メインコンテンツまでスキップ

Google Workspace (SAML 2.0)

この機能は、Enterprise プラン以上および BYOC デプロイメントでのみ利用できます。

このトピックでは、SAML 2.0 プロトコルを使用して Google Workspace とのシングルサインオン(SSO)を構成する方法について説明します。

このガイドでは、Zilliz Cloud がサービスプロバイダー(SP)、Google Workspace がアイデンティティプロバイダー(IdP)として機能します。次の図は、Zilliz Cloud および Google Admin コンソールでの必要な手順を示しています。

LsmAwFbPthojH3bLRtEcogRinwc

事前準備​

  • お使いの Zilliz Cloud 組織に、Dedicated (Enterprise) クラスターが少なくとも 1 つ存在すること。

  • Google Admin コンソールで Admin ロールを持っていること。

  • SSO を構成する Zilliz Cloud 組織の Organization Owner であること。

構成手順​

ステップ 1: Zilliz Cloud コンソールで SP の詳細にアクセスする​

SP である Zilliz Cloud は、Google Admin で SAML アプリを設定する際に必要な Entity ID と ACS URL を提供します。

1

Zilliz Cloud コンソール にログインし、SSO を構成する組織に移動します。

2

左側のナビゲーションペインで Settings をクリックします。

3

Settings ページで Single Sign-On (SSO) セクションを見つけ、Configure をクリックします。

4

表示されるダイアログボックスで、IdP およびプロトコルとして Google Workspace (SAML 2.0) を選択します。

5

Service Provider Details カードで Entity ID と ACS URL をコピーします。これらの値は、Google Admin コンソールで SAML アプリを作成する ステップ 2 で必要になります。

Notes

または、ここで SSO URL と Certificate をコピーすることもできます。その場合は、ステップ 3 で IdP の詳細を Manual モードで構成する必要があります。

6

完了したら、ステップ 2 に進みます。

ステップ 2: Google Admin コンソールでカスタム SAML アプリを作成する​

このステップでは、Zilliz Cloud から取得した SP の詳細を使用して Google Workspace(IdP)を構成します。

1

Google Admin コンソール にログインします。

2

左側のナビゲーションペインで Apps > Web and mobile apps を選択します。次に、Add app > Add custom SAML app を選択します。

3

アプリ名をカスタマイズし(例: zilliz)、CONTINUE をクリックします。

4

表示されるページで、Option 1: Download IdP metadata から IdP メタデータをダウンロードします。これは、ステップ 3 で Zilliz Cloud コンソールの IdP 設定を構成する際に必要になります。その後、Continue をクリックします。

Notes

または、Option 2: Copy the SSO URL, entity ID, and certificate から SSO URL、Entity ID、Certificate をそれぞれ取得します。これらは、ステップ 3 で Manual モードを選択した場合に Zilliz Cloud コンソールで必要になります。

5

Service provider details セクションで以下を構成します。

  • ACS URL: ステップ 1 で Zilliz Cloud コンソールからコピーした ACS URL を貼り付けます。

  • Entity ID: ステップ 1 で Zilliz Cloud コンソールからコピーした Entity ID を貼り付けます。

完了したら、Continue をクリックします。

6

Attributes セクションで以下を構成します。

  • Google Directory attributes: ADD MAPPING をクリックし、Primary email を選択します。

  • App attributes: 値を email に設定します。

7

Finish をクリックします。

ステップ 3: Zilliz Cloud コンソールで IdP 設定を構成する​

このステップでは、SAML の信頼関係を確立するために、Google Workspace の IdP 詳細を Zilliz Cloud に登録します。

1

Zilliz Cloud コンソール に戻ります。

2

Configure Single Sign-On (SSO) ダイアログボックスの Identity Provider Details カードで、ステップ 2 で Google Admin コンソールからダウンロードしたメタデータファイルをアップロードします。

Notes

または、IdP 詳細の構成で Manual モードを選択した場合は、以下を構成します。

  • SSO URL: ステップ 2 でコピーした SSO URL をここに貼り付けます。

  • Certificate: ステップ 2 でコピーした Certificate をここに貼り付けます。

3

完了したら、Save をクリックします。

構成後のタスク​

タスク 1: ユーザーに SAML アプリを割り当てる(Google Admin コンソール)​

ユーザーが SSO 経由で Zilliz Cloud にアクセスできるようにするには、SAML アプリを有効にします。

1

新しく作成したアプリの詳細ページで User access 領域を見つけ、クリックしてサービスステータスを編集します。

2

組織内の全員に対してサービスを有効または無効にするには、全員に対して ON または OFF をクリックし、続いて Save をクリックします。

3

(任意)組織単位に対してサービスを有効または無効にするには:

  1. 左側で組織単位を選択します。

  2. サービスステータスを変更するには、ON または OFF を選択します。

  3. 次のいずれかを選択します。

    • Service status が Inherited に設定されていて、親の設定が変更された場合でも更新された設定を維持する場合は、Override をクリックします。

    • Service status が Overridden に設定されている場合は、Inherit をクリックして親と同じ設定に戻すか、Save をクリックして、親の設定が変更された場合でも新しい設定を維持します。
      注: 詳細については、組織構造 を参照してください。

4

(任意)組織単位の内外を問わず、特定のユーザーセットに対してサービスを有効にするには、アクセスグループを選択します。詳細については、グループを使用してサービスアクセスをカスタマイズする を参照してください。

5

ユーザーが SAML アプリへのサインインに使用するメールアドレスが、Google ドメインへのサインインに使用するメールアドレスと一致していることを確認します。

タスク 2: ユーザーをプロジェクトに招待する​

ユーザーが SSO 経由で初めて Zilliz Cloud にログインすると、Organization Member として登録されますが、デフォルトではどのプロジェクトにもアクセスできません。

  • Organization Owner が該当するユーザーを適切なプロジェクトに招待する必要があります。

  • プロジェクトにユーザーを招待する手順の詳細については、Manage Platform Users を参照してください。

プロジェクトに招待した後、Organization Owner はエンタープライズユーザーに Zilliz Cloud のログイン URL を共有し、SSO 経由でサインインできるようにすることができます。

セットアップまたはテストの過程で問題が発生した場合は、Zilliz サポート にお問い合わせください。

タスク 3: (任意)SSO enforcement を有効にする​

SSO 接続の構成とテストが完了したら、任意で SSO enforcement を有効にして、すべての組織メンバーに SSO 経由でのログインを必須にすることができます。有効にすると、メンバーはメールアドレス/password またはサードパーティアカウント(Google、GitHub)を使用してサインインできなくなります。

Warning

この機能を有効にすると、現在パスワードでサインインしているすべてのメンバーが即座にログアウトされ、SSO 以外のログイン方法がブロックされます。

詳細については、Enforce SSO in Your Organization を参照してください。

FAQ​

SSO で初めてログインするユーザーにはどのロールが割り当てられますか?​

Zilliz Cloud アカウントをまだ持っていない新規ユーザーは、最初の SSO ログイン時に自動作成されます。これらのユーザーには、デフォルトで Organization Member ロールが割り当てられます。ロールは後から Zilliz Cloud コンソールで変更できます。詳しい手順については、Manage Platform Users を参照してください。

SSO ログイン後、ユーザーはどのようにプロジェクトにアクセスしますか?​

SSO でログインすると、ユーザーにはデフォルトで Organization Member ロールが付与されます。特定のプロジェクトにアクセスするには、Organization Owner または Project Admin がユーザーをプロジェクトに招待する必要があります。詳しい手順については、Manage Platform Users を参照してください。

SSO でログインする前にユーザーがすでに Zilliz Cloud アカウントを持っている場合はどうなりますか?​

メールアドレスに基づいて、ユーザーがすでに Zilliz Cloud 組織に存在する場合、SSO でログインしても元のロールと権限が維持されます。システムはメールアドレスでユーザーを照合し、既存のアカウントを上書きすることはありません。

同じ組織に複数の SSO プロバイダーを構成できますか?​

現在、各 Zilliz Cloud 組織で同時にサポートできるのは 1 つの有効な SAML SSO 構成 のみです。