メインコンテンツまでスキップ

Google Workspace (SAML 2.0)

この機能は、Enterprise プラン以上および BYOC デプロイメントでのみ利用できます。

このトピックでは、SAML 2.0 プロトコルを使用して Google Workspace とのシングルサインオン(SSO)を設定する方法について説明します。

このガイドでは、Zilliz Cloud がサービスプロバイダー(SP)、Google Workspace が ID プロバイダー(IdP)として機能します。次の図は、Zilliz Cloud および Google Admin コンソールで必要な手順を示しています。

LsmAwFbPthojH3bLRtEcogRinwc

事前準備

  • Zilliz Cloud 組織に、Dedicated (Enterprise) クラスターが 1 つ以上存在すること。

  • Google Admin コンソールで Admin ロールを保有している必要があります。

  • SSO を設定する Zilliz Cloud 組織の Organization Owner である必要があります。

設定手順

手順 1: Zilliz Cloud コンソールで SP の詳細を確認する

SP である Zilliz Cloud は、Google Admin で SAML アプリを設定する際に必要な Entity IDACS URL を提供します。

1

Zilliz Cloud コンソール にログインし、SSO を設定する組織を選択します。

2

左側のナビゲーションペインで Settings をクリックします。

3

Settings ページの Single Sign-On (SSO) セクションで、Configure をクリックします。

4

表示されるダイアログボックスで、IdP およびプロトコルとして Google Workspace (SAML 2.0) を選択します。

5

Service Provider Details カードで、Entity IDACS URL をコピーします。これらの値は、Google Admin コンソールで SAML アプリを作成する際の手順 2 で必要になります。手順 2 を参照してください。

📘Notes

または、ここで SSO URLCertificate をコピーすることもできます。その場合は、手順 3 で IdP の詳細を手動モードで設定する必要があります。

6

完了したら、手順 2 に進みます。

手順 2: Google Admin コンソールでカスタム SAML アプリを作成する

この手順では、Zilliz Cloud から取得した SP の詳細を使用して Google Workspace(IdP)を設定します。

1

Google Admin コンソール にログインします。

2

左側のナビゲーションペインで Apps > Web and mobile apps を選択し、Add app > Add custom SAML app を選択します。

3

アプリ名を任意の名前(例: zilliz)に変更し、CONTINUE をクリックします。

4

表示されたページで、Option 1: Download IdP metadata から IdP メタデータをダウンロードします。これは、手順 3 で Zilliz Cloud コンソールの IdP 設定を行う際に必要になります。その後、Continue をクリックします。

📘Notes

または、Option 2: Copy the SSO URL, entity ID, and certificate から SSO URLEntity IDCertificate をそれぞれ取得します。これらは、手順 3Manual モードを選択した場合に Zilliz Cloud コンソールで必要になります。

5

Service provider details セクションで以下を設定します。

  • ACS URL: 手順 1 で Zilliz Cloud コンソールからコピーした ACS URL を貼り付けます。

  • Entity ID: 手順 1 で Zilliz Cloud コンソールからコピーした Entity ID を貼り付けます。

設定後、Continue をクリックします。

6

Attributes セクションで以下を設定します。

  • Google Directory attributes: ADD MAPPING をクリックし、Primary email を選択します。

  • App attributes: 値に email を入力します。

7

Finish をクリックします。

手順 3: Zilliz Cloud コンソールで IdP 設定を行う

この手順では、Google Workspace の IdP 詳細を Zilliz Cloud に登録し、SAML 信頼関係を確立します。

1

Zilliz Cloud コンソール に戻ります。

2

Configure Single Sign-On (SSO) ダイアログボックスの Identity Provider Details カードで、手順 2 で Google Admin コンソールからダウンロードしたメタデータファイルをアップロードします。

📘Notes

または、IdP 詳細の設定で Manual モードを選択した場合は、以下を設定します。

  • SSO URL: 手順 2 でコピーした SSO URL を貼り付けます。

  • Certificate: 手順 2 でコピーした Certificate を貼り付けます。

3

設定後、Save をクリックします。

設定後の作業

タスク 1: ユーザーに SAML アプリを割り当てる(Google Admin コンソール)

ユーザーが SSO 経由で Zilliz Cloud にアクセスできるようにするには、SAML アプリを有効にする必要があります。

1

作成したアプリの詳細ページにある User access セクションで、サービスステータスの編集アイコンをクリックします。

2

組織全体のサービスを有効または無効にするには、全員に対して ON または OFF を選択し、Save をクリックします。

3

(オプション)特定の組織単位のサービスを有効または無効にする場合:

  1. 左側で対象の組織単位を選択します。

  2. サービスステータスを変更するには、ON または OFF を選択します。

  3. 以下のいずれかを選択します。

    • Service statusInherited に設定されており、親の設定変更に関わらず現在の設定を維持したい場合は、Override をクリックします。

    • Service statusOverridden に設定されている場合、Inherit をクリックすると親と同じ設定に戻り、Save をクリックすると親の設定変更に関わらず新しい設定が維持されます。
      注: 詳しくは「組織構造」をご覧ください。

4

(オプション)組織単位の内外を問わず特定のユーザーグループに対してサービスを有効にするには、アクセスグループを選択します。詳細については、「グループを使用してサービスアクセスをカスタマイズする」をご覧ください。

5

ユーザーが SAML アプリへのサインインに使用するメールアドレスと、Google ドメインへのサインインに使用するメールアドレスが一致していることを確認してください。

タスク2: ユーザーをプロジェクトに招待する

ユーザーが SSO を使用して初めて Zilliz Cloud にログインすると、Organization Member として登録されますが、デフォルトではどのプロジェクトにもアクセスできません。

  • Organization Owner が該当のユーザーを適切なプロジェクトに招待する必要があります。

  • プロジェクトへのユーザー招待手順については、プラットフォームユーザーの管理 を参照してください。

ユーザーをプロジェクトに招待した後、Organization Owner はエンタープライズユーザーに Zilliz Cloud のログイン URL を共有し、SSO でサインインできるようにします。

設定やテスト中に問題が発生した場合は、Zilliz サポート にお問い合わせください。

タスク3: (任意)SSO enforcement を有効にする

SSO 接続の設定とテストが完了したら、任意で SSO enforcement を有効にして、すべての組織メンバーに SSO 経由でのログインを必須にすることができます。有効にすると、メンバーはメール/passwordやサードパーティアカウント(Google、GitHub)を使用してサインインできなくなります。

🚧Warning

この機能を有効にすると、パスワードでサインインしているすべてのメンバーが即座にログアウトされ、SSO 以外のログイン方法がブロックされます。

詳細については、組織での SSO の強制 を参照してください。

FAQ

SSO で初めてログインするユーザーにはどのロールが割り当てられますか?

Zilliz Cloud アカウントをまだ持っていない新規ユーザーは、最初の SSO ログイン時にアカウントが自動作成されます。これらのユーザーには、デフォルトで Organization Member ロールが割り当てられます。ロールは後から Zilliz Cloud コンソールで変更できます。詳しい手順については、プラットフォームユーザーの管理 を参照してください。

SSO ログイン後、ユーザーはどのようにプロジェクトにアクセスできますか?

SSO でログインしたユーザーには、デフォルトで Organization Member ロールが割り当てられます。特定のプロジェクトにアクセスするには、Organization Owner または Project Admin がユーザーをプロジェクトに招待する必要があります。詳しい手順については、プラットフォームユーザーの管理 を参照してください。

SSO ログイン前にユーザーが既に Zilliz Cloud アカウントを持っている場合はどうなりますか?

ユーザーがメールアドレスに基づいて既に Zilliz Cloud 組織に存在する場合、SSO でログインしても元のロールと権限が維持されます。システムはメールアドレスでユーザーを照合するため、既存のアカウントが上書きされることはありません。

同じ組織に複数の SSO プロバイダーを設定できますか?

現在、各 Zilliz Cloud 組織でサポートされているのは、一度に 1 つのアクティブな SAML SSO 構成 のみです。

Ctrl I