Okta (OIDC)
この機能は、Enterprise プラン以上および BYOC デプロイメントでのみ利用できます。
このトピックでは、OpenID Connect(OIDC)プロトコルを使用して Okta とのシングルサインオン(SSO)を構成する方法について説明します。
このガイドでは、Zilliz Cloud がサービスプロバイダー(SP)として、Okta がアイデンティティプロバイダー(IdP)として機能します。次の図は、Zilliz Cloud と Okta コンソールで必要となる手順を示しています。

事前準備
-
Zilliz Cloud 組織に、Dedicated (Enterprise) クラスターが少なくとも 1 つ存在すること。
-
Okta コンソールへの管理者アクセス権を持っていること。詳細については、Okta 公式ドキュメント を参照してください。
-
SSO を構成する Zilliz Cloud 組織の Organization Owner であること。
構成手順
手順 1: Zilliz Cloud コンソールで SP の詳細を確認する
SP である Zilliz Cloud は、Okta で OIDC アプリを設定する際に必要となる Single sign-on URL を提供します。
Zilliz Cloud コンソール にログインし、SSO を構成する組織に移動します。
左側のナビゲーションペインで Settings をクリックします。
Settings ページで Single Sign-On (SSO) セクションを探し、Configure をクリックします。
表示されるダイアログボックスで、IdP とプロトコルとして Okta (OIDC) を選択します。
Service Provider Details カードで Single sign-on URL をコピーします。この URL は、Okta コンソールで OIDC アプリを作成する手順 2 で必要になります。
完了したら、手順 2 に進みます。
手順 2: Okta コンソールで OIDC アプリを設定する
この手順では、Zilliz Cloud から取得した SP の詳細を使用して Okta(IdP)を構成します。
Okta Admin コンソール にログインします。
左側のナビゲーションペインで Applications > Applications を選択します。
Create App Integration をクリックします。
Create a new app integration ダイアログボックスで、サインイン方法として OIDC - OpenID Connect を選択し、アプリケーションタイプとして Web Application を選択します。次に、Next をクリックします。
新しい Web App インテグレーションを次の設定で構成します。
-
App integration name: アプリインテグレーションの名前を任意に設定します(例: zilliz)。
-
Sign-in redirect URIs: 手順 1 で Zilliz Cloud コンソールからコピーした Single sign-on URL をここに貼り付けます。
-
Controlled access: 特定のグループアクセスを設定しない場合は、Skip group assignment for now を選択します。
Save をクリックします。その後、アプリの詳細ページにリダイレクトされます。
アプリの詳細ページで、次の情報を取得します。
-
Client ID
-
Client Secret
-
Okta domain
これらの値は、手順 3 で Zilliz Cloud コンソールに入力する必要があります。
手順 3: Zilliz Cloud コンソールで IdP 設定を構成する
この手順では、Okta の IdP の詳細を Zilliz Cloud に返して、OIDC の信頼関係を完了します。
構成後のタスク
タスク 1: ユーザーに OIDC アプリを割り当てる
ユーザーが SSO 経由で Zilliz Cloud にアクセスできるようにするには、あらかじめ OIDC アプリをユーザーに割り当てておく必要があります。
Okta Admin コンソール のアプリ詳細ページで Assignments をクリックします。
Assign > Assign to People を選択します。
OIDC アプリをユーザーに割り当て、変更を保存します。
Save and Go Back をクリックします。次に、Done をクリックします。
必要に応じて、すべてのユーザーに対してこの操作を繰り返します。詳細については、Okta ドキュメント を参照してください。
タスク 2: ユーザーをプロジェクトに招待する
ユーザーが初めて SSO 経由で Zilliz Cloud にログインすると、Organization Member として登録されますが、デフォルトではどのプロジェクトにもアクセスできません。
-
Organization Owner が該当するプロジェクトにユーザーを招待する必要があります。
-
ユーザーをプロジェクトに招待する手順の詳細については、プラットフォームユーザーの管理 を参照してください。
プロジェクトに招待された後は、Organization Owner が Zilliz Cloud のログイン URL をエンタープライズユーザーと共有することで、ユーザーは SSO 経由でサインインできるようになります。
組織で SSO enforcement が有効になっている場合、組織レベルでのメンバーの直接招待は無効になります。代わりに IdP 経由でユーザーをプロビジョニングしてください。プロジェクトレベルでメンバーを招待する際は、既存の組織メンバーだけを招待できます。
セットアップまたはテストの過程で問題が発生した場合は、Zilliz サポート にお問い合わせください。
タスク 3:(任意)SSO enforcement を有効にする
SSO 接続の構成とテストが完了したら、任意で SSO enforcement を有効にして、すべての組織メンバーが SSO 経由でのみログインすることを必須にできます。これを有効にすると、メンバーはメール/passwordやサードパーティーアカウント(Google、GitHub)でサインインできなくなります。
この機能を有効にすると、パスワードでサインインしているすべてのメンバーが即座にログアウトされ、SSO 以外のログイン方法がブロックされます。
詳細については、組織で SSO を強制する を参照してください。
FAQ
SSO で初めてログインするユーザーにはどのロールが割り当てられますか?
Zilliz Cloud アカウントをまだ持っていない新規ユーザーは、初回の SSO ログイン時に自動的に作成されます。これらのユーザーにはデフォルトで Organization Member ロールが割り当てられます。ロールは後から Zilliz Cloud コンソールで変更できます。詳細な手順については、プラットフォームユーザーの管理 を参照してください。
SSO ログイン後、ユーザーはどのようにプロジェクトにアクセスしますか?
SSO 経由でログインすると、ユーザーにはデフォルトで Organization Member ロールが付与されます。特定のプロジェクトにアクセスするには、Organization Owner または Project Admin がそのユーザーをプロジェクトに招待する必要があります。詳細な手順については、プラットフォームユーザーの管理 を参照してください。
SSO でログインする前にユーザーがすでに Zilliz Cloud アカウントを持っている場合はどうなりますか?
ユーザーがすでに Zilliz Cloud 組織に存在する場合(メールアドレスに基づく)、SSO でログインしても元のロールと権限が維持されます。システムはメールアドレスでユーザーを照合し、既存のアカウントは上書きされません。
同じ組織に複数の SSO プロバイダーを構成できますか?
現在、各 Zilliz Cloud 組織でサポートされているのは、同時に 1 つの有効な SAML SSO 構成 のみです。