追加と削除は、sso.identity_linked と sso.identity_unlinked に記録します。