はじめに
SCIMディレクトリ同期を使うと、OktaやMicrosoft Entra IDなどのアイデンティティプロバイダーから直接Gammaワークスペースのメンバーシップを管理できます。接続後、ディレクトリでGammaにユーザーを追加すると自動的にアカウントが作成され、削除するとアカウントが無効化されシートが解放されます。Gamma内での手動作業は不要です。
🔷 注意:SCIMはGammaのEnterpriseプランで利用可能で、まずシングルサインオン(SSO)が有効である必要があります。Gammaのワークスペース管理者権限とアイデンティティプロバイダーの管理者権限が必要です。
SCIMとジャストインタイムプロビジョニングの比較
GammaはSSOを通じてユーザーをプロビジョニングする方法を2つサポートしています。
ジャストインタイム(JIT)プロビジョニング。 ユーザーが初めてSSOでサインインした際にGammaアカウントが自動作成されます。SSO以外の設定は不要で、ログインするまでワークスペースは空のように見えることがありますが、これは正常です。
SCIMプロビジョニング。 Gammaはアイデンティティプロバイダーのディレクトリから直接ユーザーアカウントを同期します。初回ログインを必要とせずアカウントが作成され、ディレクトリから削除するとGammaでも自動的にデプロビジョニングされます。
多くのチームはJITから始め、オフボーディングをディレクトリで管理したい場合にSCIMを追加します。
SCIMの設定
始める前に
SCIMには2つの前提条件があります。
ワークスペースでSSOが有効であること。 ディレクトリ同期はSSO接続に基づくため、SSO設定が完了して初めて設定オプションが表示されます。
Gammaアクセスが必要な全員をまずディレクトリグループに追加してください。 SCIMが有効になると、検証済みドメインのユーザーはディレクトリ経由でのみワークスペースに入れます。ディレクトリにいない人はSSOでサインインしても参加できません。
ステップ1:SSOが有効か確認する
SCIMはSSO設定完了後にのみ構成可能です。まだSSOがない場合は、まずそちらから始めてください。
ステップ2:ディレクトリ同期設定を開く
ワークスペースからWorkspace Settings > Security & authenticationへ進みます。SSOが有効になると、Directory syncセクションにSCIMの行が表示されます。
Configureをクリックすると、新しいタブで安全な設定ポータルが開きます。
ステップ3:アイデンティティプロバイダーのディレクトリを接続する
設定ポータルはプロバイダーに合わせた手順でディレクトリ接続を案内します。
接続後、Gammaはディレクトリに対して初回同期を実行します。既存のワークスペースメンバーはメールで照合され、アカウントはリンクされ重複せず、コンテンツは変更されません。
同期完了後、Security & authenticationページにディレクトリ同期がActivatedと表示され、開始日も示されます。以降、ワークスペースのメンバーシップはアイデンティティプロバイダーで管理されます。
SCIMが有効になった後のメンバーシップの仕組み
メンバーの追加
アイデンティティプロバイダーでGammaに割り当てると、自動的にGammaアカウントが作成されます。Gammaから招待メールは送信されません。SSOでサインインすると、アカウントとワークスペースメンバーシップがすでに利用可能です。
既に同じメールでGammaアカウントがある場合も同様にリンクされ、メールは送信されません。
新規メンバーはMembersとして参加します。既存の管理者がワークスペース設定からAdminに昇格できます。
SCIMは各ユーザーのメール、名、姓を同期します。ディレクトリのプロフィール更新はGammaに自動同期されます。
🔷 注意:SCIMが有効な間、GammaのMembersページからSSO管理ドメインのメール宛に送信された招待はスキップされ、招待メールは送信されません。代わりにディレクトリから追加してください。管理外ドメインのメール(外部ゲストなど)への招待は通常通り機能します。
メンバーの削除
アイデンティティプロバイダーで削除または割り当て解除すると、Gammaアカウントは無効化され、ワークスペースから削除され、アクティブセッションは終了し、シートが即座に解放されます。Gammaでの追加操作は不要です。
後で再割り当てすると、次回サインイン時にアカウントとコンテンツが復元されます。
会社のワークスペースで作成したすべてのコンテンツは権限を保持したまま残ります。退職者のコンテンツを別アカウントに移行したい場合はサポートチームにお問い合わせください。
💎 プロのヒント:ワークスペースには最低2人の管理者を残してください。唯一の管理者(または請求管理者)はSCIMでデプロビジョニングできず、ロックアウトを防ぎますが、管理者が1人だけだとオフボーディングが妨げられる可能性があります。
シート
ディレクトリ経由で追加されたユーザーは購入済みシート数を超えてもプロビジョニングされ、サブスクリプションは自動調整されません。
アイデンティティプロバイダーでグループを割り当てる前にシート数を調整し、Members > Manage seatsでメンバー数と購入シート数を合わせてください。
よくある質問と一般的な問題
Membersページから招待したのにメールが届きません。
メールがSSO管理ドメインにある場合、SCIMが有効な間は招待がスキップされます。
代わりにアイデンティティプロバイダーのディレクトリでGammaに追加してください。
チームの誰かが「組織はディレクトリ同期を使用しています」というエラーを見ます。
まだアイデンティティプロバイダーでGammaに追加されていません。
IT管理者にディレクトリでGammaに割り当ててもらい、再度サインインしてもらってください。
プロビジョニングされたユーザーは歓迎メールや招待メールを受け取りますか?
いいえ。Gammaはバックグラウンドで静かにアカウントを作成します。
通知がある場合はGammaではなくアイデンティティプロバイダーから送信されます。
アイデンティティプロバイダーのグループでワークスペースメンバーシップを管理したり、グループを役割にマッピングできますか?
まだです。グループ同期は今後の予定です。
SSOまたはSCIMでプロビジョニングされた全員はMembersとして参加し、AdminはGamma内で手動付与が必要です。
アイデンティティプロバイダーで削除したがSCIMを設定していません。ユーザーは除外されますか?
SCIMなしでは、IdPから削除しても新規サインインはブロックされますが、既存セッションは有効期限まで続き、シートは自動解放されません。
Workspace Settings > Membersから削除してシートを解放してください。これはSCIMが不要にする手動操作です。
後でSCIMをオフにできますか?
サポートチームに連絡すれば、ディレクトリ同期の無効化や再設定を支援します。
