メインコンテンツまでスキップ

Okta (OIDC)

この機能は、Enterprise プラン以上および BYOC デプロイメントでのみ利用できます。

このトピックでは、OpenID Connect(OIDC)プロトコルを使用して Okta とのシングルサインオン(SSO)を構成する方法について説明します。

このガイドでは、Zilliz Cloud がサービスプロバイダー(SP)として、Okta がアイデンティティプロバイダー(IdP)として機能します。次の図は、Zilliz Cloud と Okta コンソールで必要となる手順を示しています。

EfRWwnbKNhcXEwbL7EBcB66inrd

事前準備​

  • Zilliz Cloud 組織に、Dedicated (Enterprise) クラスターが少なくとも 1 つ存在すること。

  • Okta コンソールへの管理者アクセス権を持っていること。詳細については、Okta 公式ドキュメント を参照してください。

  • SSO を構成する Zilliz Cloud 組織の Organization Owner であること。

構成手順​

手順 1: Zilliz Cloud コンソールで SP の詳細を確認する​

SP である Zilliz Cloud は、Okta で OIDC アプリを設定する際に必要となる Single sign-on URL を提供します。

1

Zilliz Cloud コンソール にログインし、SSO を構成する組織に移動します。

2

左側のナビゲーションペインで Settings をクリックします。

3

Settings ページで Single Sign-On (SSO) セクションを探し、Configure をクリックします。

4

表示されるダイアログボックスで、IdP とプロトコルとして Okta (OIDC) を選択します。

5

Service Provider Details カードで Single sign-on URL をコピーします。この URL は、Okta コンソールで OIDC アプリを作成する手順 2 で必要になります。

6

完了したら、手順 2 に進みます。

手順 2: Okta コンソールで OIDC アプリを設定する​

この手順では、Zilliz Cloud から取得した SP の詳細を使用して Okta(IdP)を構成します。

1

Okta Admin コンソール にログインします。

2

左側のナビゲーションペインで Applications > Applications を選択します。

3

Create App Integration をクリックします。

4

Create a new app integration ダイアログボックスで、サインイン方法として OIDC - OpenID Connect を選択し、アプリケーションタイプとして Web Application を選択します。次に、Next をクリックします。

5

新しい Web App インテグレーションを次の設定で構成します。

  • App integration name: アプリインテグレーションの名前を任意に設定します(例: zilliz)。

  • Sign-in redirect URIs: 手順 1 で Zilliz Cloud コンソールからコピーした Single sign-on URL をここに貼り付けます。

  • Controlled access: 特定のグループアクセスを設定しない場合は、Skip group assignment for now を選択します。

6

Save をクリックします。その後、アプリの詳細ページにリダイレクトされます。

7

アプリの詳細ページで、次の情報を取得します。

  • Client ID

  • Client Secret

  • Okta domain

これらの値は、手順 3 で Zilliz Cloud コンソールに入力する必要があります。

手順 3: Zilliz Cloud コンソールで IdP 設定を構成する​

この手順では、Okta の IdP の詳細を Zilliz Cloud に返して、OIDC の信頼関係を完了します。

1

Zilliz Cloud コンソール に戻ります。

2

Configure Single Sign-On (SSO) ダイアログボックスの Identity Provider Details カードで、次の項目を構成します。

  • Okta Domain: 手順 2 で Okta コンソールからコピーした Okta domain を貼り付けます。

  • Client ID: 手順 2 で Okta コンソールからコピーした Client ID を貼り付けます。

  • Client Secret: 手順 2 で Okta コンソールからコピーした Client Secret を貼り付けます。

3

完了したら、Save をクリックします。次に、OK をクリックします。

構成後のタスク​

タスク 1: ユーザーに OIDC アプリを割り当てる​

ユーザーが SSO 経由で Zilliz Cloud にアクセスできるようにするには、あらかじめ OIDC アプリをユーザーに割り当てておく必要があります。

1

Okta Admin コンソール のアプリ詳細ページで Assignments をクリックします。

2

Assign > Assign to People を選択します。

3

OIDC アプリをユーザーに割り当て、変更を保存します。

4

Save and Go Back をクリックします。次に、Done をクリックします。

必要に応じて、すべてのユーザーに対してこの操作を繰り返します。詳細については、Okta ドキュメント を参照してください。

タスク 2: ユーザーをプロジェクトに招待する​

ユーザーが初めて SSO 経由で Zilliz Cloud にログインすると、Organization Member として登録されますが、デフォルトではどのプロジェクトにもアクセスできません。

  • Organization Owner が該当するプロジェクトにユーザーを招待する必要があります。

  • ユーザーをプロジェクトに招待する手順の詳細については、プラットフォームユーザーの管理 を参照してください。

プロジェクトに招待された後は、Organization Owner が Zilliz Cloud のログイン URL をエンタープライズユーザーと共有することで、ユーザーは SSO 経由でサインインできるようになります。

Notes

組織で SSO enforcement が有効になっている場合、組織レベルでのメンバーの直接招待は無効になります。代わりに IdP 経由でユーザーをプロビジョニングしてください。プロジェクトレベルでメンバーを招待する際は、既存の組織メンバーだけを招待できます。

セットアップまたはテストの過程で問題が発生した場合は、Zilliz サポート にお問い合わせください。

タスク 3:(任意)SSO enforcement を有効にする​

SSO 接続の構成とテストが完了したら、任意で SSO enforcement を有効にして、すべての組織メンバーが SSO 経由でのみログインすることを必須にできます。これを有効にすると、メンバーはメール/passwordやサードパーティーアカウント(Google、GitHub)でサインインできなくなります。

Warning

この機能を有効にすると、パスワードでサインインしているすべてのメンバーが即座にログアウトされ、SSO 以外のログイン方法がブロックされます。

詳細については、組織で SSO を強制する を参照してください。

FAQ​

SSO で初めてログインするユーザーにはどのロールが割り当てられますか?​

Zilliz Cloud アカウントをまだ持っていない新規ユーザーは、初回の SSO ログイン時に自動的に作成されます。これらのユーザーにはデフォルトで Organization Member ロールが割り当てられます。ロールは後から Zilliz Cloud コンソールで変更できます。詳細な手順については、プラットフォームユーザーの管理 を参照してください。

SSO ログイン後、ユーザーはどのようにプロジェクトにアクセスしますか?​

SSO 経由でログインすると、ユーザーにはデフォルトで Organization Member ロールが付与されます。特定のプロジェクトにアクセスするには、Organization Owner または Project Admin がそのユーザーをプロジェクトに招待する必要があります。詳細な手順については、プラットフォームユーザーの管理 を参照してください。

SSO でログインする前にユーザーがすでに Zilliz Cloud アカウントを持っている場合はどうなりますか?​

ユーザーがすでに Zilliz Cloud 組織に存在する場合(メールアドレスに基づく)、SSO でログインしても元のロールと権限が維持されます。システムはメールアドレスでユーザーを照合し、既存のアカウントは上書きされません。

同じ組織に複数の SSO プロバイダーを構成できますか?​

現在、各 Zilliz Cloud 組織でサポートされているのは、同時に 1 つの有効な SAML SSO 構成 のみです。