Microsoft Entra IDのエンタープライズアプリケーションにおいて、「Google Cloud / G Suite Connector by Microsoft」を利用したSSO連携を設定しています。
【前提条件】
- Google Workspace(以下GWS)とEntraIDのドメインは異なる。
- GWSでは、下記のようにユーザーを命名している。
- GWSサポートより、GWSテナントがシングルドメイン構成の場合、ユーザー名文字列のみを使ってユーザー認証を行うことが可能との回答を得ている。
- EntraIDでのSAML時に、onPremisesSamAccountName属性に入っている社員番号がUsernameとして入る。
- 下記設定状況では、代替としてuser.employeeid属性に社員番号が入っていて、それをGWSへ送信する想定とする。
【設定状況】
ユーザーの識別子として、@マークのない純粋な社員番号(例:12345abc)をそのまま送信したいと考えており、属性とクレーム(NameID)の設定を以下のように構成しました。
名前識別子の形式:指定なし (Unspecified)
- ソース属性:user.employeeid
- 対象ユーザーの従業員IDの入力値:12345abc
【結果】
実際のSAMLトークンをテストしたところ、Formatが「emailAddress」に強制上書きされ、値がユーザーのUPN(メールアドレス)にフォールバック(すり替え)して送信されてしまいます。
ログとしては「成功」となっています。
【質問】
従業員IDに入力した「@マークのない生の文字列」をそのままNameIDとしてGoogle側に送信するための具体的な回避策や、フォールバックを無効化する設定方法はありますでしょうか?