メインコンテンツまでスキップ

Okta (SAML 2.0)

この機能は、Enterprise プラン以上および BYOC デプロイメントでのみ利用できます。

このトピックでは、SAML 2.0 プロトコルを使用して Okta とのシングルサインオン(SSO)を構成する方法について説明します。

このガイドでは、Zilliz Cloud がサービスプロバイダー(SP)として、Okta がアイデンティティプロバイダー(IdP)として機能します。次の図は、Zilliz Cloud と Okta Admin Console で必要な手順を示しています。

KywHwe7VIhcwsAbecTpcEsL3njb

事前準備​

  • Zilliz Cloud 組織に Dedicated (Enterprise) クラスターが少なくとも 1 つあること。

  • Okta Admin Console への管理者アクセス権を持っていること。詳細については、Okta 公式ドキュメント を参照してください。

  • SSO を構成する Zilliz Cloud 組織の Organization Owner であること。

構成手順​

手順 1: Zilliz Cloud コンソールで SP の詳細を確認する​

SP である Zilliz Cloud は、Okta で SAML アプリを設定する際に必要な Audience URL (SP Entity ID) と Single sign-on URL を提供します。

1

Zilliz Cloud コンソール にログインし、SSO を構成する組織に移動します。

2

左側のナビゲーションペインで Settings をクリックします。

3

Settings ページで Single Sign-On (SSO) セクションを見つけ、Configure をクリックします。

4

表示されるダイアログボックスで、IdP およびプロトコルとして Okta (SAML 2.0) を選択します。

5

Service Provider Details カードで、Audience URL (SP Entity ID) と Single sign-on URL をコピーします。これらの値は、Okta Admin Console で SAML アプリを作成する際に 手順 2 で必要になります。

6

完了したら、手順 2 に進みます。

手順 2: Okta Admin Console で SAML アプリを作成する​

この手順では、Zilliz Cloud から取得した SP の詳細を使用して Okta(IdP)を構成します。

1

Okta Admin コンソール にログインします。

2

左側のナビゲーションペインで Applications and Resources をクリックします。

3

Create App Integration をクリックします。

4

表示されるダイアログボックスで SAML 2.0 を選択し、Next をクリックします。

5

簡略化のため、App name に zilliz を設定し、Next をクリックします。

6

Configure SAML ステップの General エリアで、以下のフィールドを構成します。

  • Single sign-on URL:

    • 手順 1 で Zilliz Cloud コンソールからコピーした Single sign-on URL をここに貼り付けます。

    • SAML リクエスト時に正しくルーティングされるように、"Use this for Recipient URL and Destination URL" というラベルの チェックボックスをオン にしてください。

  • Audience URI (SP Entity ID): 手順 1 で Zilliz Cloud コンソールからコピーした Audience URL (SP Entity ID) をここに貼り付けます。

7

Next をクリックし、続いて Finish をクリックします。アプリページにリダイレクトされます。

8

アプリページの Sign On タブに戻り、

  1. Attribute statements エリアに移動し、Show legacy configuration を展開し、Profile attribute statements の横にある Edit をクリックして、以下の設定で属性ステートメントを追加します。

    • Name: 値を email に設定します。

    • Name format: デフォルト値の Unspecified を維持します。

    • Value: ドロップダウンリストから user.email を選択します。

  2. その後、SAML 2.0 カードに移動して Metadata URL を取得し、Copy をクリックします。これは、Zilliz Cloud コンソールの 手順 3 で必要になります。

Notes

または、More details をクリックすると、以下の詳細を取得できます。

  • Sign on URL: URL をコピーします。手順 3 で Manual モードを選択した場合、Zilliz Cloud コンソールで必要になります。

  • Signing Certificate: Download をクリックして証明書をローカルコンピューターに保存します。手順 3 で Manual モードを選択した場合、Zilliz Cloud コンソールで必要になります。

手順 3: Zilliz Cloud コンソールで IdP 設定を構成する​

この手順では、Okta の IdP の詳細を Zilliz Cloud に提供し、SAML の信頼関係を完了します。

1

Zilliz Cloud コンソール に戻ります。

2

Configure Single Sign-On (SSO) ダイアログボックスの Identity Provider Details カードで、手順 2 で Okta Admin Console からコピーした Metadata URL を貼り付けます。

Notes

または、IdP の詳細構成で Manual モードを選択した場合は、以下を構成します。

  • Sign On URL: 手順 2 で Okta Admin Console からコピーした Sign on URL をここに貼り付けます。

  • Signing Certificate: 手順 2 で Okta Admin Console からダウンロードした証明書をここにアップロードします。-----BEGIN CERTIFICATE----- で始まる行から -----END CERTIFICATE----- で終わる行まで、証明書の内容全体が提供されていることを確認してください。

3

完了したら、Save をクリックします。

構成後のタスク​

タスク 1: SAML アプリをユーザーに割り当てる​

ユーザーが SSO 経由で Zilliz Cloud にアクセスできるようにするには、Okta アプリケーションをユーザーに割り当てる必要があります。

1

Okta Admin コンソール のアプリ詳細ページで、Assignments をクリックします。

2

Assign > Assign to People を選択します。

3

SAML アプリをユーザーに割り当て、変更を保存します。

4

Save and Go Back をクリックします。

必要に応じて、すべてのユーザーに対してこの操作を繰り返します。詳細については、Okta ドキュメント を参照してください。

タスク 2: ユーザーをプロジェクトに招待する​

ユーザーが初めて SSO 経由で Zilliz Cloud にログインすると、Organization Member として登録されますが、デフォルトではどのプロジェクトにもアクセスできません。

  • Organization Owner が、適切なプロジェクトにユーザーを招待する必要があります。

  • ユーザーをプロジェクトに招待する手順の詳細については、プラットフォームユーザーの管理 を参照してください。

プロジェクトに招待された後、Organization Owner は、エンタープライズユーザーと Zilliz Cloud のログイン URL を共有し、ユーザーが SSO 経由でサインインできるようにすることができます。

セットアップまたはテストの過程で問題が発生した場合は、Zilliz サポート にお問い合わせください。

タスク 3: (任意)SSO 強制を有効にする​

SSO 接続の構成とテストが完全に完了したら、オプションで SSO 強制 を有効にして、組織のすべてのメンバーに SSO 経由でのログインを必須にすることができます。有効にすると、メンバーはメールアドレス/password またはサードパーティアカウント(Google、GitHub)を使用してサインインできなくなります。

Warning

この機能を有効にすると、現在パスワードでサインインしているすべてのメンバーが即座にログアウトされ、SSO 以外のログイン方法がブロックされます。

詳細については、組織で SSO を強制する を参照してください。

FAQ​

SSO で初めてログインするユーザーにはどのロールが割り当てられますか?​

まだ Zilliz Cloud アカウントを持っていない新規ユーザーは、初回の SSO ログイン時に自動的に作成されます。これらのユーザーには、デフォルトで Organization Member ロールが割り当てられます。ロールは後から Zilliz Cloud コンソールで変更できます。詳細な手順については、プラットフォームユーザーの管理 を参照してください。

SSO ログイン後、ユーザーはプロジェクトにどのようにアクセスしますか?​

SSO でログインしたユーザーには、デフォルトで Organization Member ロールが付与されます。特定のプロジェクトにアクセスするには、Organization Owner または Project Admin がユーザーをプロジェクトに招待する必要があります。詳細な手順については、プラットフォームユーザーの管理 を参照してください。

SSO でログインする前にユーザーがすでに Zilliz Cloud アカウントを持っている場合はどうなりますか?​

ユーザーがすでに Zilliz Cloud 組織に存在する場合(メールアドレスに基づく)、SSO でログインしても元のロールと権限が維持されます。システムはメールアドレスでユーザーを照合し、既存のアカウントを上書きしません。

同じ組織に複数の SSO プロバイダーを構成できますか?​

現在、各 Zilliz Cloud 組織で同時にサポートされるのは 1 つの有効な SAML SSO 構成 のみです。