本文へ移動

組織とチーム SSO

組織はアカウントコンソールからハンドル(com-example.kotoba.cloud)で作ります。did:webvh の DID として発行され、メンバーシップは検証可能なクレデンシャル(VC)で管理されます。作成者は owner。

ロール

チーム(Team / Enterprise)

メンバー招待と組織 SSO は Team / Enterprise プランの組織で開きます(owner の有効なプランから判定)。招待されたメンバーは API トークン・スコープ・請求を共有します。

組織 SSO(OpenID Connect)

  1. admin がコンソールで issuer・client id・client secret・メールドメイン・ロール対応(group=role)・再認証間隔・必須フラグを保存します。
  2. メンバーは先にパスキーかウォレットでサインインし、その上で「組織の IdP で認証する」を押してメンバーシップを得ます。IdP はログイン手段ではありません。
  3. IdP から外れたメンバーは次の再認証間隔で組織へのアクセスを失います。ロールは admin / member / billing のいずれか。

SAML は未対応。Google Workspace / Microsoft Entra ID / Okta などの OIDC で動作します。組織 API(/v1/org/*)はブラウザセッション専用です。