シングルサインオン(SSO)とは
「シングルサインオン」とは、一度の認証処理で複数のサービスにログイン可能になる機能です。
認証システムである「IDプロバイダー(IdP)」にログインしている状態であれば、「楽楽販売」にIDやパスワードを入力することなく、スムーズにログインすることが可能になります。
「楽楽販売」でシングルサインオンを利用するための設定は、
システム管理画面内の「全体詳細設定」にあります。
シングルサインオン(SSO)の設定手順
「楽楽販売」(サービスプロバイダー:SP)の情報と、お客様がご利用のIDプロバイダー(IdP)の情報を相互に設定する、具体的な初期セットアップ手順です。
※ご参考としてGoogle Workspace を IDプロバイダー(IdP)として使う場合の設定手順も、別途記載しております。
Google Workspaceをご利用の方は下記をご確認ください。
【参考】Google Workspaceとの連携手順
ステップ1:「楽楽販売」から「メタデータ」をダウンロードする
- 画面右上の「管理者設定」 > 「システム設定」 > 「全体詳細設定」へと進みます。
- 設定画面を最下部までスクロールし、「シングルサインオンに関する設定」という項目を確認します。
- 「使用する」にチェックをつけます。
- チェックを入れると下部に表示される、「メタデータ」の項目にある「メタデータをダウンロードする」ボタンをクリックし、XMLファイルをパソコンに保存します。
※「メタデータをダウンロードする」ボタンは、「使用する」にチェックを入れた状態でないと画面上に表示されませんのでご注意ください。
ステップ2:IDプロバイダー(IdP)側へ「楽楽販売」の情報を設定する
- お客様でご契約・ご利用中のIDプロバイダー(Microsoft Entra ID、Okta、TrustLogin、HENNGE One、Auth0等)の管理画面を開きます。
- ステップ1でダウンロードしたメタデータ(XMLファイル)をそのままIdP側の設定画面にアップロード(インポート)してください。
- 直接手入力で設定を求められる場合は、ダウンロードしたメタデータXMLファイルをテキストエディタ等で開き、以下の情報を参照して登録してください。
- 識別子(エンティティID / entityID): メタデータ内の
entityID="https://○○" に記載されているURL
- 応答URL(アサーションURL / ACS URL): メタデータ内の
Location="https://○○/saml/acs" に記載されているURL(※Entra ID等が認証完了後にSAMLレスポンスを返却する宛先URLです)
ステップ3:IDプロバイダーの情報を「楽楽販売」へ登録する
- IDプロバイダー側でSSO設定完了後に発行される、以下の3つの情報をコピーまたはダウンロードします。
- IDプロバイダーのログインURL
- IDプロバイダーのログアウトURL
- IDプロバイダーの証明書ファイル(X.509形式、拡張子 .cer または .pem)
- 「楽楽販売」の「シングルサインオンに関する設定」画面の対応する各項目に、上記URLの入力、および証明書ファイルのアップロード(インポート)を行います。
- 画面最下部にある「確定」ボタンをクリックし、設定を保存して完了です。
※IDプロバイダー側の管理画面の操作方法や詳細仕様については、外部サービスのため弊社サポート窓口ではお答えいたしかねます。
各IdPベンダーのサポート窓口へ直接お問い合わせください。
ステップ4:初回ログイン・アカウントの紐づけ手順
SSO連携設定の完了後、初めてIdP経由で「楽楽販売」を利用する際は、初回のみ「IdPのアカウント」と「楽楽販売のアカウント」をシステム内部で紐づける作業が必要です。
- 設定を行ったブラウザとは別のブラウザ(またはブラウザのシークレットウィンドウ/インプライベートウィンドウ)を起動します。
- 「楽楽販売」の通常ログインURLにアクセスします。
※各IdPのポータル画面やアプリ一覧から直接アクセスせず、必ず「楽楽販売」のURLからアクセスを開始してください(楽楽販売はSP起点の認証方式のみ対応しています)。
- 自動的にご利用のIdP(Microsoft Entra ID、Okta等)のログイン画面へリダイレクトされますので、IdPのアカウントでログインします。
- IdPでの認証完了後、「楽楽販売」のログイン画面へ遷移しますので、「楽楽販売」のログインIDとパスワードを入力してログインします。
- 「楽楽販売」のトップページが表示されれば、アカウントの紐づけは完了です。次回以降のアクセスからは「楽楽販売」のID・パスワード入力は不要となり、スムーズにログインいただけます。
【参考】Google Workspaceとの連携手順
Google Workspace を IDプロバイダー(IdP)として「楽楽販売」とシングルサインオン(SSO)連携を行うための設定手順です。
ステップ1:【楽楽販売】設定ファイルのダウンロード
- 「楽楽販売」にログインし、画面右上の「管理者設定」>「システム設定」>「全体詳細設定」を開きます。
- 画面最下部の「シングルサインオンに関する設定」で「使用する」にチェックを入れます。
- 表示された「メタデータをダウンロードする」をクリックし、
metadata.xml ファイルをパソコンに保存します。
ステップ2:【Google Workspace】SAMLアプリの追加
※Google Workspaceの管理コンソールから設定を行います。
- Google Workspaceの管理コンソールにログインし、「アプリ」>「ウェブアプリとモバイルアプリ」を開きます。
- 「アプリを追加」>「カスタム SAML アプリの追加」を選択します。
- アプリ名(例:楽楽販売)を入力し、次へ進みます。
- 表示される「SSO の URL」をコピーして控え、「証明書」をダウンロードします。
- サービス プロバイダの詳細設定画面で、ステップ1でダウンロードした
metadata.xml の内容をもとに以下を入力します:
- ACS の URL:
metadata.xml 内の Location に記載されているURL(末尾が /saml/acs で終わるもの)を貼り付けます。
- エンティティ ID:
metadata.xml 内の entityID に記載されているURLを貼り付けます。
- 作成したアプリの「ユーザーアクセス」を開き、サービスのステータスを「オン(全ユーザーまたは特定グループ)」に変更して保存します。
ステップ3:【楽楽販売】SSO情報の登録と保存
- 「楽楽販売」の「全体詳細設定(シングルサインオンに関する設定)」画面に戻ります。
- ステップ2で確認した情報を以下の通り入力します:
- IDプロバイダーのログインURL: Google Workspaceで控えた「SSO の URL」を入力します。
- IDプロバイダーのログアウトURL: 「楽楽販売」の通常ログインURLを入力します。
- IDプロバイダーの証明書: Google Workspaceからダウンロードした証明書ファイルをアップロードします。(※改行コードがLF形式である必要があります)
- 画面下の「確定」ボタンをクリックして保存します。
【重要:設定時のご注意】
設定に誤りがあるとログインできなくなる可能性があります。動作確認が完了するまでは、設定を行ったブラウザ画面を閉じずに開いたまま作業を進めてください。
万が一ログイン不能になった場合は、通常のログインURLの末尾に /sso/off を付けた専用URL(例:https://●●●.●●●.jp/●●●/sso/off)からアクセスすることで、SSOを経由せず通常のID・パスワードでログインして設定を修正できます。
ステップ4:初回ログイン・アカウントの紐づけ手順
SSO連携完了後、初回のみ「Googleアカウント」と「楽楽販売アカウント」の紐づけ作業が必要です。
- 設定を行ったブラウザとは別のブラウザ(またはブラウザのシークレットウィンドウ/インプライベートウィンドウ)を起動します。
- 「楽楽販売」の通常ログインURLにアクセスします。
※Google Workspaceのアプリ一覧やアイコンからではなく、必ず「楽楽販売」のURLからアクセスを行ってください。
- 自動的にGoogleのログイン画面へリダイレクトされますので、対象のGoogleアカウントでログインします。
- Google認証後、「楽楽販売」のログイン画面へ遷移しますので、楽楽販売のログインIDとパスワードを入力してログインします。
- 「楽楽販売」のトップページが表示されれば、アカウントの紐づけは完了です。次回以降はGoogle認証のみでスムーズにログインいただけます。
補足
アカウント紐付けについて
「楽楽販売」において、新しく作成したユーザーのパスワード設定が完了しただけでは、シングルサインオン(SSO)の設定は有効(認証済み)になりません。SSOを有効化するためには、ユーザー自身による「初回の紐付け操作」が必要です。
また、一度設定が完了した後でも、特定の操作によって紐付けが自動解除される仕様があるため、システム管理にあたっては以下のポイントを必ずご確認ください。
初回ログイン(アカウント紐付け)の正しいステップ
「シングルサインオン」のチェック(レ点)は、そのユーザーが外部のIDプロバイダー(IdP)と「楽楽販売」の間で正常に認証の紐付け実績があるかどうかを示しています。
初めてログインする際は、必ず以下の手順で行ってください。
- ステップ1: ユーザーは、「楽楽販売」の通常ログインURLにアクセスします。
- ステップ2: 自動的にIdP(Azure AD等)のサインイン画面にリダイレクトされるので、IdP側のアカウント情報(ID・パスワード)を入力して認証します。
- ステップ3: SAML認証を通過すると、再び楽楽販売のログイン画面に自動遷移します。ここで、事前に用意された「楽楽販売」側のログインID・パスワードを正確に入力し、ログインボタンをクリックします。
- ステップ4: 「楽楽販売」のトップページが表示された段階で、IdPアカウントと楽楽販売のアカウントが「1対1」で紐づけられ、ユーザー管理画面のシングルサインオン欄にチェック(レ点)が自動で付与されます。
※2回目以降のログイン時は、ステップ3の「楽楽販売」ログインID・パスワードの入力画面は自動で省略されます。
管理者が手動で「認証済み(チェックオン)」にすることはできない
ユーザー管理画面の「シングルサインオン」のチェック(レ点)は、
システムがIdPとの正常な認証連携を確認した際に自動で付与される実績記録です。
そのため、管理者がユーザー編集画面からチェックボックスを直接クリックして、強制的に有効化(認証済み)にする機能はございません。
必ずユーザー本人による初回の紐付けログイン操作を促してください。
紐づけが外れた場合の対処法
一度SSOが有効化(チェックあり)になったユーザーであっても、
セキュリティ保護の仕様上、以下の操作や事象が発生するとIdPとの紐付けが自動的に解除され、未認証(チェックなし)の状態に戻ります。
解除された場合は、次回のログイン時に再度「初回ログイン時のステップ(楽楽販売のID・PW入力)」が必要となりますので、社内周知や運用の際にご留意ください。
【紐付けが解除される主な原因】
- 対象ユーザーの「ログインID」を変更したとき
- 対象ユーザーの「パスワード」を管理者または本人が変更したとき
(※上書き保存を含む)
- ユーザー管理画面から「パスワード設定メール」を送信したとき
- ユーザー管理画面から「シングルサインオンの解除」操作を実行して確定したとき
※パスワードの有効期限切れが到来した場合、SSOログインの流れの中でパスワード変更画面が立ち上がります。パスワードを変更すると自動的に紐づけが解除され、変更後の新パスワードでの再ログインが必要になります。
紐づけが切れるのを防ぎたい場合は、全体詳細設定等でパスワードの有効期限を「無期限」に設定してください。
動作に失敗する場合のトラブルシューティング
SSOでのログイン時にエラーが発生したり、通常のログイン画面から遷移しなかったりする場合は、以下の設定・操作に誤りがないかご確認ください。
- チェック1:「sso/off」URLによる通常ログインの併用
SSO設定がうまくいかない場合や、SSO設定を強制解除して楽楽販売独自のログインを試したい場合は、通常のログインURLの末尾に「/sso/off」を付けた専用URL(例:https://●●●.●●●.jp/●●●/sso/off)からアクセスすることで、IdPを介さずに楽楽販売のパスワードログインが可能です。トラブル時の切り分けにご活用ください。
- チェック2:ブラウザのキャッシュが残っていることによるループエラー
パスワード変更直後などに、ログイン画面が何度もリフレッシュされて先に進まなくなる事象が発生した場合は、過去の認証トークンやブラウザのセッション情報が残っていることが原因です。
ブラウザの「キャッシュクリア」と「ブラウザの再起動」を行ってから再度ログインをお試しください。
- チェック3:認証方式の確認
「楽楽販売」のSSOは、「楽楽販売」の通常のログインURLにアクセスすることで認証が開始される方式(SP-Initiated)のみに対応しております。
IDプロバイダーのポータル画面(例:Microsoft 365のアプリ一覧、OneLoginのダッシュボード等)に配置された「楽楽販売」のアイコンから直接ログインを試みる方式(IdP-Initiated)にはシステム上対応していません。
これを実行した場合、「システムエラーが発生しました」というエラー画面が表示される、またはログイン画面がリフレッシュされ続ける無限ループに陥る原因となります。
【回避策・運用ルール】
ログインする際は、必ず「楽楽販売」の通常のログインURL(例:https://○○.rakurakuhanbai.jp/××/)をブラウザのブックマーク等に登録し、そこからアクセスをスタートさせてください。
※IdPのアプリ一覧やポータル画面に配置するリンクURLを変更できる場合は、そこに対象ユーザーグループの「楽楽販売」の通常URLそのものを登録していただくことで回避可能です。
- チェック4:証明書のファイル形式エラー
IdPからダウンロードした証明書を「楽楽販売」の「IDプロバイダーの証明書」欄にアップロードしようとすると、「IDプロバイダーの証明書に指定されたファイルの形式が不正です。」というエラーダイアログが表示されて保存できない場合があります。
【原因と解決策】
これは、アップロードしようとした証明書ファイル内の「改行コード」が「CRLF」になっていることが原因です。
お手数ですが、サクラエディタなどの高機能テキストエディタ等で証明書ファイルを開き、改行コードを「LF」に変換して上書き保存した上で、再度アップロードをお試しください。(※ファイル拡張子は .cer、.crt、.pem のいずれの形式でもアップロード可能です)
- チェック5:「IDプロバイダーのログアウトURL」の項目の設定誤り
SSO利用中に「ログアウト」ボタンをクリックした際、ログイン後のトップ画面が再度表示されてしまい、正常にログアウトできない(他ユーザーへアカウントを切り替えられない)事象が発生することがあります。
【原因と解決策】
これは、「楽楽販売」側の「IDプロバイダーのログアウトURL」の項目に、
誤って「楽楽販売」自身のログインURLを指定していることが原因です。
これにより、ログアウト完了と同時に再び「楽楽販売」へのアクセス制限が走り、IdP側に認証キャッシュが残っているため自動ログインされてしまいます。
必ず、ご利用のIdP側から提供される「正しいログアウト用URL」を指定してください。
※Microsoft Entra ID(旧Azure AD)との連携において、設定しているのにログアウトがうまく完了しない場合は、以下のMicrosoft共通の固定ログアウトURLを登録いただくことで解決する事例が多くございます。
・Microsoft共通の固定ログアウトURL: https://login.microsoftonline.com/common/wsfederation?wa=wsignout1.0
仕様について
SSO機能を「一時オフ」にしても過去の入力設定値はすべて保持される
全体詳細設定にて、シングルサインオンに関する設定の「使用する」のチェックを外し、「使用しない」の状態で一度確定保存した場合であっても、「楽楽販売」のシステム内部仕様として設定データ(過去に登録したログインURLやアップロード済みの証明書ファイル)は削除されずにそのまま保持されます。
そのため、後日再びメンテナンス等のために「使用する」にチェックを入れた際には、過去の登録データがそのまま画面に復活して表示されます。設定の一時無効化をテストする際も、設定データが消える心配はありませんのでご安心ください。
SSLクライアント認証オプションと併用する場合の手順
セキュリティ強化のために、SSOによる認証と「SSLクライアント認証(デバイスへの電子証明書配布)」を併用する場合、通常URLからログインした状態では「通常URLへのアクセス制限」の設定がグレーアウトして有効化できない仕様となっています。
併用環境を安全に構築するためには、管理者アカウントにて以下の手順を正確に実行してください。
- 一時的に全体詳細設定の「シングルサインオンに関する設定」のチェックを外して(無効化して)確定します。
- ブラウザを一度閉じ、お使いの端末にクライアント証明書をインポートした状態で、「SSL認証用のURL(例:
https://○○.rakurakuhanbai.jp/)」から改めてログインし直します。
- 「SSLクライアント認証に関する設定」画面にアクセスし、グレーアウトが解除された「通常URLへのアクセス制限」にチェックを入れて確定(有効化)します。
- 全体詳細設定に戻り、SSOのメタデータを再ダウンロードします。
※このとき、メタデータ内のACS URL等がSSL認証用のドメインURLに自動で書き換わっていることを確認してください
- ダウンロードした新しいメタデータファイルを、再度IdP側へインポート(上書き登録)します。
- 全体詳細設定のSSO設定を再び「使用する(有効化)」に戻し、確定して保存します。
「/sso/off」(バイパスログイン)のアクセスを無効化することはできない
SSOが有効化されている環境下であっても、ログインURLの末尾に /sso/off を付与してアクセス(例:https://ドメイン/スキーマ/sso/off)すれば、SSOを経由せずに「楽楽販売」のID・パスワード入力による通常の直接ログインが可能です。
しかしながら、この「/sso/off」URLを用いた直接ログイン自体をシステム的に禁止・完全に無効化する機能は「楽楽販売」には搭載されておりません。
本運用を行わせたくない一般の利用者に対しては、管理者側でこのURLを開示しないことや、楽楽販売側のパスワードを教えない(管理者が初回紐づけ作業を代行し、各自のパスワードをランダム生成に設定して伏せるなど)運用管理を徹底してください。
関連マニュアル
詳細なシングルサインオンの仕様や、セキュリティ連携に関する各機能は以下をご確認ください。
シングルサインオンの設定手順と動作環境の制限事項
設定画面(全体詳細設定)へのアクセス方法や、初回ログイン・パスワード変更時等のユーザー側でのログイン動作制限について詳しく解説しています。
全体詳細設定:シングルサインオンに関する設定(記事ID:1513)
ユーザー情報の編集やパスワード管理に関するマニュアル
ユーザーごとのシングルサインオン認証状態の確認方法や、ログインIDの変更手順について記載されています。
ユーザー管理:ユーザーの追加/編集(記事ID:1503)
(記事ID:2359)