メインコンテンツまでスキップ

Other IdP (SAML 2.0)

この機能は、Enterprise プラン以上および BYOC デプロイメントでのみ利用できます。

このトピックでは、SAML 2.0 プロトコルに対応する任意のアイデンティティプロバイダー(IdP)を使用して、Zilliz Cloud でシングルサインオン(SSO)を構成する方法について説明します。

Notes

Zilliz Cloud では、Okta、Google Workspace、Microsoft Entra 専用の連携ガイドを用意していますが、標準に準拠した SAML 2.0 IdP であれば Other IdP (SAML 2.0) オプションで使用できます。

事前準備​

  • お使いの Zilliz Cloud 組織に Dedicated (Enterprise) クラスターが少なくとも 1 つ存在すること。

  • SSO を構成する Zilliz Cloud 組織で Organization Owner であること。

  • 使用する予定の IdP への管理者アクセス権を持っていること。

  • IdP 固有の設定の詳細については、お使いの IdP の公式ドキュメントを参照してください。

構成手順​

手順 1: Zilliz Cloud コンソールでサービスプロバイダー情報を確認する​

1

Zilliz Cloud コンソール にログインし、SSO を構成する組織に移動します。

2

左側のナビゲーションペインで Settings をクリックします。

3

Settings ページで Single Sign-On (SSO) セクションを探し、Configure をクリックします。

4

表示されるダイアログボックスで、IdP とプロトコルとして Other IdP (SAML) を選択します。

5

Service Provider Details カードで、以下の値をコピーします。

  • SP Entity ID

  • ACS URL

これらの値は、IdP で SAML アプリケーションを作成する際の 手順 2 で必要になります。

手順 2: IdP コンソールで SAML アプリを作成する​

正確な手順は IdP によって異なりますが、一般的には次のとおりです。

1

IdP の管理者コンソールにサインインします。

2

新しい SAML 2.0 アプリケーション(SAML 接続やインテグレーションと呼ばれることもあります)を作成します。

3

サービスプロバイダー情報の入力を求められたら、以下を入力します。

4

アプリケーションを保存し、次のいずれかの形式で IdP の構成情報を取得します。

  • オプション 1 – Metadata URL/File: ほとんどの IdP では、必要な SAML メタデータをすべて含む XML ファイルをダウンロードできるほか、公開 URL も提供されています。

  • オプション 2 – Manual: メタデータを利用できない場合は、IdP から以下を収集します。

    • IdP SSO URL(Zilliz Cloud が認証リクエストを送信するエンドポイント)

    • x.509 Certificate(-----BEGIN CERTIFICATE----- 行と -----END CERTIFICATE----- 行を含む)

この情報は 手順 3 で使用します。

手順 3: Zilliz Cloud コンソールで IdP 設定を構成する​

1

Zilliz Cloud コンソール に戻ります。

2

Configure Single Sign-On (SSO) ダイアログボックスの Identity Provider Details カードで、以下のいずれかの方法を選択します。

オプション 1 – Metadata URL/File

  • IdP からコピーした Metadata URL を貼り付けるか、ダウンロードした Metadata XML ファイルをアップロードします。

  • Zilliz Cloud によって、証明書を含む必要な IdP 情報が自動的にインポートされます。

オプション 2 – Manual

  • IdP の IdP SSO URL を入力します。

  • X.509 形式の IdP 署名証明書をアップロードまたは貼り付けます。この証明書に -----BEGIN CERTIFICATE----- 行と -----END CERTIFICATE----- 行が含まれていることを確認してください。

3

Save をクリックします。

構成後のタスク​

タスク 1: IdP でユーザーに SAML アプリを割り当てる​

ユーザーが SSO 経由でサインインできるようにするには、IdP でユーザーに SAML アプリへのアクセス権を付与する必要があります。

  • 特定のユーザーまたはグループにアプリを割り当てます。

  • 割り当てた各ユーザーのメールアドレスが、その Zilliz Cloud アカウントのメールアドレスと一致していることを確認します。

タスク 2: プロジェクトにユーザーを招待する​

ユーザーが初めて SSO 経由で Zilliz Cloud にログインすると、Organization Member として登録されますが、デフォルトではどのプロジェクトにもアクセスできません。

  • Organization Owner が、該当するプロジェクトにユーザーを招待する必要があります。

  • ユーザーをプロジェクトに招待する手順については、プラットフォームユーザーの管理 を参照してください。

プロジェクトに招待された後、Organization Owner はエンタープライズユーザーと Zilliz Cloud のログイン URL を共有し、そのユーザーが SSO 経由でサインインできるようにすることができます。

セットアップやテストの過程で問題が発生した場合は、Zilliz サポート にお問い合わせください。

タスク 3: (任意)SSO の強制を有効にする​

SSO 接続の構成とテストが完了したら、任意で SSO enforcement を有効にして、すべての組織メンバーに SSO 経由のログインを必須にすることができます。有効にすると、メンバーはメール/password やサードパーティーアカウント(Google、GitHub)を使用してサインインできなくなります。

Warning

この機能を有効にすると、現在パスワードでサインインしているすべてのメンバーが即座にログアウトされ、SSO 以外のログイン方法がブロックされます。

詳細については、組織での SSO の強制 を参照してください。

FAQ​

SSO で初めてログインするユーザーにはどのロールが割り当てられますか?​

Zilliz Cloud アカウントをまだ持っていない新規ユーザーは、初回の SSO ログイン時に自動的に作成されます。これらのユーザーには、デフォルトで Organization Member ロールが割り当てられます。ロールは後から Zilliz Cloud コンソールで変更できます。詳しい手順については、プラットフォームユーザーの管理 を参照してください。

SSO ログイン後、ユーザーはどのようにプロジェクトにアクセスできますか?​

SSO でログインしたユーザーには、デフォルトで Organization Member ロールが付与されます。特定のプロジェクトにアクセスするには、Organization Owner または Project Admin がそのユーザーをプロジェクトに招待する必要があります。詳しい手順については、プラットフォームユーザーの管理 を参照してください。

SSO でログインする前にすでに Zilliz Cloud アカウントを持っているユーザーはどうなりますか?​

メールアドレスに基づいてユーザーがすでに Zilliz Cloud 組織に存在する場合、SSO でログインしても元のロールと権限が維持されます。システムはメールアドレスでユーザーを照合し、既存のアカウントを上書きすることはありません。

同じ組織に複数の SSO プロバイダーを構成できますか?​

現在、各 Zilliz Cloud 組織でサポートされているのは、一度に 1 つの有効な SAML SSO 構成 のみです。