メインコンテンツまでスキップ

Okta を使用した SCIM プロビジョニングの設定

このガイドでは、Okta から Zilliz Cloud への SCIM プロビジョニングの設定方法について説明します。SCIM プロビジョニングを使用すると、Okta から Zilliz Cloud 組織へユーザー、グループ、グループメンバーシップをプッシュできます。

組織で SSO にすでに Okta を使用している場合は、ユーザーサインイン用に既存の Okta SSO アプリをそのまま使用してください。プロビジョニング用には、別途 Okta SCIM アプリを作成します。SSO、SCIM、同期グループ、アクセス制御の連携についての概要は、SCIM プロビジョニングを参照してください。

次の図に、Zilliz Cloud と Okta 間のセットアップフローを示します。

Em1LwlYx9hETaKbeEU7c4SgSn0b

前提条件

  • Zilliz Cloud 組織の SSO が設定および検証済みであること。

  • SCIM プロビジョニングを設定する Zilliz Cloud 組織の Organization Owner であること。

  • Okta Admin Console への管理者アクセス権限があること。

手順 1: Zilliz Cloud で SCIM Base URL と API トークンを取得する

Zilliz Cloud の SCIM プロビジョニング設定には、Okta が Zilliz Cloud SCIM API を呼び出すために必要な接続情報が含まれています。

次のスクリーンショットに、Zilliz Cloud の SCIM プロビジョニング設定を示します。

1

左側のナビゲーションペインで Settings をクリックします。

2

System for Cross-domain Identity Management (SCIM) までスクロールし、Enable をクリックします。

3

Enable SCIM ダイアログで Enable をクリックします。

4

SCIM Base URLSCIM API Token をコピーします。これらの値は、Okta で API 統合を設定する際に使用します。

手順 2: Okta Admin で SCIM アプリを作成する

Okta Admin で専用の SCIM アプリを作成し、Zilliz Cloud に ID をプロビジョニングします。この手順では、Okta の SCIM 2.0 Test App (OAuth Bearer Token) 統合を追加し、アプリケーションのユーザー名形式をメールに設定します。これにより、プロビジョニングされたユーザーを Zilliz Cloud 上でメールアドレスによって照合できるようになります。Okta における一般的な SCIM アプリ作成ワークフローについては、Okta ドキュメントを参照してください。

1

左側のナビゲーションペインで Applications をクリックし、Applications を選択します。

2

Browse App Catalog をクリックして SCIM 2.0 Test App (OAuth Bearer Token) を検索し、SCIM 2.0 Test App を開きます。

3

Add Integration をクリックします。

4

アプリケーションの名前(例: Zilliz Cloud SCIM)を入力し、Next をクリックします。

5

Application username format までスクロールし、Email を選択します。

6

Done をクリックします。

手順 3: Okta Admin で SCIM プロビジョニングを設定する

Zilliz Cloud で取得した SCIM Base URL と SCIM API Token を使用して、Okta SCIM アプリを設定します。次に、Okta が Zilliz Cloud に送信するプロビジョニングアクションを設定します。

1

Okta SCIM アプリで Provisioning タブを開き、Configure API Integration をクリックします。

2

Enable API integration を選択します。

3

SCIM 2.0 Base UrlOAuth Bearer Token に、Zilliz Cloud からコピーした SCIM Base URLSCIM API Token をそれぞれ貼り付けます。

4

Import Groups のチェックを外します。Disable Import Groups ダイアログで Continue をクリックします。

5

Save をクリックします。

6

Provisioning > To App を開き、Edit をクリックします。

7

Okta が Zilliz Cloud に送信するプロビジョニングアクションを設定します。

8

Save をクリックします。

Import Groups は有効にしないでください。Zilliz Cloud はグループ定義のソースではありません。グループは Okta で管理し、Push Groups を使用して Zilliz Cloud にプロビジョニングしてください。

手順 4: Okta からユーザーとグループをプロビジョニングする

SCIM アプリの設定が完了したら、Okta から Zilliz Cloud にプロビジョニングするユーザーとグループを選択します。

4.1 ユーザーまたはグループを Okta SCIM アプリに割り当てる

割り当てを使用して、Zilliz Cloud にユーザーをプロビジョニングします。

1

Okta SCIM アプリで Assignments タブを開きます。

2

Assign をクリックし、Assign to People を選択します。

3

割り当てるユーザーを検索し、Assign をクリックします。

4

ユーザー属性を確認し、Save and Go Back をクリックします。

5

Assigned ステータスを確認し、Done をクリックします。

割り当てにより、SCIM /Users エンドポイントを通じてユーザーがプロビジョニングされます。Okta グループをアプリに割り当てると、そのグループ内のユーザーはプロビジョニングされますが、グループオブジェクト自体は Zilliz Cloud の同期グループとしてはプロビジョニングされません。

4.2 グループを Zilliz Cloud にプッシュする

Push Groups を使用して、Okta のグループオブジェクトとグループメンバーシップを Zilliz Cloud にプロビジョニングします。Okta の一般的な Group Push ワークフローについては、Okta ドキュメントを参照してください。

1

Okta SCIM アプリで Push Groups タブを開きます。

2

Push Groups をクリックし、Find groups by name を選択します。

3

Zilliz Cloud にプッシュするグループを選択します。

4

Save をクリックします。

5

All をクリックし、グループプッシュのステータスを確認します。

Push Groups により、SCIM /Groups エンドポイントを通じてグループオブジェクトとグループメンバーシップがプロビジョニングされます。グループの同期後は、Okta でグループ名とメンバーシップを管理してください。

手順 5: Zilliz Cloud でプロビジョニングを確認する

Okta によるグループのプロビジョニング後、それらが Zilliz Cloud に表示されることを確認します。

1

Zilliz Cloud 組織で Access Control をクリックします。

2

Groups タブを開きます。

3

Okta からプッシュされたグループが同期グループとして表示されていることを確認します。

ユーザーとグループの同期後、Zilliz Cloud Access Control でアクセス権を割り当てます。SCIM は ID データのみを同期するため、組織ロールやプロジェクトロールは自動的に付与されません。

トラブルシューティング

問題確認事項
Okta API 資格情報テストが失敗するSCIM connector base URL が Zilliz Cloud の SCIM Base URL と一致していることを確認してください。また、OAuth Bearer Token に Zilliz Cloud の SCIM API Token が正しく設定されていることを確認してください。
ユーザーは Okta で割り当てられているが、Zilliz Cloud に表示されないユーザーが Okta SCIM アプリに割り当てられていることを確認してください。また、Okta の Provisioning > To App 設定を確認してください。
ユーザーは表示されるが、グループが Zilliz Cloud に表示されない割り当ては /Users を通じてユーザーをプロビジョニングします。グループオブジェクトとグループメンバーシップをプロビジョニングするには、Push Groups を設定してください。
グループメンバーシップが Okta と一致しないOkta でグループメンバーシップを管理し、対象のグループが Push Groups で設定されていることを確認してください。
ユーザーが期待どおりに照合されないOkta のユーザー名形式とマップされたメール値が、Zilliz Cloud で使用されているユーザーのメールアドレスと一致していることを確認してください。
Ctrl I