こんにちは。チームの生産性を最大化し、無駄な摩擦を極限まで減らすことに命をかけているアジャイルコーチです。
「Confluenceにアクセスするたびにパスワードを入力する」「退職者のアカウント削除を忘れていてセキュリティリスクが残る」「部署異動のたびに管理者が手動で権限を付け替える」。これらは、成長しているチームが必ず直面する「負の遺産」です。
今日は、Atlassian Guard(旧Atlassian Access)を使い、Azure AD (Entra ID) や Okta と完全同期させた「自動化されたセキュアな認証基盤」の作り方を伝授します。これをマスターすれば、あなたのチームから「管理コスト」という名のノイズが完全に消え去ります。
—
1. なぜ「SSOとSCIM」が最強なのか?
多くの現場で起きているミスは、「認証(誰であるか)」と「認可(何ができるか)」を手動で管理していることです。
- SSO (SAML): パスワード管理をIdP(Azure AD/Okta)に一本化。推測されやすいパスワードや使い回しの撲滅。
- SCIM (自動プロビジョニング): IdPでの操作をConfluenceにリアルタイム同期。
- 入社: ID作成と同時にConfluenceへのアクセス権が付与される。
- 退職: IdPでアカウントを無効化するだけで、Confluenceのアクセスも即座に遮断。
これを導入するだけで、あなたのチームの管理業務は年間数十時間単位で削減されます。
—
2. 【導入の極意】セットアップの3ステップ
初心者の方は、まず「信頼関係の構築」から始めましょう。ここでは一般的なAzure AD (Entra ID) を例に取ります。
Step 1: Atlassian組織でドメインを認証する
まずは「このドメイン(例: example.com)は私の組織のものだ」とAtlassianに証明します。
1. [Atlassian Admin](https://admin.atlassian.com/) にアクセス。
2. 「ディレクトリ」>「ドメイン」でドメインを追加。
3. 指定されたDNSレコード(TXTレコード)を自社のドメイン管理画面に設定。
Step 2: SAMLによるSSO設定(入り口の自動化)
1. Azure AD側で「Atlassian Cloud」アプリケーションを追加。
2. Atlassian側から提供される「SAML Entity ID」と「Assertion Consumer Service (ACS) URL」をAzure ADにコピー&ペースト。
3. 【重要】 「属性とクレーム」で、メールアドレス(`emailaddress`)が正しくマッピングされているか確認してください。ここがずれるとログインできません。
Step 3: SCIMによるプロビジョニング(中身の自動化)
1. Atlassian Adminの「ディレクトリ」>「プロビジョニング」から「APIトークン」と「ディレクトリURL」を取得します。
2. Azure AD側の「プロビジョニング」設定にこれらを入力。
3. 【注意】 ここで「スコープ」の設定を間違えると、全社ユーザーが同期されてConfluenceのライセンスを食いつぶす可能性があります。必ず「割り当てられたユーザーのみ」に限定しましょう。
—
3. 【現場の罠】ここにハマるな!ベテランの注意点
設定が完了しても、現場運用で必ず躓くポイントが2つあります。ここさえ押さえればあなたは無敵です。
罠①:退職者の即時凍結とライセンス
「退職者のIDを消したはずなのに、ライセンスがカウントされ続けている」という相談をよく受けます。
- 対策: SCIMの同期設定で「ユーザーの削除(Deprovisioning)」が「無効化」ではなく「削除」になっているか確認してください。ただし、完全に消すと過去のコメント履歴などが「不明なユーザー」になるリスクがあります。「無効化(Suspended)」を基本とし、ライセンスを解放する運用が最も安全でスマートです。
罠②:部署異動とグループ同期の「ラグ」
Azure ADでグループを変更しても、Confluence側に反映されるまでには数分〜数十分のタイムラグが生じます。
- 対策: 重要な会議の直前に「権限がない!」と騒ぎにならないよう、「グループの同期は最大1時間のラグがある」ことをチームのドキュメント(ConfluenceのWelcomeページ等)に明記しておきましょう。期待値調整こそが、コーチングの要です。
—
4. 動作確認:HelloWorldの極意
設定が正しく動いているかを確認する「最強のテスト」はこれです。
1. テストユーザーを1名作成: 本番用のアカウントではなく、テスト用アカウントをAzure ADに作成。
2. グループ割り当て: テストユーザーを「Confluence-Users」グループに追加。
3. 同期実行: Azure AD側で「今すぐ同期」を実行。
4. 検証: Atlassian Adminの「ユーザー」画面にテストユーザーが表示され、かつConfluenceにログインした際に「正しくグループ権限が適用されているか」を確認。
もしここでエラーが出るなら、十中八九「メールアドレスの不一致」です。大文字小文字の区別も含め、IdPとAtlassian側で一致しているかチェックしてください。
—
最後に:あなたへのアドバイス
ツール導入は、単なる作業ではありません。「チームが本来集中すべきプロダクト開発に、いかに脳のリソースを割かせるか」という戦いです。
今回紹介したSSOとSCIMは、その戦いを有利に進めるための「最強の武器」になります。設定が完了したその瞬間から、あなたとチームは、無駄なユーザー管理から解放され、より価値あるドキュメント作成に専念できるようになります。
もし詰まったら、いつでも戻ってきてください。現場で培った「泥臭い知見」を、これからも共有し続けます。あなたのチームのベロシティが、今日から爆速になることを確信しています!