組織で SSO を強制する
デフォルトでは、組織にシングルサインオン(SSO)を構成した後も、メンバーはメール/passwordまたはサードパーティーアカウント(Google、GitHub)でログインすることを選択できます。SSO の強制を有効にすると、すべてのメンバーが SSO のみをログイン方法として使用することが必須となり、この柔軟性は失われます。
この機能は、ID プロバイダー(IdP)による認証の一元化、監査管理、ID ガバナンスなど、エンタープライズレベルのセキュリティおよびコンプライアンス要件を満たす必要がある組織を対象としています。
概要
組織で SSO の強制を有効にすると、次のような動作になります。
-
メール/passwordまたはサードパーティーアカウント(Google、GitHub)でログインしようとしたメンバーはブロックされ、代わりに SSO でのログインを求められます。
-
ユーザーが複数の組織に所属しており、そのうちいずれかの組織で SSO の強制が有効になっている場合、そのユーザーは SSO でログインする必要があります。これは、ユーザーがアクセスしようとしている組織がどれであるかにかかわらず適用されます。
-
Organization Owner は自動的に免除され、引き続き他の方法でログインできます。詳細については、免除ルール を参照してください。
-
免除対象外のメンバーのアクティブなセッションはすべて即座に無効になります。影響を受けるメンバーはログアウトされ、SSO で再認証する必要があります。
-
組織への直接のメンバー招待は無効になります。ユーザーは IdP を通じてプロビジョニングしてください。プロジェクトレベルの招待は、既存の組織メンバーのみに制限されます。
-
組織で Zilliz Cloud の MFA が有効になっている場合、SSO の強制をオンにすると MFA は自動的に無効になります。MFA が必要な場合は、代わりに IdP 内で構成してください。
事前準備
SSO の強制を有効にする前に、以下を確認してください。
-
Zilliz Cloud 組織の Organization Owner であること。
-
組織の SSO 接続が構成および検証済みであること。設定手順については、お使いの IdP の構成ガイド(例:Okta (OIDC))を参照してください。
-
対象となるすべてのメンバーが IdP の SSO アプリケーションに割り当てられており、SSO で正常にログインできること。
SSO の強制を有効にする
Zilliz Cloud コンソール にログインし、SSO の強制を有効にする組織に移動します。
左側のナビゲーションペインで Settings をクリックします。
Settings ページで Single Sign-On (SSO) セクションを見つけます。SSO がすでに構成され有効になっていることを確認します。
Enforce SSO Login トグルを見つけてオンにします。
Confirm をクリックします。これにより、現在パスワードを使用しているすべてのメンバーがログアウトされ、直接のメンバー招待が無効になります。
有効にすると、Organization Owner を除くすべての組織メンバーは SSO でログインする必要があります。メール/passwordまたはサードパーティーアカウント(Google、GitHub)でのログインはブロックされます。
SSO の強制を無効にする
Zilliz Cloud コンソールで Settings に移動し、Single Sign-On (SSO) セクションを見つけます。
Enforce SSO Login トグルをオフにします。
クリックして確定します。
SSO の強制を無効にすると、メンバーは元のパスワードでログインできるようになります。
免除ルール
Organization Owner は SSO の強制から自動的に免除されます。これは、IdP が誤って構成されている場合や利用できない場合でも、少なくとも 1 人の管理者が常に組織にアクセスできるようにするための緊急時アクセス用のメカニズムです。
免除のロジックは次のルールに従います。
-
所属するすべての SSO の強制が有効な組織で Organization Owner であるユーザーは免除され、任意の方法でログインできます。
-
一部の SSO の強制が有効な組織で Organization Owner であっても、他のいずれかの SSO の強制が有効な組織で一般メンバーであるユーザーは免除されず、SSO でログインする必要があります。
次の表は、複数の組織にわたるユーザーの免除の動作を示しています。
| ユーザー | 組織 A(SSO 強制) | 組織 B(SSO 強制) | 組織 C(強制なし) | 免除対象? |
|---|---|---|---|---|
| ユーザー X | Org Owner | Org Owner | 任意のロール | はい |
| ユーザー Y1 | Org Owner | Org Member | Org Owner | いいえ |
| ユーザー Y2 | Org Owner | Org Member | Org Member | いいえ |
| ユーザー Y3 | Org Member | Org Member | Org Owner | いいえ |
| ユーザー Z | Org Member | Org Member | Org Member | いいえ |
まとめると、ユーザーが免除されるのは、SSO の強制が有効になっているすべての組織で Organization Owner ロールを保持している場合のみです。強制が有効でない組織で Organization Owner であっても、免除は適用されません。