メインコンテンツまでスキップ

Google Workspace (SAML 2.0)

この機能は、Enterprise プラン以上および BYOC デプロイメントでのみ利用できます。

このトピックでは、SAML 2.0 プロトコルを使用して Google Workspace とのシングルサインオン(SSO)を設定する方法について説明します。

このガイドでは、Zilliz Cloud がサービスプロバイダー(SP)、Google Workspace がアイデンティティプロバイダー(IdP)として機能します。次の図は、Zilliz Cloud および Google Admin コンソールでの必要な手順を示しています。

LsmAwFbPthojH3bLRtEcogRinwc

事前準備

  • Zilliz Cloud 組織に、Dedicated (Enterprise) クラスターが少なくとも 1 つ存在すること。

  • Google Admin コンソールで Admin ロールを保有している必要があります。

  • SSO を設定する Zilliz Cloud 組織の Organization Owner である必要があります。

設定手順

手順 1: Zilliz Cloud コンソールで SP の詳細を確認する

SP である Zilliz Cloud は、Google Admin で SAML アプリを設定する際に必要な Entity IDACS URL を提供します。

1

Zilliz Cloud コンソール にログインし、SSO を設定する組織を選択します。

2

左側のナビゲーションペインで Settings をクリックします。

3

Settings ページの Single Sign-On (SSO) セクションで、Configure をクリックします。

4

表示されるダイアログボックスで、IdP およびプロトコルとして Google Workspace (SAML 2.0) を選択します。

5

Service Provider Details カードから Entity IDACS URL をコピーします。これらの値は、Google Admin コンソールで SAML アプリを作成する際の 手順 2 で必要になります。

📘Notes

または、ここで SSO URLCertificate をコピーすることもできます。この場合、手順 3 で IdP の詳細を Manual モードで設定する必要があります。

6

完了したら、手順 2 に進みます。

手順 2: Google Admin コンソールでカスタム SAML アプリを作成する

この手順では、Zilliz Cloud から取得した SP の詳細を使用して、Google Workspace(IdP)を設定します。

1

Google Admin コンソール にログインします。

2

左側のナビゲーションペインで Apps > Web and mobile apps を選択し、Add app > Add custom SAML app を選択します。

3

アプリ名を任意の名前(例: zilliz)に設定し、CONTINUE をクリックします。

4

表示されるページで、Option 1: Download IdP metadata から IdP メタデータをダウンロードします。このファイルは、Zilliz Cloud コンソールで IdP 設定を行う際の 手順 3 で必要になります。その後、Continue をクリックします。

📘Notes

または、Option 2: Copy the SSO URL, entity ID, and certificate から SSO URLEntity IDCertificate をそれぞれ取得します。これらは、手順 3Manual モードを選択した場合に Zilliz Cloud コンソールで必要になります。

5

Service provider details セクションで以下を設定します。

  • ACS URL: 手順 1 で Zilliz Cloud コンソールからコピーした ACS URL を貼り付けます。

  • Entity ID: 手順 1 で Zilliz Cloud コンソールからコピーした Entity ID を貼り付けます。

設定が完了したら、Continue をクリックします。

6

Attributes セクションで以下を設定します。

  • Google Directory attributes: ADD MAPPING をクリックし、Primary email を選択します。

  • App attributes: 値に email を入力します。

7

Finish をクリックします。

手順 3: Zilliz Cloud コンソールで IdP 設定を行う

この手順では、SAML の信頼関係を確立するために、Google Workspace の IdP 詳細を Zilliz Cloud に登録します。

1

Zilliz Cloud コンソール に戻ります。

2

Configure Single Sign-On (SSO) ダイアログボックスの Identity Provider Details カードで、手順 2 で Google Admin コンソールからダウンロードしたメタデータファイルをアップロードします。

📘Notes

または、IdP 詳細の設定で Manual モードを選択する場合は、以下を設定します。

  • SSO URL: 手順 2 でコピーした SSO URL を貼り付けます。

  • Certificate: 手順 2 でコピーした Certificate を貼り付けます。

3

設定が完了したら、Save をクリックします。

設定後の作業

タスク 1: ユーザーに SAML アプリを割り当てる(Google Admin コンソール)

ユーザーが SSO を介して Zilliz Cloud にアクセスできるようにするには、SAML アプリを有効にする必要があります。

1

作成したアプリの詳細ページにある User access セクションで、サービスステータスをクリックして編集します。

2

組織全体のユーザーに対してサービスを有効または無効にするには、全員に対して ON または OFF を選択し、Save をクリックします。

3

(オプション)特定の組織単位に対してサービスを有効または無効にする場合:

  1. 左側で対象の組織単位を選択します。

  2. サービスステータスを変更するには、ON または OFF を選択します。

  3. 以下のいずれかを選択します。

    • Service statusInherited に設定されており、親の設定が変更されても現在の設定を維持したい場合は、Override をクリックします。

    • Service statusOverridden に設定されている場合、Inherit をクリックすると親と同じ設定に戻り、Save をクリックすると親の設定が変更されても新しい設定を維持できます。
      注: 詳しくは 組織構造 をご覧ください。

4

(オプション)組織単位全体または特定の組織単位内のユーザーグループに対してサービスを有効にするには、アクセスグループを選択します。詳細については、グループを使用してサービスアクセスをカスタマイズする をご覧ください。

5

ユーザーが SAML アプリへのサインインに使用するメールアドレスが、Google ドメインへのサインインに使用するメールアドレスと一致していることを確認してください。

タスク 2: プロジェクトにユーザーを招待する

ユーザーが初めて SSO を使用して Zilliz Cloud にログインすると、Organization Member として登録されますが、デフォルトではどのプロジェクトにもアクセスできません。

  • Organization Owner が該当のユーザーを適切なプロジェクトに招待する必要があります。

  • プロジェクトへのユーザー招待手順については、Manage Platform Users を参照してください。

ユーザーをプロジェクトに招待した後、Organization Owner は Zilliz Cloud のログイン URL をエンタープライズ ユーザーに共有し、SSO 経由でサインインできるようにします。

設定やテスト中に問題が発生した場合は、Zilliz support にお問い合わせください。

タスク 3: (任意) SSO 強制を有効にする

SSO 接続の設定とテストが完了したら、オプションで SSO enforcement を有効にして、すべての組織メンバーに SSO 経由でのログインを必須にすることができます。この機能を有効にすると、メンバーはメール/passwordやサードパーティ アカウント (Google、GitHub) を使用してサインインできなくなります。

🚧Warning

この機能を有効にすると、パスワードでサインインしているすべてのメンバーが即座にログアウトされ、SSO 以外のログイン方法がブロックされます。

詳細については、Enforce SSO in Your Organization を参照してください。

FAQ

SSO で初めてログインしたユーザーにはどのロールが割り当てられますか?

Zilliz Cloud アカウントをまだ持っていない新規ユーザーは、最初の SSO ログイン時にアカウントが自動作成されます。これらのユーザーには、デフォルトで Organization Member ロールが割り当てられます。ロールは後から Zilliz Cloud コンソールで変更できます。詳しい手順については、Manage Platform Users を参照してください。

SSO ログイン後、ユーザーはどのようにプロジェクトにアクセスできますか?

SSO でログインしたユーザーには、デフォルトで Organization Member ロールが割り当てられます。特定のプロジェクトにアクセスするには、Organization Owner または Project Admin がそのユーザーをプロジェクトに招待する必要があります。詳しい手順については、Manage Platform Users を参照してください。

SSO ログイン前にすでに Zilliz Cloud アカウントを持っている場合はどうなりますか?

ユーザーがメールアドレスに基づいて既に Zilliz Cloud 組織に登録されている場合、SSO でログインしても既存のロールと権限が維持されます。システムはメールアドレスでユーザーを照合するため、既存のアカウントが上書きされることはありません。

同じ組織に複数の SSO プロバイダーを設定できますか?

現在、各 Zilliz Cloud 組織では、同時に有効にできる SAML SSO 設定は 1 つのみです。

Ctrl I