Okta を使用した SCIM プロビジョニングの設定
このガイドでは、Okta から Zilliz Cloud への SCIM プロビジョニングを設定する方法について説明します。SCIM プロビジョニングを使用すると、Okta はユーザー、グループ、グループメンバーシップを Zilliz Cloud 組織にプッシュできます。
組織ですでに Okta を SSO に使用している場合は、ユーザーサインイン用の既存の Okta SSO アプリをそのまま使用してください。プロビジョニングには、別途 Okta SCIM アプリを作成します。SSO、SCIM、同期グループ、Access Control が連携する仕組みの概要については、SCIM プロビジョニングの概要 を参照してください。
次の図は、Zilliz Cloud と Okta 間のセットアップフローを示しています。

事前準備
-
Zilliz Cloud 組織の SSO を設定および検証済みであること。
-
SCIM プロビジョニングを設定する Zilliz Cloud 組織の Organization Owner であること。
-
Okta Admin Console への管理者アクセス権限があること。
ステップ 1: Zilliz Cloud で SCIM Base URL と API トークンを取得する
Zilliz Cloud の SCIM プロビジョニング設定では、Okta が Zilliz Cloud SCIM API を呼び出すために必要な接続情報が提供されます。
次のスクリーンショットは、Zilliz Cloud の SCIM プロビジョニング設定を示しています。
左側のナビゲーションペインで Settings をクリックします。
System for Cross-domain Identity Management (SCIM) までスクロールし、Enable をクリックします。
Enable SCIM ダイアログで Enable をクリックします。
SCIM Base URL と SCIM API Token をコピーします。これらの値は、Okta で API 統合を設定する際に使用します。
ステップ 2: Okta Admin で SCIM アプリを作成する
Zilliz Cloud に ID をプロビジョニングするために、Okta Admin で専用の SCIM アプリを作成します。このステップでは、Okta の SCIM 2.0 Test App (OAuth Bearer Token) 統合を追加し、アプリケーションのユーザー名形式をメールに設定します。これにより、プロビジョニングされたユーザーを Zilliz Cloud でメールアドレスによって照合できるようになります。Okta における一般的な SCIM アプリの作成ワークフローについては、Okta ドキュメント を参照してください。
左側のナビゲーションペインで Applications をクリックし、Applications を選択します。
Browse App Catalog をクリックして SCIM 2.0 Test App (OAuth Bearer Token) を検索し、SCIM 2.0 Test App を開きます。
Add Integration をクリックします。
アプリケーションの名前(例: Zilliz Cloud SCIM)を入力し、Next をクリックします。
Application username format までスクロールし、Email を選択します。
Done をクリックします。
ステップ 3: Okta Admin で SCIM プロビジョニングを設定する
Zilliz Cloud の SCIM Base URL と SCIM API Token を使用して Okta SCIM アプリを設定します。次に、Okta が Zilliz Cloud に送信するプロビジョニングアクションを設定します。
Okta SCIM アプリで Provisioning タブを開き、Configure API Integration をクリックします。
Enable API integration を選択します。
SCIM 2.0 Base Url と OAuth Bearer Token に、Zilliz Cloud からコピーした SCIM Base URL と SCIM API Token をそれぞれ貼り付けます。
Import Groups のチェックを外します。Disable Import Groups ダイアログで Continue をクリックします。
Save をクリックします。
Provisioning > To App を開き、Edit をクリックします。
Okta が Zilliz Cloud に送信するプロビジョニングアクションを設定します。
Save をクリックします。
Import Groups を有効にしないでください。Zilliz Cloud はグループ定義のソースではありません。グループは Okta で管理し、Push Groups を使用して Zilliz Cloud にプロビジョニングしてください。
ステップ 4: Okta からユーザーとグループをプロビジョニングする
SCIM アプリの設定後、Okta が Zilliz Cloud にプロビジョニングするユーザーとグループを選択します。
4.1 ユーザーまたはグループを Okta SCIM アプリに割り当てる
割り当てを使用して、Zilliz Cloud にユーザーをプロビジョニングします。
Okta SCIM アプリで Assignments タブを開きます。
Assign をクリックし、Assign to People を選択します。
割り当てるユーザーを検索し、Assign をクリックします。
ユーザー属性を確認し、Save and Go Back をクリックします。
Assigned ステータスを確認し、Done をクリックします。
割り当ては、SCIM /Users エンドポイントを通じてユーザーをプロビジョニングします。Okta グループをアプリに割り当てると、そのグループ内のユーザーはプロビジョニングされますが、グループオブジェクト自体は Zilliz Cloud の同期グループとしてプロビジョニングされません。
4.2 Zilliz Cloud にグループをプッシュする
Push Groups を使用して、Okta のグループオブジェクトとグループメンバーシップを Zilliz Cloud にプロビジョニングします。Okta における一般的なグループプッシュのワークフローについては、Okta ドキュメント を参照してください。
Okta SCIM アプリで Push Groups タブを開きます。
Push Groups をクリックし、Find groups by name を選択します。
Zilliz Cloud にプッシュするグループを選択します。
Save をクリックします。
All をクリックし、グループのプッシュステータスを確認します。
Push Groups は、SCIM /Groups エンドポイントを通じてグループオブジェクトとグループメンバーシップをプロビジョニングします。グループの同期後は、グループ名とメンバーシップを Okta で管理してください。
ステップ 5: Zilliz Cloud でプロビジョニングを検証する
Okta がグループをプロビジョニングした後、それらが Zilliz Cloud に表示されることを確認します。
Zilliz Cloud 組織で Access Control をクリックします。
Groups タブを開きます。
Okta からプッシュされたグループが同期グループとして表示されることを確認します。
ユーザーとグループの同期後、Zilliz Cloud の Access Control でアクセス権を割り当てます。SCIM は ID データのみを同期し、組織ロールやプロジェクトロールを自動的に付与しません。
トラブルシューティング
| 問題 | 確認事項 |
|---|---|
| Okta API 資格情報のテストが失敗する | SCIM connector base URL が Zilliz Cloud の SCIM Base URL と一致していることを確認してください。また、OAuth Bearer Token に Zilliz Cloud の SCIM API Token が設定されていることを確認してください。 |
| ユーザーは Okta で割り当てられているが、Zilliz Cloud に表示されない | ユーザーが Okta SCIM アプリに割り当てられていることを確認してください。Okta の Provisioning > To App 設定を確認してください。 |
| ユーザーは表示されるが、グループが Zilliz Cloud に表示されない | 割り当ては /Users を通じてユーザーをプロビジョニングします。グループオブジェクトとグループメンバーシップをプロビジョニングするには、Push Groups を設定してください。 |
| グループメンバーシップが Okta と一致しない | グループメンバーシップは Okta で管理し、グループが Push Groups で設定されていることを確認してください。 |
| ユーザーが期待どおりに照合されない | Okta のユーザー名形式とマップされたメール値が、Zilliz Cloud で使用されているユーザーのメールアドレスと一致していることを確認してください。 |