Microsoft Graphをサポートするための自動構成によるOffice 365シングルサインオンアプリケーションの更新
Last Updated:
概要
注:この記事は、WS-Fed Autoを使用してOffice 365とOktaをフェデレーションするお客様のみに適用されます。[PowerShellによる手動]オプションを利用しているお客様の移行手順については、「 Microsoft Graphをサポートするための手動フェデレーションによるOffice 365アプリインスタンスの更新」を参照してください。
次の手順を実行する前に、Graphエクスプローラーを使用して、ターゲットドメインの現在のフェデレーション設定(federationConfiguration)を確認してください。
Oktaは、お客様に最も安全な統合を提供するよう努めています。このため、Oktaでは、Microsoft Graphフレームワークを活用したOAuthベースの同意フローに移行し、OktaによるOffice 365でシングルサインオンをセットアップする際に管理者の資格情報を不要にすることで、Office 365とOktaをフェデレーションさせる、より強力で回復力のある方法を導入します。この変更は、管理者へのMFAの強制、およびAzure AD GraphとMSOnline PowerShellのコマンドレットの廃止というMicrosoftの計画に沿ったものです。
重要な日付
-
お客様の安全なセキュリティをプロアクティブに確保するため、Oktaではすべてのお客様に、2024年12月31日までにアップグレードされた統合に同意し、活用していただくようお願いしています。ご対応いただけない場合、OktaによるOffice 365のSSO統合に影響が出る可能性があります。
-
Microsoftは、Azureエコシステムにサインインするすべての管理者に多要素認証を要求します。この変更は2段階で行われます。
-
フェーズ1:10月15日以降、Azureポータルでのみ、サインイン時のMFA適用が、すべてのテナントに段階的にロールアウトされます。このフェーズは、Azure CLI、Azure PowerShell、IaCのツールなど、他のAzureクライアントには影響しません。この日にはSSO統合への影響は発生しないと予想されています。
-
フェーズ2:2025年半ばより、Azureコマンドラインインターフェイス(CLI)、Azure PowerShell、Infrastructure as Code(IaC)のツールのサインイン時のMFA適用が、すべてのテナントに段階的にロールアウトされます。現時点では、このフェーズに関するMicrosoftからの明確な日付の発表はありません。
-
-
2025年3月30日までに、Microsoftは、シングルサインオン統合に影響を与える可能性のある、廃止されたMS OnlinePowerShellコマンドレットのサポートを終了します。
WS-Fed Auto方式でOffice 365向けのシングルサインオンを使用しているお客様は、このアップグレードされた統合を利用する際に、以下の必要なアクションを実行してOktaでOffice 365アプリを移行する必要があります。
前提条件
- シングルサインオンに自動構成を使用するOffice 365アプリケーション。
- Office 365シングルサインオンアプリケーションを移行するためのOktaのアプリ管理者ロール。
- Oktaでシングルサインオン設定を更新するためのMicrosoftグローバル管理者資格情報。
- Office 365の複数のドメインフェデレーションがオンになっている。これはドメインフェデレーションの[Fetch and Select(取得して選択)]オプションで確認できます(Office 365アプリ>[Sign On(サインオン)]タブ>[Edit(編集)]>[Fetch and Select(取得して選択)]に移動)。
- [Fetch and Select(取得して選択)]オプションが利用できない場合は、Oktaサポートに連絡して、テナントでマルチドメイン機能フラグを有効にしてください。
解決策
以下の手順に従って、Microsoft GraphをサポートするためのOffice 365アプリケーションを更新します。
-
Admin Consoleで、[アプリケーション]>[アプリケーション]に移動します。
-
[自動]オプションを使用して構成されたOffice 365アプリケーションを選択します。
-
[サインオン]タブをクリックし、[編集]をクリックします。
-
[Authenticate with Microsoft Office(Microsoft Officeで認証)]ボタンをクリックして同意します。
-
注:これは 高度なAPIアクセスに関連付けられたボタンではなく、2024年9月19日に利用可能になる新しいボタンです(下のスクリーンショットを参照してください)。
-
-
一番下までスクロールして[保存]をクリックします。
Oktaサポートへの問い合わせ
移行に関する問題については、Oktaサポートにお問い合わせください。
関連資料
- Microsoft GraphをサポートするためのOffice 365アプリケーションの更新
- Microsoft GraphをサポートするためにOffice 365アプリケーションのプロビジョニング設定を更新
- Microsoftアプリケーションの必須のMFA要件に関するよくある質問
- 手順が実装されているかどうかを検証する方法
