メインコンテンツまでスキップ

Okta (OIDC)

この機能は、Enterprise プラン以上および BYOC デプロイメントでのみ利用できます。

このトピックでは、OpenID Connect (OIDC) プロトコルを使用して Okta とのシングルサインオン (SSO) を設定する方法について説明します。

このガイドでは、Zilliz Cloud がサービスプロバイダー (SP)、Okta がアイデンティティプロバイダー (IdP) として機能します。次の図は、Zilliz Cloud および Okta コンソールでの必要な手順を示しています。

EfRWwnbKNhcXEwbL7EBcB66inrd

事前準備​

  • Zilliz Cloud 組織に、Dedicated (Enterprise) クラスターが少なくとも 1 つ存在すること。

  • Okta コンソールへの管理者アクセス権限を持っていること。詳細については、Okta 公式ドキュメント を参照してください。

  • SSO を設定する Zilliz Cloud 組織の Organization Owner であること。

設定手順​

手順 1: Zilliz Cloud コンソールで SP 情報を確認する​

SP である Zilliz Cloud は、Okta で OIDC アプリを設定する際に必要となる Single sign-on URL を提供します。

1

Zilliz Cloud コンソール にログインし、SSO を設定する組織を選択します。

2

左側のナビゲーションペインで Settings をクリックします。

3

Settings ページの Single Sign-On (SSO) セクションで、Configure をクリックします。

4

表示されるダイアログボックスで、IdP およびプロトコルとして Okta (OIDC) を選択します。

5

Service Provider Details カードから Single sign-on URL をコピーします。この URL は、Okta コンソールで OIDC アプリを作成する 手順 2 で必要になります。

6

完了したら、手順 2 に進みます。

手順 2: Okta コンソールで OIDC アプリを設定する​

この手順では、Zilliz Cloud から取得した SP 情報を使用して Okta (IdP) を設定します。

1

Okta Admin コンソール にログインします。

2

左側のナビゲーションペインで Applications > Applications を選択します。

3

Create App Integration をクリックします。

4

Create a new app integration ダイアログボックスで、サインイン方法として OIDC - OpenID Connect を選択し、アプリケーションタイプとして Web Application を選択して Next をクリックします。

5

新しい Web App インテグレーションを以下の設定で作成します。

  • App integration name: アプリ統合名を指定します(例: zilliz)。

  • Sign-in redirect URIs: 手順 1 で Zilliz Cloud コンソールからコピーした Single sign-on URL を貼り付けます。

  • Controlled access: 特定のグループへのアクセスを設定しない限り、Skip group assignment for now を選択します。

6

Save をクリックすると、アプリの詳細ページにリダイレクトされます。

7

アプリの詳細ページで、以下の情報を取得します。

  • Client ID

  • Client Secret

  • Okta domain

これらの値は、手順 3 の Zilliz Cloud コンソールで必要になります。

手順 3: Zilliz Cloud コンソールで IdP 情報を設定する​

この手順では、OIDC の信頼関係を確立するために、Okta の IdP 情報を Zilliz Cloud に入力します。

1

Zilliz Cloud コンソール に戻ります。

2

Configure Single Sign-On (SSO) ダイアログボックスの Identity Provider Details カードで、以下を設定します。

  • Okta Domain: 手順 2 で Okta コンソールからコピーした Okta domain を貼り付けます。

  • Client ID: 手順 2 で Okta コンソールからコピーした Client ID を貼り付けます。

  • Client Secret: 手順 2 で Okta コンソールからコピーした Client Secret を貼り付けます。

3

入力が完了したら Save をクリックし、続いて OK をクリックします。

設定後のタスク​

タスク 1: ユーザーに OIDC アプリを割り当てる​

ユーザーが SSO 経由で Zilliz Cloud にアクセスできるようにするには、事前に OIDC アプリを割り当てる必要があります。

1

Okta Admin コンソール のアプリ詳細ページで、Assignments をクリックします。

2

Assign > Assign to People を選択します。

3

対象ユーザーに OIDC アプリを割り当て、変更を保存します。

4

Save and Go Back をクリックし、Done をクリックします。

必要に応じて、他のユーザーにも同様の操作を行います。詳細については、Okta ドキュメント を参照してください。

タスク 2: ユーザーをプロジェクトに招待する​

ユーザーが初めて SSO 経由で Zilliz Cloud にログインすると、Organization Member として登録されますが、デフォルトではどのプロジェクトにもアクセスできません。

  • Organization Owner が適切なプロジェクトにユーザーを招待する必要があります。

  • ユーザーをプロジェクトに招待する手順については、Manage Platform Users を参照してください。

プロジェクトへの招待後、Organization Owner はエンタープライズユーザーに対して Zilliz Cloud のログイン URL を共有し、SSO 経由でサインインできるように案内できます。

Notes

組織で SSO 強制が有効になっている場合、組織レベルでのメンバー直接招待は無効になります。代わりに IdP を通じてユーザーをプロビジョニングしてください。プロジェクトレベルでメンバーを招待する場合は、既存の組織メンバーのみが対象となります。

設定やテスト中に問題が発生した場合は、Zilliz サポート にお問い合わせください。

タスク 3: (オプション)SSO 強制を有効にする​

SSO 接続の設定とテストが完了したら、オプションで SSO 強制 を有効にして、すべての組織メンバーに SSO 経由でのログインを必須にすることができます。有効にすると、メンバーは email/password やサードパーティーアカウント(Google、GitHub)を使用してサインインできなくなります。

Warning

この機能を有効にすると、パスワードでサインインしているすべてのメンバーが即座にログアウトされ、SSO 以外のログイン方法がブロックされます。

詳細については、Enforce SSO in Your Organization を参照してください。

FAQ​

SSO で初めてログインするユーザーにはどのロールが割り当てられますか?​

Zilliz Cloud アカウントを持たない新規ユーザーは、最初の SSO ログイン時にアカウントが自動作成されます。これらのユーザーにはデフォルトで Organization Member ロールが割り当てられます。ロールは後から Zilliz Cloud コンソールで変更可能です。詳細な手順については、Manage Platform Users を参照してください。

SSO ログイン後、ユーザーはプロジェクトにどのようにアクセスしますか?​

SSO でログインすると、ユーザーにはデフォルトで Organization Member ロールが付与されます。特定のプロジェクトにアクセスするには、Organization Owner または Project Admin がそのユーザーをプロジェクトに招待する必要があります。詳細な手順については、Manage Platform Users を参照してください。

SSO ログイン前にユーザーが既に Zilliz Cloud アカウントを持っている場合はどうなりますか?​

ユーザーのメールアドレスが既に Zilliz Cloud 組織に登録されている場合、SSO でログインしても元のロールと権限が維持されます。システムはメールアドレスに基づいてユーザーを照合し、既存のアカウントを上書きすることはありません。

同じ組織に複数の SSO プロバイダーを設定できますか?​

現在、各 Zilliz Cloud 組織が同時にサポートできるのは 1 つの有効な SAML SSO 構成 のみです。