メインコンテンツまでスキップ

Microsoft Entra (SAML 2.0)

この機能は、Enterprise プラン以上および BYOC デプロイメントでのみ利用できます。

このトピックでは、SAML 2.0 プロトコルを使用して Microsoft Entra でシングルサインオン(SSO)を構成する方法について説明します。

このガイドでは、Zilliz Cloud がサービスプロバイダー(SP)、Microsoft Entra がアイデンティティプロバイダー(IdP)として機能します。次の図は、Zilliz Cloud および Microsoft Entra 管理センターで必要な手順を示しています。

M3UywWSZHhlwTHbkjI8c6jTinGh

はじめに

  • Zilliz Cloud 組織に、Dedicated (Enterprise) クラスターが少なくとも 1 つ存在すること。

  • Microsoft Entra 管理センターにアクセスできること。詳細については、Microsoft Entra のドキュメント を参照してください。

  • SSO を構成する Zilliz Cloud 組織の Organization Owner であること。

構成手順

手順 1: Zilliz Cloud コンソールで SP の詳細を確認する

SP である Zilliz Cloud は、Microsoft Entra で SAML アプリケーションを設定する際に必要な Identifier (Entity ID)Reply URL (Assertion Consumer Service URL) を提供します。

1

Zilliz Cloud コンソール にログインし、SSO を構成する組織を選択します。

2

左側のナビゲーションペインで Settings をクリックします。

3

Settings ページの Single Sign-On (SSO) セクションで Configure をクリックします。

4

表示されるダイアログボックスで、IdP およびプロトコルとして Microsoft Entra (SAML 2.0) を選択します。

5

Service Provider Details カードで、Identifier (Entity ID)Reply URL (Assertion Consumer Service URL) をコピーします。これらの値は、Microsoft Entra 管理センターでアプリケーションを設定する際、手順 2 で必要になります。

6

完了したら、手順 2 に進みます。

手順 2: Microsoft Entra 管理センターでアプリケーションを設定する

この手順では、Zilliz Cloud から取得した SP の詳細を使用して、Microsoft Entra(IdP)を構成します。

1

Microsoft Entra 管理センター にログインします。

2

左側のナビゲーションペインで Enterprise apps をクリックします。

3

表示されるページで New application をクリックし、続いて Create your own application をクリックします。

4

Create your own application パネルで、アプリケーション名に zilliz を入力し、Integrate any other application you don't find in the gallery (Non-gallery) オプションを選択します。

5

Create をクリックします。アプリケーションが作成されると、アプリケーションの詳細ページにリダイレクトされます。

6

アプリケーションの詳細ページで、Single sign-on > SAML を選択します。

7

Basic SAML Configuration セクションで Edit をクリックします。

8

Identifier (Entity ID) 欄で Add identifier をクリックし、手順 1 で Zilliz Cloud コンソールからコピーした Identifier (Entity ID) をテキストボックスに貼り付けます。

9

Reply URL (Assertion Consumer Service URL) 欄で Add reply URL をクリックし、手順 1 で Zilliz Cloud コンソールからコピーした Reply URL (Assertion Consumer Service URL) をテキストボックスに貼り付けます。

10

Save をクリックします。

11

完了したら、作成したアプリケーションの Single sign-on パネルに戻り、App Federation Metadata Url をコピーします。この値は、手順 3 で Zilliz Cloud コンソールに入力する必要があります。

📘Notes

または、以下の情報を取得します。

  • SAML Certificates セクションで Download をクリックし、Certificate (Base64) を保存します。手順 3Manual モードを選択した場合、この証明書が Zilliz Cloud コンソールで必要になります。

  • Set up zilliz セクションで Login URL をコピーします。手順 3Manual モードを選択した場合、この URL が Zilliz Cloud コンソールで必要になります。

手順 3: Zilliz Cloud コンソールで IdP 設定を構成する

この手順では、SAML の信頼関係を確立するため、Microsoft Entra の IdP 詳細を Zilliz Cloud に登録します。

1

Zilliz Cloud コンソール に戻ります。

2

Configure Single Sign-On (SSO) ダイアログボックスの Identity Provider Details カードに、手順 2 で Microsoft Entra 管理センターからコピーした App Federation Metadata URL を貼り付けます。

📘Notes

IdP 詳細の構成で Manual モードを選択する場合は、以下を設定します。

  • Login URL: 手順 2 で Microsoft Entra 管理センターからコピーした Login URL を貼り付けます。

  • Certificate (Base64): 手順 2 で Microsoft Entra 管理センターからダウンロードした証明書をアップロードします。-----BEGIN CERTIFICATE----- で始まり -----END CERTIFICATE----- で終わる行を含め、証明書の内容全体が含まれていることを確認してください。

3

設定が完了したら、Save をクリックします。

構成後のタスク

タスク 1: Microsoft Entra アプリケーションをユーザーに割り当てる

ユーザーが SSO を介して Zilliz Cloud にアクセスできるようにするには、Microsoft Entra アプリケーションをユーザーに割り当てる必要があります。

1

Microsoft Entra 管理センター のアプリケーションページで、Users and groups > + Add user/group. を選択します。

2

アプリケーションへのアクセスを許可するユーザーまたはグループを選択します。

詳細については、Microsoft Entra のドキュメント を参照してください。

タスク 2: ユーザーをプロジェクトに招待する

ユーザーが SSO で初めて Zilliz Cloud にログインすると、組織メンバー として登録されますが、デフォルトではどのプロジェクトにもアクセスできません。

  • 組織オーナー がユーザーを適切なプロジェクトに招待する必要があります。

  • プロジェクトへのユーザー招待手順については、Manage Platform Users を参照してください。

ユーザーをプロジェクトに招待した後、組織オーナー は企業ユーザーに対して Zilliz Cloud のログイン URL を共有し、SSO 経由でサインインできるようにできます。

設定やテスト中に問題が発生した場合は、Zilliz サポート にお問い合わせください。

タスク 3:(任意)SSO の強制を有効にする

SSO 接続の設定とテストが完了したら、オプションで SSO の強制 を有効にして、すべての組織メンバーに SSO 経由でのログインを必須にすることができます。この機能を有効にすると、メンバーはメール/passwordやサードパーティー アカウント(Google、GitHub)を使ってサインインできなくなります。

🚧Warning

この機能を有効にすると、パスワードでサインインしているすべてのメンバーが即座にログアウトされ、SSO 以外のログイン方法がブロックされます。

詳細については、Enforce SSO in Your Organization を参照してください。

FAQ

SSO で初めてログインしたユーザーにはどのロールが割り当てられますか?

Zilliz Cloud アカウントをまだ持っていない新規ユーザーは、最初の SSO ログイン時にアカウントが自動作成されます。これらのユーザーには、デフォルトで 組織メンバー ロールが割り当てられます。ロールは後から Zilliz Cloud コンソールで変更できます。詳しい手順については、Manage Platform Users を参照してください。

SSO ログイン後、ユーザーはどのようにプロジェクトにアクセスしますか?

SSO でログインしたユーザーには、デフォルトで 組織メンバー ロールが割り当てられます。特定のプロジェクトにアクセスするには、組織オーナー または プロジェクト管理者 がユーザーをプロジェクトに招待する必要があります。詳しい手順については、Manage Platform Users を参照してください。

SSO ログイン前にユーザーがすでに Zilliz Cloud アカウントを持っている場合はどうなりますか?

ユーザーのメールアドレスに基づき、すでに Zilliz Cloud 組織にアカウントが存在する場合は、SSO でログインしても元のロールと権限が維持されます。システムはメールアドレスでユーザーを照合し、既存のアカウントを上書きすることはありません。

同じ組織に複数の SSO プロバイダーを設定できますか?

現在、各 Zilliz Cloud 組織で同時にサポートされるのは 1 つのアクティブな SAML SSO 構成 のみです。

Ctrl I