「楽楽販売」のシングルサインオン(SAML)設定において、IDプロバイダー(IdP)から取得した証明書をアップロードする際、ファイルの内容が正しくても改行コードが「CR+LF」になっていると、システム側で形式不正と判定されます。このエラーを解消するには、テキストエディタ等を使用して改行コードを「LF」に変換した上で、再度アップロードを行う必要があります。
管理者設定の「全体詳細設定」にて、シングルサインオンの「IDプロバイダーの証明書」をアップロードしようとした際、以下の具体的な事象が発生します。
主にファイル内の制御文字(改行コード)の不一致が原因ですので、以下の手順で設定内容やファイルの状態をご確認ください。
【確認箇所】 IdPからダウンロードした証明書ファイル(.crt / .cer / .pem / .der)
【確認・対処手順】
該当のファイルを確認し、改行コードを「LF」に統一することで、システムが正しく証明書を認識できます。
【確認箇所】 証明書ファイルの拡張子
【確認・対処手順】
「楽楽販売」でアップロード可能な証明書の拡張子は以下の4種類に限定されています。IdP側で出力する際に、これら以外の形式になっていないか確認してください。
【確認箇所】 管理者設定>システム設定>全体詳細設定
【確認・対処手順】
すでにシングルサインオンの設定が完了している環境で、証明書の有効期限更新などのためにファイルを差し替える場合でも、特別な手順は不要です。初回設定時と同じ画面(全体詳細設定)にて、新しい証明書ファイルをアップロードし、「確定」ボタンをクリックすることで上書き更新が完了します。
「楽楽販売」のシングルサインオン(SSO)設定において、IDプロバイダー(IdP)からダウンロードした証明書ファイルが、正しくBase64(PEM)形式のX.509証明書(拡張子が.cerや.crtなど)であることが確認できているにもかかわらず、アップロード時に「'IDプロバイダーの証明書'に指定されたファイルの形式が不正です。」というエラーが解消されない場合があります。
このようなケースでは、証明書データ自体の暗号化方式(RSAアルゴリズム等)ではなく、ファイルが持つ「エンコードの文字コード(BOM情報)」などの目に見えないテキスト規格が、「楽楽販売」のシステム制限に抵触している可能性が非常に高いです。以下に、管理者が知っておくべき追加の原因と、運用時の重要仕様について解説します。
テキストエディタ上の見かけが正しくても、以下のいずれかに該当する場合はシステムで正常にパース(解析)できず、アップロード時にエラーとなります。
改行コードを削除しようとするあまり、すべての改行を詰めて1行のテキストとして整形された証明書ファイルをアップロードした場合、システムがヘッダー(`-----BEGIN CERTIFICATE-----`)とフッター(`-----END CERTIFICATE-----`)の境界、および鍵データの区切りを認識できず、同様のエラーになります。
【対処方法】
証明書ファイルは、本来IdPからダウンロードされた状態の「各行が規定の文字数(通常64文字)ごとにLFコードで改行されているフォーマット」を維持したまま、改行コードの種類のみを「LF」へ調整してアップロードしてください。
証明書のエンコード文字コードが「BOM(Byte Order Mark)付きのUTF-8」であったり、「UTF-16」形式であったりする場合、システムがテキストの先頭にある非表示文字(BOM)を誤読し、形式不正と判断します。
【対処方法】
テキストエディタでの保存時に、文字コードを「BOMなし UTF-8」(エディタによっては単に「UTF-8」)に明示的に変更し、上書き保存したファイルをアップロードしてください。
年次メンテナンスやセキュリティ要件に伴い、IdP側で証明書を新しく更新し、「楽楽販売」に登録されている既存の証明書ファイルを最新版に差し替える場合のシステム挙動について解説します。
A. いいえ、再紐づけのためのID・パスワード入力を求められることはありません。
証明書の差し替え(有効期限の更新)は、あくまでSAML認証時のデジタル署名の検証に使われる暗号鍵を新しくするだけであり、すでに「楽楽販売」内の個別ユーザーとIdPアカウントの間で確立されている「SSO紐づけ情報(認証承認情報)」に影響を与えることはありません。
管理者が画面から「古い証明書を削除」➔「新しい証明書をアップロードし確定」を完了させた後も、現場の一般ユーザーは普段と全く同様に、ログイン画面を介さずにワンクリックでそのままログイン可能です。
A. タイムラグは一切ありません。「確定」した瞬間に即時有効化されます。
新しい証明書ファイルがデータベースに保存された瞬間から、瞬時に新しい鍵によるSAMLレスポンスの複合・検証が稼働します。浸透や同期を待つためのシステム停止時間(メンテナンス時間)を長く設ける必要はありません。
シングルサインオンの設定は完了しているのに、ユーザーがアクセスした際に以下のエラー画面が表示されてログインできない場合があります。
【エラーメッセージ】:SAMLResponseに対応するAuthnRequestがありません。SubjectConfirmationData要素のInResponseTo属性が、AuthnRequestのIDと一致しません。
「楽楽販売」のSAML認証仕様は、「SP-Initiated(サービスプロバイダ起点)」の方式にのみ対応しており、「IdP-Initiated(IdP起点)」の認証方式には対応しておりません。
そのため、Microsoft 365のマイアプリポータル、HENNGE Oneのユーザーポータル、Oktaポータル等に表示されている「楽楽販売」のアプリアイコンを直接クリックしてアクセス(IdP起点でのログイン)しようとすると、システムが「楽楽販売側が発行したSAML要求(AuthnRequest)が無い状態で、いきなりSAMLレスポンスが送りつけられてきた」と判定し、不正な通信(InResponseTo属性の不一致)として接続を強制遮断します。
ユーザーに「IdPのポータル画面(マイアプリなど)のアプリアイコンからログインさせたい」という強い要望がある場合は、以下の設定を行ってください。
【設定方法】:
IdP側(例:Microsoft Entra ID)のアプリケーション詳細設定を開き、「サインオン URL(Sign-on URL)」の入力項目に、「楽楽販売」の通常のログインURL(例:https://ドメイン/スキーマ/)を設定してください。
【この設定時の動き】:
これにより、ユーザーがIdPのポータルでアイコンをクリックした際、直接SAMLレスポンスを送信してログインさせようとする動作をバイパスし、「ブラウザが一度、楽楽販売のログイン画面へと遷移(リダイレクト)」されます。そこから自動的に正常なSP-Initiatedの認証フローが開始されるため、ユーザーに違和感を与えることなく、ポータル起点でのスムーズなログイン運用を実現させることができます。
詳細な仕様の違いや作成手順については、下記記事をご確認ください。
SSOを利用するための管理者設定の場所、およびIdPにインポートするための「楽楽販売」のメタデータファイルをダウンロードする詳細手順を解説しています。
シングルサインオン(SSO)の設定場所/設定手順について(記事ID:2359)
セッションタイムアウト、アクセス権の自動付与、およびシングルサインオンの有効化手順についてまとめています。
全体詳細設定(記事ID:1515)
SSOの設定不備(証明書やURLの間違い等)により、管理者を含めた全員がシステムにログインできなくなってしまった際の、緊急用ログインURL(末尾に/sso/offを付加する緊急回避手順)と設定変更手順について記載しています。
シングルサインオン設定後にログインできなくなった場合の対処方法(記事ID:2057)
(記事ID:2691)