【入門編】Confluence CloudにおけるAtlassian Guard(旧Atlassian Access)を用いたSSOとSCIM自動プロビジョニング設定の完全ガイド – プロジェクト・ナレッジ管理活用バイブル

こんにちは。チームの生産性を最大化し、無駄な摩擦を極限まで減らすことに命をかけているアジャイルコーチです。

「Confluenceにアクセスするたびにパスワードを入力する」「退職者のアカウント削除を忘れていてセキュリティリスクが残る」「部署異動のたびに管理者が手動で権限を付け替える」。これらは、成長しているチームが必ず直面する「負の遺産」です。

今日は、Atlassian Guard(旧Atlassian Access)を使い、Azure AD (Entra ID) や Okta と完全同期させた「自動化されたセキュアな認証基盤」の作り方を伝授します。これをマスターすれば、あなたのチームから「管理コスト」という名のノイズが完全に消え去ります。

—

1. なぜ「SSOとSCIM」が最強なのか?

多くの現場で起きているミスは、「認証(誰であるか)」と「認可(何ができるか)」を手動で管理していることです。

  • SSO (SAML): パスワード管理をIdP(Azure AD/Okta)に一本化。推測されやすいパスワードや使い回しの撲滅。
  • SCIM (自動プロビジョニング): IdPでの操作をConfluenceにリアルタイム同期。
  • 入社: ID作成と同時にConfluenceへのアクセス権が付与される。
  • 退職: IdPでアカウントを無効化するだけで、Confluenceのアクセスも即座に遮断。

これを導入するだけで、あなたのチームの管理業務は年間数十時間単位で削減されます。

—

2. 【導入の極意】セットアップの3ステップ

初心者の方は、まず「信頼関係の構築」から始めましょう。ここでは一般的なAzure AD (Entra ID) を例に取ります。

Step 1: Atlassian組織でドメインを認証する

まずは「このドメイン(例: example.com)は私の組織のものだ」とAtlassianに証明します。
1. [Atlassian Admin](https://admin.atlassian.com/) にアクセス。
2. 「ディレクトリ」>「ドメイン」でドメインを追加。
3. 指定されたDNSレコード(TXTレコード)を自社のドメイン管理画面に設定。

Step 2: SAMLによるSSO設定(入り口の自動化)

1. Azure AD側で「Atlassian Cloud」アプリケーションを追加。
2. Atlassian側から提供される「SAML Entity ID」と「Assertion Consumer Service (ACS) URL」をAzure ADにコピー&ペースト。
3. 【重要】 「属性とクレーム」で、メールアドレス(`emailaddress`)が正しくマッピングされているか確認してください。ここがずれるとログインできません。

Step 3: SCIMによるプロビジョニング(中身の自動化)

1. Atlassian Adminの「ディレクトリ」>「プロビジョニング」から「APIトークン」と「ディレクトリURL」を取得します。
2. Azure AD側の「プロビジョニング」設定にこれらを入力。
3. 【注意】 ここで「スコープ」の設定を間違えると、全社ユーザーが同期されてConfluenceのライセンスを食いつぶす可能性があります。必ず「割り当てられたユーザーのみ」に限定しましょう。

—

3. 【現場の罠】ここにハマるな!ベテランの注意点

設定が完了しても、現場運用で必ず躓くポイントが2つあります。ここさえ押さえればあなたは無敵です。

罠①:退職者の即時凍結とライセンス

「退職者のIDを消したはずなのに、ライセンスがカウントされ続けている」という相談をよく受けます。

  • 対策: SCIMの同期設定で「ユーザーの削除(Deprovisioning)」が「無効化」ではなく「削除」になっているか確認してください。ただし、完全に消すと過去のコメント履歴などが「不明なユーザー」になるリスクがあります。「無効化(Suspended)」を基本とし、ライセンスを解放する運用が最も安全でスマートです。

罠②:部署異動とグループ同期の「ラグ」

Azure ADでグループを変更しても、Confluence側に反映されるまでには数分〜数十分のタイムラグが生じます。

  • 対策: 重要な会議の直前に「権限がない!」と騒ぎにならないよう、「グループの同期は最大1時間のラグがある」ことをチームのドキュメント(ConfluenceのWelcomeページ等)に明記しておきましょう。期待値調整こそが、コーチングの要です。

—

4. 動作確認:HelloWorldの極意

設定が正しく動いているかを確認する「最強のテスト」はこれです。

1. テストユーザーを1名作成: 本番用のアカウントではなく、テスト用アカウントをAzure ADに作成。
2. グループ割り当て: テストユーザーを「Confluence-Users」グループに追加。
3. 同期実行: Azure AD側で「今すぐ同期」を実行。
4. 検証: Atlassian Adminの「ユーザー」画面にテストユーザーが表示され、かつConfluenceにログインした際に「正しくグループ権限が適用されているか」を確認。

もしここでエラーが出るなら、十中八九「メールアドレスの不一致」です。大文字小文字の区別も含め、IdPとAtlassian側で一致しているかチェックしてください。

—

最後に:あなたへのアドバイス

ツール導入は、単なる作業ではありません。「チームが本来集中すべきプロダクト開発に、いかに脳のリソースを割かせるか」という戦いです。

今回紹介したSSOとSCIMは、その戦いを有利に進めるための「最強の武器」になります。設定が完了したその瞬間から、あなたとチームは、無駄なユーザー管理から解放され、より価値あるドキュメント作成に専念できるようになります。

もし詰まったら、いつでも戻ってきてください。現場で培った「泥臭い知見」を、これからも共有し続けます。あなたのチームのベロシティが、今日から爆速になることを確信しています!

タイトルとURLをコピーしました