メインコンテンツまでスキップ

Okta を使用した SCIM プロビジョニングの設定

このガイドでは、Okta から Zilliz Cloud への SCIM プロビジョニングを設定する方法について説明します。SCIM プロビジョニングを使用すると、Okta はユーザー、グループ、グループメンバーシップを Zilliz Cloud 組織にプッシュできます。

組織ですでに Okta を SSO に使用している場合は、ユーザーサインイン用の既存の Okta SSO アプリをそのまま使用してください。プロビジョニングには、別途 Okta SCIM アプリを作成します。SSO、SCIM、同期グループ、Access Control が連携する仕組みの概要については、SCIM プロビジョニングの概要 を参照してください。

次の図は、Zilliz Cloud と Okta 間のセットアップフローを示しています。

Em1LwlYx9hETaKbeEU7c4SgSn0b

事前準備

  • Zilliz Cloud 組織の SSO を設定および検証済みであること。

  • SCIM プロビジョニングを設定する Zilliz Cloud 組織の Organization Owner であること。

  • Okta Admin Console への管理者アクセス権限があること。

ステップ 1: Zilliz Cloud で SCIM Base URL と API トークンを取得する

Zilliz Cloud の SCIM プロビジョニング設定では、Okta が Zilliz Cloud SCIM API を呼び出すために必要な接続情報が提供されます。

次のスクリーンショットは、Zilliz Cloud の SCIM プロビジョニング設定を示しています。

1

左側のナビゲーションペインで Settings をクリックします。

2

System for Cross-domain Identity Management (SCIM) までスクロールし、Enable をクリックします。

3

Enable SCIM ダイアログで Enable をクリックします。

4

SCIM Base URLSCIM API Token をコピーします。これらの値は、Okta で API 統合を設定する際に使用します。

ステップ 2: Okta Admin で SCIM アプリを作成する

Zilliz Cloud に ID をプロビジョニングするために、Okta Admin で専用の SCIM アプリを作成します。このステップでは、Okta の SCIM 2.0 Test App (OAuth Bearer Token) 統合を追加し、アプリケーションのユーザー名形式をメールに設定します。これにより、プロビジョニングされたユーザーを Zilliz Cloud でメールアドレスによって照合できるようになります。Okta における一般的な SCIM アプリの作成ワークフローについては、Okta ドキュメント を参照してください。

1

左側のナビゲーションペインで Applications をクリックし、Applications を選択します。

2

Browse App Catalog をクリックして SCIM 2.0 Test App (OAuth Bearer Token) を検索し、SCIM 2.0 Test App を開きます。

3

Add Integration をクリックします。

4

アプリケーションの名前(例: Zilliz Cloud SCIM)を入力し、Next をクリックします。

5

Application username format までスクロールし、Email を選択します。

6

Done をクリックします。

ステップ 3: Okta Admin で SCIM プロビジョニングを設定する

Zilliz Cloud の SCIM Base URL と SCIM API Token を使用して Okta SCIM アプリを設定します。次に、Okta が Zilliz Cloud に送信するプロビジョニングアクションを設定します。

1

Okta SCIM アプリで Provisioning タブを開き、Configure API Integration をクリックします。

2

Enable API integration を選択します。

3

SCIM 2.0 Base UrlOAuth Bearer Token に、Zilliz Cloud からコピーした SCIM Base URLSCIM API Token をそれぞれ貼り付けます。

4

Import Groups のチェックを外します。Disable Import Groups ダイアログで Continue をクリックします。

5

Save をクリックします。

6

Provisioning > To App を開き、Edit をクリックします。

7

Okta が Zilliz Cloud に送信するプロビジョニングアクションを設定します。

8

Save をクリックします。

Import Groups を有効にしないでください。Zilliz Cloud はグループ定義のソースではありません。グループは Okta で管理し、Push Groups を使用して Zilliz Cloud にプロビジョニングしてください。

ステップ 4: Okta からユーザーとグループをプロビジョニングする

SCIM アプリの設定後、Okta が Zilliz Cloud にプロビジョニングするユーザーとグループを選択します。

4.1 ユーザーまたはグループを Okta SCIM アプリに割り当てる

割り当てを使用して、Zilliz Cloud にユーザーをプロビジョニングします。

1

Okta SCIM アプリで Assignments タブを開きます。

2

Assign をクリックし、Assign to People を選択します。

3

割り当てるユーザーを検索し、Assign をクリックします。

4

ユーザー属性を確認し、Save and Go Back をクリックします。

5

Assigned ステータスを確認し、Done をクリックします。

割り当ては、SCIM /Users エンドポイントを通じてユーザーをプロビジョニングします。Okta グループをアプリに割り当てると、そのグループ内のユーザーはプロビジョニングされますが、グループオブジェクト自体は Zilliz Cloud の同期グループとしてプロビジョニングされません。

4.2 Zilliz Cloud にグループをプッシュする

Push Groups を使用して、Okta のグループオブジェクトとグループメンバーシップを Zilliz Cloud にプロビジョニングします。Okta における一般的なグループプッシュのワークフローについては、Okta ドキュメント を参照してください。

1

Okta SCIM アプリで Push Groups タブを開きます。

2

Push Groups をクリックし、Find groups by name を選択します。

3

Zilliz Cloud にプッシュするグループを選択します。

4

Save をクリックします。

5

All をクリックし、グループのプッシュステータスを確認します。

Push Groups は、SCIM /Groups エンドポイントを通じてグループオブジェクトとグループメンバーシップをプロビジョニングします。グループの同期後は、グループ名とメンバーシップを Okta で管理してください。

ステップ 5: Zilliz Cloud でプロビジョニングを検証する

Okta がグループをプロビジョニングした後、それらが Zilliz Cloud に表示されることを確認します。

1

Zilliz Cloud 組織で Access Control をクリックします。

2

Groups タブを開きます。

3

Okta からプッシュされたグループが同期グループとして表示されることを確認します。

ユーザーとグループの同期後、Zilliz Cloud の Access Control でアクセス権を割り当てます。SCIM は ID データのみを同期し、組織ロールやプロジェクトロールを自動的に付与しません。

トラブルシューティング

問題確認事項
Okta API 資格情報のテストが失敗するSCIM connector base URL が Zilliz Cloud の SCIM Base URL と一致していることを確認してください。また、OAuth Bearer Token に Zilliz Cloud の SCIM API Token が設定されていることを確認してください。
ユーザーは Okta で割り当てられているが、Zilliz Cloud に表示されないユーザーが Okta SCIM アプリに割り当てられていることを確認してください。Okta の Provisioning > To App 設定を確認してください。
ユーザーは表示されるが、グループが Zilliz Cloud に表示されない割り当ては /Users を通じてユーザーをプロビジョニングします。グループオブジェクトとグループメンバーシップをプロビジョニングするには、Push Groups を設定してください。
グループメンバーシップが Okta と一致しないグループメンバーシップは Okta で管理し、グループが Push Groups で設定されていることを確認してください。
ユーザーが期待どおりに照合されないOkta のユーザー名形式とマップされたメール値が、Zilliz Cloud で使用されているユーザーのメールアドレスと一致していることを確認してください。