コンテンツにスキップ

SCIMグループロールマッピング

SCIMグループロールマッピングを使用すると、IDプロバイダー(IdP)を通じてBrazeダッシュボードの権限をプロビジョニングできます。IdPがSCIMを介してグループとそのメンバーをBrazeにプッシュし、各グループをカスタムロールにマッピングすると、そのグループのすべてのメンバーがロールの権限を継承します。

SCIMグループロールマッピングは、権限の割り当てをIdPに移すため、アクセスを管理する場所でメンバーシップを管理でき、Brazeが権限を同期した状態に保ちます。これにより、ユーザーごとに一人ずつ権限を付与したり、IdPとBrazeで同じ変更を行ったりする必要がなくなります。

仕組み

グループロールマッピングは、2つの関係を結びつけます。

関係 管理者 仕組み
ユーザーとグループ IdP マッピングされたグループのメンバーを追加または削除すると、IdPがSCIM /Groupsプロトコルを介してBrazeに変更を同期します。グループの作成、更新、削除は自動的に同期されます。
グループとロール Braze管理者 ダッシュボードで、各SCIMグループを1つ以上のカスタムロールにマッピングします。

ユーザーの有効な権限は、直接割り当てられたロールと、グループメンバーシップを通じて到達するすべてのロールの和集合です。グループ由来のロールは加算的であり、ユーザーが既に持っている権限を削除することはありません。メンバーシップまたはマッピングが変更されると、Brazeは次のリクエスト時に影響を受けるユーザーの権限を再評価します。

グループメンバーは、すでにSCIMプロビジョニングされたBrazeユーザーである必要があります。グループのマッピングによりカスタムロールが付与され、そのロールが基礎となる権限を持つため、カスタムロールが会社で有効になっている必要があります。

前提条件

要件 詳細
SCIMプロビジョニング OktaまたはMicrosoft Entra IDとのアクティブなSCIM連携が必要です。グループロールマッピングは、ユーザーの自動プロビジョニングと同じSCIMトークン、IP許可リスト、レート制限を再利用します。
カスタムロール 会社でカスタムロールが有効になっている必要があります。SCIMグループはカスタムロールにマッピングされ、個別のBraze権限や権限セットにはマッピングされません。
機能アクセス SCIMグループロールマッピングは、Brazeアカウントマネージャーによってワークスペースで有効にされている必要があります。

サポートされているIDプロバイダー

Brazeは、ユーザープロビジョニングでサポートしているのと同じIdPでSCIMグループロールマッピングをサポートしています。

IDプロバイダー 注記
Okta Okta SCIM連携を通じてグループとメンバーをプロビジョニングします。
Microsoft Entra ID Entra ID SCIM連携を通じてグループとメンバーをプロビジョニングします。Entra IDは表示名でグループを照合するため、各グループ名はワークスペース内で一意である必要があります。

ステップ1:IDプロバイダーからグループをプロビジョニングする

プロビジョニングに使用するグループをプッシュするようにIdPを設定します。グループプロビジョニングは、ユーザー用にすでに設定済みのSCIM連携を使用するため、新しいトークンやエンドポイントは不要です。

IDプロバイダー プロビジョニング手順
Okta 同期するグループをBraze SCIMアプリケーションに割り当て、グループプッシュを有効にします。
Microsoft Entra ID Brazeエンタープライズアプリケーションのプロビジョニングスコープにグループを追加します。

グループが同期されると、そのメンバー(既存のSCIMプロビジョニング済みBrazeユーザーである必要があります)がBrazeでロールマッピングに利用可能になります。

ステップ2:グループをカスタムロールにマッピングする

  1. 設定 > ユーザー管理 > ロールに移動します。
  2. 新しいカスタムロールを作成するか、既存のロールを開きます。
  3. ロールの情報パネルで、SCIMユーザーグループマッピングを見つけます。
  4. IdPからプロビジョニングされた1つ以上のグループを選択します。
  5. ロールを保存します。

選択されたグループのすべてのメンバーが、ロールの権限を継承します。ロールリストには、各ロールにマッピングされているSCIMグループの数が表示されます。

グループを通じたロールの付与を停止するには、ロールのマッピングからグループを削除して保存します。ロールを受け取るユーザーを変更するには、IdPでグループのメンバーシップを更新します。

よくある質問

ユーザーの直接割り当てられたロールはどうなりますか?

何も変わりません。グループ由来のロールは、直接割り当てに加えて追加されます。直接割り当てられたロールはBrazeで引き続き編集可能です。グループを通じて付与されたロールは、マッピングまたはグループのメンバーシップを編集することで管理します。

1つのグループを複数のロールにマッピングできますか?

はい。1つのグループを複数のカスタムロールにマッピングでき、1つのロールを複数のグループからマッピングすることもできます。

グループのメンバーはどこで管理しますか?

IDプロバイダーで管理します。BrazeはIdPからSCIMを介してメンバーシップを受け取り、ダッシュボードで直接グループメンバーシップを編集することはできません。

グループからユーザーを削除すると、権限は取り消されますか?

はい、そのグループを通じて付与された権限については取り消されます。IdPがグループからユーザーを削除すると、Brazeはそのユーザーの権限を再評価し、そのグループのみを通じて保持していたロールを削除します。直接割り当てや他のグループからの権限には影響しません。

IdPとBraze SCIM連携の割り当て方法によっては、グループからユーザーを削除すると、Brazeダッシュボードのユーザーも削除される場合があります。

  • Microsoft Entra ID: ユーザーがBraze SCIMアプリケーションに割り当てられたグループに属しており、そのグループとは独立してアプリケーションに割り当てられていない場合、グループから削除する(またはグループを削除する)と、Brazeでユーザーが削除されます。
  • Okta: グループがBraze SCIMアプリケーションに割り当てられており、ユーザーがそのアプリケーションに独立して割り当てられていない場合、グループから削除すると、Brazeでユーザーが削除される場合があります。
New Stuff!