LOCKED
ブログ一覧に戻る
SSO・IDaaSLOCKED MSO

Slack SSO設定実装ガイド【SAML/OIDC設定手順】

関連トピック: シングルサインオン(SSO)導入で社員認証を一元管理【完全ガイド】

Slack Enterprise Grid は、エンタープライズ向けのシングルサインオン(SSO)機能を提供しており、Active Directory、Azure AD、Okta、Google Workspace など複数の ID プロバイダーと連携できます。本記事では、Slack でのSAML/OIDC SSO 設定から、全社展開、トラブルシューティングまで詳しく解説します。

Slack Enterprise Grid の概要

SSO 対応プラン

Slack プラン体系

- Free / Pro / Business+:基本的な機能
- Enterprise Grid:SSO + 高度な管理機能

Slack のSSO機能は、Enterprise Grid プラン(有料、年間契約)でのみ利用可能です。

選定ガイド(無料)

IDaaS SSO選定ガイド

IDaaS/SSOの選定基準を体系的に整理。対応プロトコル、MFA、プロビジョニング機能など、比較検討に必要な視点を網羅しています。

無料でダウンロード

SAML SSO設定の完全手順

ステップ1:Slack ワークスペース管理者ページへアクセス

https://{workspace}.slack.com/admin/settings
  ↓
ログイン(Workspace Owner または管理者権限が必要)

ステップ2:SSO 設定画面へ移動

Admin ページ
  → Authentication(認証)
  → Single Sign-On (SAML)

ステップ3:SAML 設定情報の確認

Slack が提供する SAML 設定情報を、ID プロバイダー側に入力する必要があります。

【Slack が提供する情報】

1. SP Entity ID(Service Provider Entity ID):
   https://slack.com

2. ACS URL(Assertion Consumer Service URL):
   https://{workspace}.slack.com/sso/saml/acs

3. Assertion Consumer Service URL(HTTP-Redirect):
   https://{workspace}.slack.com/sso/saml/acs

4. Single Sign-Out URL(ログアウトURL):
   https://{workspace}.slack.com/sso/saml/logout

5. Name ID Format(推奨):
   Email Address

6. Assertion Encryption:
   OPTIONAL(推奨:暗号化なし)

例:Azure AD(Entra ID)の場合

Azure AD 管理画面で、以下の情報を入力:

Identifier (Entity ID):https://slack.com
Reply URL (Assertion Consumer Service URL):
  https://{workspace}.slack.com/sso/saml/acs

ステップ4:ID プロバイダーの設定

ID プロバイダー側でSlack 用の SAML アプリケーションを設定します。

例:Azure AD(Entra ID)での設定

Azure AD 管理画面
  → Enterprise applications
  → New application
  → Add from the gallery
  → 「Slack」を検索
  → Add

SAML 設定タブで以下を構成

【Basic SAML Configuration】

Identifier (Entity ID):https://slack.com
Reply URL (Assertion Consumer Service URL):
  https://xxx.slack.com/sso/saml/acs
Sign on URL:https://xxx.slack.com

【User Attributes & Claims】

Unique User Identifier (Name ID):user.mail
Email:user.mail
Given name:user.givenname
Surname:user.surname

SAML 署名証明書をダウンロード

【Certificate (Base64)】
  → ダウンロード
  → Slack 管理画面でアップロード

ステップ5:Slack 管理画面で IdP メタデータを入力

ID プロバイダー側で生成されたメタデータを、Slack 側に入力します。

Slack Admin
  → Authentication → SAML Settings
  → Identity Provider Certificate(ID プロバイダー公開鍵)
  → Identity Provider Issuer URL(IdP のメタデータURL)
  → Single Sign-On URL(IdP のSAML SSO エンドポイント)

例:Azure AD から情報取得

Azure AD ポータル
  → Enterprise applications → Slack
  → SAML Certificates and metadata section

Issuer:https://sts.windows.net/{tenant-id}/
SAML-P Sign-on Endpoint:
  https://login.microsoftonline.com/{tenant-id}/saml2
Certificate:X.509 公開鍵をコピー

ステップ6:テスト

6-1. テストユーザーの SAML レスポンス確認

Slack Admin
  → Authentication → Test SAML Configuration
  → テストユーザーの Email を入力
  → Test

SAML レスポンスが正常に返される(Status = Success)ことを確認します。

6-2. ユーザーログインテスト

Slack ワークスペース URL にアクセス:

https://{workspace}.slack.com
  ↓
SSO ボタンが表示される
  ↓
クリック
  ↓
ID プロバイダーのログインページにリダイレクト
  ↓
認証完了後、Slack ダッシュボードに移動

ステップ7:全社展開

SAML SSO がテスト完了後、全社展開可能です。

【展開手順】

1. Enforce SSO を有効化
   - Slack Admin → Authentication → Enforce SAML Sign-On
   - 有効化後、すべてのユーザーは SSO 経由でのみログイン可能

2. ユーザーへの通知
   - SSO ログイン方法のドキュメント配布
   - サポート窓口を明記

3. 段階的展開(推奨)
   - Phase 1:管理者のみ Enforce SAML On
   - Phase 2:特定グループに展開
   - Phase 3:全社展開

OIDC(OpenID Connect)SSO 設定

Azure AD、Google Workspace などで OIDC を選択した場合の手順です。

OIDC 対応 ID プロバイダー

- Microsoft Entra ID(Azure AD)
- Google Workspace
- Okta
- OneLogin
- など

Slack での OIDC 設定

Slack Admin
  → Authentication → OpenID Connect (OIDC)
  → Enable OIDC

Slack が提供する OIDC 設定情報

【OIDC Redirect URI】
https://{workspace}.slack.com/sso/oidc/callback

【Scopes Required】
- openid
- profile
- email

【User Mapping】
- Sub → Slack ID
- Email → Email address
- Name → Display name

ID プロバイダー側で、上記の Redirect URI を登録すれば設定完了です。

トラブルシューティング

一般的なエラーと対応

エラー1:「SAML Response Validation Failed」

原因:SAML レスポンスの署名が検証できない

対応

  1. ID プロバイダーの公開鍵が正しくアップロードされているか確認
  2. 証明書の有効期限を確認(期限切れの場合は新しい証明書を取得)
  3. NameID フォーマットが一致しているか確認(Email Address 推奨)

エラー2:「Authentication Failed」

原因:ユーザーが ID プロバイダーに存在しない

対応

  1. Slack ユーザーと ID プロバイダーのユーザーメールアドレスが一致しているか確認
  2. ID プロバイダー側でユーザーが正しく作成されているか確認
  3. SCIM 自動プロビジョニング(後述)の導入を検討

エラー3:「Too many SAML assertions」

原因:複数の ID プロバイダーから同一ユーザーの Assertion を受け取った

対応

  • 1つの ID プロバイダーのみを使用する(複数 IdP は非推奨)
  • 既に SAML SSO が有効な場合は、OIDC との併用を避ける

ログの確認方法

Slack Admin で SAML ログを確認:

Slack Admin
  → Authentication → SAML
  → View SAML logs
  → ユーザー、タイムスタンプ、ステータスを確認

失敗ログから原因を特定可能です。

ユーザー自動プロビジョニング(SCIM)

Slack は SCIM(System for Cross-domain Identity Management)による自動ユーザープロビジョニングに対応しています。

SCIM の利点

ID プロバイダー(Azure AD、Okta 等)
  ↓ 自動同期(SCIM)
Slack ワークスペース

【自動処理】
- ユーザー追加:ID プロバイダーで新規ユーザー → Slack で自動作成
- ユーザー更新:メール変更 → Slack でも自動更新
- ユーザー削除:ID プロバイダーでユーザー削除 → Slack からアクセス削除

SCIM 有効化手順

Azure AD の場合

Azure AD 管理画面
  → Enterprise applications → Slack
  → Provisioning
  → Enable provisioning
  → Admin Credentials
    * Tenant URL:https://{workspace}.slack.com/api/scim/v2
    * Secret Token:Slack 管理画面で生成
  → Test Connection
  → Save and Start provisioning

Slack 側での SCIM トークン生成

Slack Admin
  → Authentication → SCIM Authentication
  → Generate Token
  → Tenant URL と Secret Token を確認
  → ID プロバイダー側に入力

大規模展開事例

大手IT企業(従業員 2,000名)

課題

  • 複数のチーム(営業、開発、マーケティング等)が異なる Slack ワークスペースを利用
  • ワークスペース間でのユーザー管理が煩雑
  • パスワード管理の負担が大きい

実装

  1. フェーズ1:メイン Slack ワークスペースで Azure AD SAML SSO 導入

    • 期間:2週間
    • テストユーザー:100名
  2. フェーズ2:全社展開

    • 期間:1ヶ月
    • 全従業員 2,000名を段階的に移行
    • サポートデスク:ログイン関連問題に対応
  3. フェーズ3:SCIM 自動プロビジョニング導入

    • HR システム → Azure AD → Slack への自動同期
    • 新入社員のオンボーディング時間:1日 → 30分に短縮

成果

  • パスワードリセット要求:月間 150件 → 5件(97%削減)
  • SSO トラブル:初月 50件 → 現在 1件/月
  • ユーザーオンボーディング:1日 → 30分(自動プロビジョニング)
  • セキュリティ向上:多要素認証(MFA)を Azure AD 側で統一管理

LOCKED MSO との連携

LOCKED MSO と Slack SSO を組み合わせることで、さらなるセキュリティ向上が可能です。

ユーザー
  ↓
Azure AD / Okta(SAML/OIDC 認証)
  ↓
LOCKED MSO(追加検証層)
  ├─ デバイスセキュリティチェック
  ├─ リスク検知
  ├─ 異常ログイン検知
  └─ 条件付きアクセスルール
  ↓
Slack ワークスペース

活用シーン

  • 開発チーム向け:IP 制限 + FIDO2 認証
  • 管理職向け:デバイスチェック + リスク認証
  • 営業チーム向け:異常ログイン検知

ベストプラクティス

1. 段階的な全社展開

【推奨スケジュール】

Week 1-2:パイロットテスト(管理者グループ 20名)
  → 動作確認、トラブル対応

Week 3-4:初期展開(フェーズ1 ユーザー 500名)
  → サポート体制整備

Week 5-8:本展開(残り 1,500名)
  → 段階的に全社展開

2. ユーザー教育

【事前準備】
- ドキュメント作成(SSO ログイン手順)
- FAQ 作成(よくある質問への回答)
- 動画チュートリアル(オンボーディング用)

【展開時】
- メール通知(SSO 有効化日の3日前)
- ライブセミナー(ログイン方法の説明)
- サポートデスク開設(ログイン問題対応)

3. 監査・コンプライアンス

【定期確認】
- SAML ログの監査(月1回)
- ユーザーアクセス権限の見直し(四半期ごと)
- 証明書の有効期限管理(30日前に通知)

【セキュリティ**】
- MFA(多要素認証)の有効化
- 異常ログイン検知の設定
- 管理者権限の厳密化

まとめ

Slack Enterprise Grid の SSO は、以下の企業に最適です:

メリット

  1. セキュリティ向上:パスワード管理の一元化
  2. 運用効率化:SCIM による自動プロビジョニング
  3. ユーザー体験:シームレスなログイン
  4. 監査対応:SSO ログの統一記録

注意点

  1. Enterprise Grid 必須:有料プランの契約が必要
  2. 段階的展開推奨:一度に全社展開はリスク
  3. サポート体制:ログイン関連問題に対応するヘルプデスク必要
  4. 証明書管理:SAML 証明書の有効期限管理が重要

参考資料・外部リンク

関連記事

LOCKEDの詳細を見る

シングルサインオン・認証管理でお悩みなら、LOCKEDの無料デモをお試しください。

資料請求・デモ依頼はこちら →

商標について:本記事に記載されているOktaOneLoginAzure ADMicrosoft Entra IDGoogle WorkspaceSlack等の製品名・サービス名は、各社の商標または登録商標です。

免責事項:本記事の情報は執筆時点のものであり、各製品の最新の機能・料金・仕様については、各社の公式サイトをご確認ください。本記事の内容に基づく判断・行動について、当社は一切の責任を負いかねます。

LOCKED MSO

この課題、LOCKEDで解決できます

「IDaaS SSO選定ガイド」など、検討に役立つ資料を無料でご用意しています

LOCKEDシリーズの詳細資料を無料でダウンロード

導入事例、機能詳細、他社比較など、検討に必要な情報をまとめた資料をご用意しています

まずは資料で詳細を確認

製品資料で機能・料金・導入事例をまとめてご確認いただけます

資料をダウンロード