知っておくと便利なこと:
- ワークスペースの SSO には Enterprise プラン (Business または Enterprise) が必要です。2026 年 10 月 1 日より前に作成されたワークスペースには、以前のプラン要件が引き続き適用されます。
- SSO を有効にすると、検証済みメールドメインを持つ人には、ログインページに SSO が表示されます。サインイン後、設定したデフォルトロールでワークスペースに自動的に追加されます。
サポートされている SSO プロバイダー
プロバイダーを選択して設定するか、一般的な SSO 設定ガイドに従ってください。Google Workspace
Microsoft Entra ID
Okta
GitHub
Any OIDC provider
検証済みドメイン
検証済みドメインは、どのユーザーのログインページに SSO を表示するかを制御します。ドメインを検証すると、一致するメールアドレスを持つユーザーには、自動的に SSO でのサインインが促されます。これには、ワークスペースに招待されたもののまだ一度もサインインしていないメンバーも含まれます。 必要な数だけドメインを追加できます。組織が複数のメールドメインを持つ場合に便利です。 検証済みドメインを追加するには:- アカウント左下のワークスペース名をクリックします。
- Settings をクリックします。
- Authentication をクリックします。
- Verified Domains セクションでドメイン (例: company.org) を入力し、Verify をクリックします。
- 表示された DNS TXT レコードをドメインプロバイダーに追加し、反映されるまで待ちます。
検証済みドメインを追加しても、SCIM や招待ですでに追加されたメンバーには影響しません。ログインページでの SSO の検出のみを制御します。
新しいメンバーのデフォルトロール
ユーザーが初めて SSO でサインインし、ワークスペースに自動的に追加されると、ここで設定したデフォルトロールが付与されます。これはジャストインタイム (JIT) プロビジョニングで追加されたユーザーにのみ適用され、SCIM や招待ですでに追加されたメンバーには適用されません。 デフォルトロールを No access に設定すると、サインイン時にまだワークスペースメンバーでない人は自動的に追加されず、拒否されます。既存のメンバーと保留中の招待は影響を受けません。 デフォルトロールを設定するには:- アカウント左下のワークスペース名をクリックします。
- Settings をクリックします。
- Authentication をクリックします。
- Default role for SSO auto-provisioned users の下で、ドロップダウンから No access、Viewer、または Editor を選択します。

Authentication のデフォルトロールドロップダウンに表示された No access、Viewer、Editor
すべてのワークスペースメンバーに SSO を必須にする
デフォルトでは、メンバーは SSO または Base44 アカウントに設定されたログイン方法のいずれかでワークスペースにサインインできます。アクセスを厳格にするために、すべてのワークスペースメンバーに SSO プロバイダー経由でのサインインを必須にできます。これはすべてのアプリで SSO を強制することとは異なります。そちらは公開済みアプリのユーザーのサインイン方法を制御するもので、ワークスペースメンバーのサインイン方法ではありません。 この設定は、ワークスペースで SSO が有効になると Authentication に表示されます。 すべてのワークスペースメンバーに SSO を必須にするには:- アカウント左下のワークスペース名をクリックします。
- Settings をクリックします。
- Authentication をクリックします。
- Require SSO for all workspace members をオンにします。

Authentication ですべてのワークスペースメンバーに SSO を必須にする
強制が有効になる仕組み:
- ワークスペース管理者が SSO サインインに成功した後にのみ適用されます。それまでは設定に Not active yet と表示されるため、自分自身を締め出す心配はありません。
- ゲストメンバーがパスワードまたは Google でのサインインを続けられるようにするには、Exempt guests from SSO をオンにします。
SSO ログインフロー
メンバーが適切なワークスペースにたどり着く方法は、そのアカウントと、所属する SSO ワークスペースの数によって異なります。一致する個人アカウントでのサインイン
メンバーが SSO プロバイダー経由で招待されており、同じメールアドレスで登録した個人の Base44 アカウントも持っている場合、ログイン画面に 2 つの選択肢が表示されます:- SSO でサインイン: 組織のワークスペースに移動します。
- メールアドレスとパスワードでサインイン: 個人のワークスペースに移動します。
複数の SSO ワークスペースに所属している場合
メンバーが SSO を使用する 2 つ以上のワークスペースに所属している場合、プロバイダーが異なっていても、ログイン時にワークスペースの選択画面が表示され、移動先を選べます。Base44 アカウント内では、ワークスペース切り替えを使ってワークスペース間を移動することもできます。二要素認証 (2FA)
SSO を設定すると、すべてのメンバーは SSO を通じて認証され、2FA は誰かが Base44 に到達する前に ID プロバイダー (IdP) レベルで処理されます。 各メンバーは、任意で Base44 アカウント設定で追加の 2FA を設定できます。Base44 はワークスペースレベルで 2FA を強制しませんが、すべてのワークスペースメンバーに SSO を必須にすることで、全員が ID プロバイダー経由でサインインし、組織の 2FA やその他のセキュリティポリシーが適用されるようにできます。エンタープライズ環境では、2FA は通常 ID プロバイダーで管理および強制されます。FAQ
詳しくは、以下の質問を選択してください。ワークスペースの一部のメンバーだけに SSO を有効にできますか?
ワークスペースの一部のメンバーだけに SSO を有効にできますか?
いいえ。ワークスペースで SSO を有効にすると、一致するメールドメインを持つすべてのメンバーはログインに SSO を使用する必要があります。
設定後に SSO が機能しているかテストするには?
設定後に SSO が機能しているかテストするには?
承認済みメールドメインを持つ同僚を招待して、SSO でログインしてもらいます。サインインしてメンバーとして追加されれば、SSO の設定は機能しています。
組織のニーズが変わった場合、後から SSO を無効にできますか?
組織のニーズが変わった場合、後から SSO を無効にできますか?
はい。ワークスペース管理者はいつでもワークスペース設定の Authentication から SSO を無効化できます。
このページは AI によって翻訳されました。最も正確で最新の情報については、英語版 を参照してください。