Microsoft Entra を使用した SCIM プロビジョニングの構成
このガイドでは、Microsoft Entra から Zilliz Cloud への SCIM プロビジョニングを構成する方法について説明します。SCIM プロビジョニングを使用すると、Microsoft Entra は組織のユーザーを Zilliz Cloud 組織にプロビジョニングできます。
組織で既に SSO に Microsoft Entra を使用している場合は、ユーザーサインイン用の既存の SSO アプリケーションをそのまま使用してください。SCIM プロビジョニングは、専用のエンタープライズアプリケーションで別途構成します。SSO、SCIM、同期グループ、アクセス制御が連携する仕組みの概要については、SCIM プロビジョニングの概要 を参照してください。
次の図は、Zilliz Cloud と Microsoft Entra 間のセットアップフローを示しています。

事前準備
-
Zilliz Cloud 組織の SSO が構成および検証済みであること。
-
SCIM プロビジョニングを構成する Zilliz Cloud 組織の Organization Owner であること。
-
Microsoft Entra でエンタープライズアプリケーションとそのプロビジョニング設定を作成または管理できること。
ステップ 1: Zilliz Cloud で SCIM Base URL と API トークンを取得する
Zilliz Cloud の SCIM プロビジョニング設定では、Microsoft Entra が Zilliz Cloud SCIM API を呼び出すために必要な接続情報が提供されます。
左側のナビゲーションペインで Settings をクリックします。
System for Cross-domain Identity Management (SCIM) までスクロールし、Enable をクリックします。
Enable SCIM ダイアログで Enable をクリックします。
SCIM Base URL と SCIM API Token をコピーします。
これらの値は、Microsoft Entra でプロビジョニングを構成する際に使用します。SCIM API トークンはシークレットとして扱ってください。
ステップ 2: Microsoft Entra で SCIM アプリを作成する
SCIM プロビジョニング用の非ギャラリーエンタープライズアプリケーションを作成します。組織に専用の Zilliz Cloud SCIM エンタープライズアプリケーションが既にある場合は、新たに作成せず、そのアプリケーションを選択してください。Microsoft の一般的な非ギャラリー SCIM ワークフローについては、SCIM エンドポイントのプロビジョニングの開発と計画 を参照してください。
Microsoft Entra 管理センターで、Entra ID > Enterprise apps に移動します。
+ New application をクリックし、続いて + Create your own application をクリックします。
アプリケーションの名前を入力します。
Integrate any other application you don't find in the gallery を選択し、Create をクリックします。
ステップ 3: Microsoft Entra で SCIM プロビジョニングを構成する
Zilliz Cloud の SCIM 資格情報を使用してエンタープライズアプリケーションを構成します。Microsoft のドキュメントでは、非ギャラリー SCIM プロビジョニング向けに Tenant URL、Secret Token、Test Connection が説明されています。ワークフロー全体については、自動ユーザープロビジョニングの構成 を参照してください。
エンタープライズアプリケーションで Provisioning を開き、+ New configuration をクリックします。
Tenant URL に、Zilliz Cloud の SCIM Base URL を入力します。
Secret Token に、Zilliz Cloud の SCIM API Token を入力します。
Test Connection をクリックします。
接続テストが成功したら、Create をクリックします。
SCIM API トークンはベアラートークンとして使用されます。プロビジョニングを開始する前に、デフォルトのマッピングとプロビジョニングスコープを確認してください。他の SCIM 統合との類推のみに基づいて属性を追加または再マッピングしないでください。マッピングの概念については、アプリケーション属性のカスタマイズ を参照してください。
ステップ 4: Microsoft Entra からユーザーとグループをプロビジョニングする
プロビジョニングするユーザーまたはグループを割り当ててから、プロビジョニングを有効にします。以下の手順ではグループを例として使用します。プロビジョニングの要件に応じて、対象のグループまたは個々のユーザーを選択してください。Microsoft の割り当てワークフローとライセンス要件については、アプリケーションへのユーザーとグループの割り当て を参照してください。
エンタープライズアプリケーションで Users and groups を開きます。
Add user/group, をクリックし、続いてメンバーセレクターを開きます。
Groups タブを開き、対象のグループを選択して Select をクリックし、続いて Assign をクリックします。
Provisioning に戻り、Provisioning Status を On に設定します。
Save をクリックします。
プロビジョニングを有効にした後は、必要に応じて Provisioning logs を開き、操作の監視や障害のトラブルシューティングを行ってください。グループベースのアプリケーション割り当てには Microsoft Entra ID P1 または P2 が必要です。プロビジョニングサイクル、スコープ、ログについては、アプリケーションプロビジョニングの仕組みを理解する を参照してください。
ステップ 5: Zilliz Cloud でプロビジョニングを検証する
Microsoft Entra がプロビジョニングジョブを実行した後、Zilliz Cloud で想定されるユーザーまたは同期グループを検証します。以下の手順では、同期グループを例として使用します。
Zilliz Cloud 組織で Access Control をクリックし、Groups タブを開きます。
同期グループを選択し、その詳細を確認します。
SCIM は ID データのみを同期します。組織ロールとプロジェクトロールは、Zilliz Cloud で別途割り当ててください。グループではなく個々のユーザーを割り当てた場合は、組織のメンバービューでそれらを確認してください。記録された例は、プロビジョニングされたグループが Zilliz Cloud に表示されることを確認するものであり、その後のグループライフサイクル操作のすべてを検証するものではありません。
トラブルシューティング
| 問題 | 確認事項 |
|---|---|
| 接続テストが失敗する | Tenant URL に完全な Zilliz SCIM Base URL が、Secret Token に最新の SCIM API Token が設定されていることを確認してください。両方の値を Zilliz Cloud から再コピーしてください。 |
| 割り当てたユーザーまたは同期グループが Zilliz Cloud に表示されない | 割り当て、プロビジョニングスコープ、マッピング、ジョブステータス、および Provisioning logs における該当のユーザーまたはグループ操作の結果を確認してください。 |
| プロビジョニングでマッピング、スコープ、またはステータスのエラーが報告される | デフォルトのマッピング、一致プロパティ、選択したスコープ、ジョブステータスを確認してください。構成を変更する前に、Microsoft のプロビジョニングおよび属性マッピングに関するドキュメントを参照してください。 |
| グループを割り当てられない | テナントが Microsoft Entra ID P1 または P2 を保有していることを確認してください。個々のユーザーの割り当ては別途テストできます。 |
| グループ割り当ては成功するが同期グループが表示されない | Provisioning logs でグループとメンバーシップの操作を確認し、割り当てとプロビジョニングスコープを確認し、Provisioning Status が On であることを確認してください。 |