Microsoft Graphをサポートするための手動フェデレーションでのOffice 365アプリインスタンスの更新
Last Updated:
概要
Oktaは、お客様に最も安全な統合を提供するよう努めています。このため、Oktaでは、推奨されるMicrosoft Graphフレームワークを使用してOffice 365とOktaをフェデレーションするための、より強力で回復力のある方法を導入しています。この変更は、Azure AD GraphおよびMSOnline PowerShellコマンドレットを廃止するというMicrosoftの計画に沿ったものです。
この新しい統合を利用するには、お客様が以下の必要なアクションに従い、手動およびPowerShellオプションを使用してフェデレーションされたOffice 365シングルサインオンアプリケーションを移行する必要があります。
注:
-
先を見越して対応し、これが実際の問題になる可能性のある状況にお客様を巻き込まないようにしたいため、できるだけ早く、つまり3月の初めよりかなり前にこの更新を行うことをお勧めします。
これにより、お客様は変更について確実に事前に準備でき、サービスの中断を回避するために、Microsoftの今後の更新プログラムに確実に準拠できるようになります。
設定は複雑で時間がかかる可能性があるため、前もって対応する必要があります。そうすることで、計画とテスティングに十分な時間を確保でき、MSOnlineからMS Graphにスムーズに移行できます。
- 2025年3月30日までに、Microsoftは、シングルサインオン統合に影響を与える可能性のある、廃止されたMS OnlinePowerShellコマンドレットのサポートを終了します。
- 自動を使用してOffice 365とOktaをフェデレーションしているお客様は、こちらをクリックして移行ガイドラインに従ってください。
前提条件
- シングルサインオンにPowerShell構成で手動を使用するOffice 365アプリケーション。
- PowerShellコマンド
get-moduleを実行して、既にインストールされているPowerShellモジュール(MSGraphまたはMSOL)を確認します。どちらも存在しない場合は、MicrosoftがMSOLモジュールの段階的な廃止を進めているため、Microsoftガイドに従ってMSGraphをインストールしてください - Office 365シングルサインオンアプリケーションの発行者URI形式を移行するためのOktaのアプリ管理者ロール。
- PowerShellスクリプトを実行し、ドメインフェデレーション設定を更新するためのMicrosoftのグローバル管理者ロール。
- UIから完了としてマークするためのOktaのOrg管理者ロール。
O365アプリを新しいIssuerUri形式に更新する
以下の手順またはビデオに従います。
- 添付されたzipファイルをダウンロードします。
- それを解凍して、検証および移行スクリプトを表示します。
- PowerShellで検証スクリプト*を実行し、発行者URI形式が古い形式のドメインを確認します。これにより、次の3つのCSVファイルが生成されます。
- O365DomainsToBeMigrated.csv:移行が必要なドメイン名と発行者URIのリストが含まれます。
- O365DomainsToBeMigrated_failed.csv:移行できなかったドメイン名のリストが含まれており、手動で検証する必要があります。
- O365DomainsToBeMigrated_Exceptions.csv:ドメインを検証できなかった理由の詳細が含まれます。
注:GCC Highのお客様の場合は、スクリプト名のサフィックスとして-GCCHighを付けてPowerShellスクリプトを実行します。例:O365_IssuerUri_Verify_Msol.ps1 -GCCHigh
- 「O365DomainsToBeMigrated」ファイルにリストされているすべてのドメインが、PowerShellによる手動を使用してフェデレーションされていることを確認します。自動構成を使用するドメインがある場合は、移行スクリプトを実行する前にファイルから削除します。
- PowerShellで移行スクリプト**を実行すると、ドメインの発行者URI形式がサポートされているバージョンに自動的に更新されます。これにより、次の3つのCSVファイルが生成されます。
- O365DomainMigration_Success.csv:正常に更新されたドメインのリストが含まれます。
- O365DomainMigration_Failed.csv:更新できなかったドメインのリストが含まれます。
- O365DomainMigration_Exceptions.csv:エラーの詳細を提供します。
注:GCC Highのお客様の場合は、スクリプト名のサフィックスとして-GCCHighを付けてPowerShellスクリプトを実行します。例:O365_IssuerUri_Migrate_Msol.ps1 -GCCHigh
- 先に進む前に、次のコマンドを実行して、すべてのドメインが正常に移行されていることを確認し、発行者URIが更新されたかどうかを検証します。
Get-MsolDomainFederationSettings -DomainName {domain name}
MSGraphを使用している場合は、次のコマンドを使用します。
-
Get-MgDomainFederationConfiguration -DomainId {domain name}
- Okta Admin Consoleにログインします。
- [アプリケーション]ページで、[移行形式]ボタンをクリックします。
注:[移行形式]アクションに進む前に、すべてのOffice 365 WS-Fed手動インスタンスに対して上記の手順を完了してください。これを行わないと、ほかのOffice 365 WS-Fed手動インスタンスに悪影響を与える可能性があります。
- チェックボックスにチェックを入れて、[移行形式]ボタンをクリックします。
Oktaサポートへの問い合わせ
IssuerUriの移行に関する問題については、Oktaサポートにお問い合わせください。
注:フェデレーションドメインのユーザー数によってはダウンタイムが発生する可能性があるため、MSolからMicrosoft Graphへの更新は営業時間外に実行することをお勧めします。
