メインコンテンツまでスキップ

Okta (SAML 2.0)

この機能は、Enterprise プラン以上および BYOC デプロイメントでのみ利用できます。

このトピックでは、SAML 2.0 プロトコルを使用して Okta とのシングルサインオン (SSO) を構成する方法について説明します。

このガイドでは、Zilliz Cloud がサービスプロバイダー (SP)、Okta がアイデンティティプロバイダー (IdP) として機能します。次の図は、Zilliz Cloud および Okta Admin Console で必要な手順を示しています。

KywHwe7VIhcwsAbecTpcEsL3njb

開始する前に

  • Zilliz Cloud 組織に、Dedicated (Enterprise) クラスターが少なくとも 1 つあること。

  • Okta Admin Console への管理者アクセス権を持っていること。詳細については、Okta 公式ドキュメント を参照してください。

  • SSO を構成する Zilliz Cloud 組織の Organization Owner であること。

構成手順

手順 1: Zilliz Cloud コンソールで SP の詳細を確認する

SP である Zilliz Cloud は、Okta で SAML アプリを設定する際に必要な Audience URL (SP Entity ID)Single sign-on URL を提供します。

1

Zilliz Cloud コンソール にログインし、SSO を構成する組織を選択します。

2

左側のナビゲーションペインで Settings をクリックします。

3

Settings ページの Single Sign-On (SSO) セクションで、Configure をクリックします。

4

表示されるダイアログボックスで、IdP およびプロトコルとして Okta (SAML 2.0) を選択します。

5

Service Provider Details カードで、Audience URL (SP Entity ID)Single sign-on URL をコピーします。これらの値は、Okta Admin Console で SAML アプリを作成する 手順 2 で必要になります。

6

完了したら、手順 2 に進みます。

手順 2: Okta Admin Console で SAML アプリを作成する

この手順では、Zilliz Cloud から取得した SP の詳細を使用して Okta (IdP) を構成します。

1

Okta Admin コンソール にログインします。

2

左側のナビゲーションペインで Applications > Applications を選択します。

3

Create App Integration をクリックします。

4

Create a new app integration ダイアログボックスで SAML 2.0 を選択し、Next をクリックします。

5

分かりやすくするため、App namezilliz を設定して Next をクリックします。

6

Configure SAML 画面の General セクションで、以下のフィールドを構成します。

  • Single sign-on URL:

    • 手順 1 で Zilliz Cloud コンソールからコピーした Single sign-on URL を貼り付けます。

    • SAML リクエストの正しいルーティングを確保するため、"Use this for Recipient URL and Destination URL"チェックボックスをオン にしてください。

  • Audience URI (SP Entity ID): 手順 1 で Zilliz Cloud コンソールからコピーした Audience URL (SP Entity ID) を貼り付けます。

7

Attribute Statements (optional) セクションで、以下を指定します。

  • Name: 値を email に設定します。

  • Value: ドロップダウンリストから user.email を選択します。

8

Next をクリックし、続いて Finish をクリックします。アプリページにリダイレクトされます。

9

アプリページの Sign On タブで Metadata URL を確認し、Copy をクリックします。この値は、手順 3 で Zilliz Cloud コンソールに入力する際に必要になります。

📘Notes

または、More details をクリックして以下の情報を取得することもできます。

  • Sign on URL: URL をコピーします。手順 3Manual モードを選択した場合に、Zilliz Cloud コンソールで必要になります。

  • Signing Certificate: Download をクリックして証明書をローカルコンピューターに保存します。手順 3Manual モードを選択した場合に、Zilliz Cloud コンソールで必要になります。

手順 3: Zilliz Cloud コンソールで IdP 設定を構成する

この手順では、SAML の信頼関係を確立するために、Okta の IdP 詳細を Zilliz Cloud に登録します。

1

Zilliz Cloud コンソール に戻ります。

2

Configure Single Sign-On (SSO) ダイアログボックスの Identity Provider Details カードに、手順 2 で Okta Admin Console からコピーした Metadata URL を貼り付けます。

📘Notes

または、IdP 詳細の構成で Manual モードを選択する場合は、以下を設定します。

  • Sign On URL: 手順 2 で Okta Admin Console からコピーした Sign on URL を貼り付けます。

  • Signing Certificate: 手順 2 で Okta Admin Console からダウンロードした証明書をアップロードします。-----BEGIN CERTIFICATE----- で始まる行から -----END CERTIFICATE----- で終わる行まで、証明書の内容全体が含まれていることを確認してください。

3

入力が完了したら、Save をクリックします。

構成後のタスク

タスク 1: ユーザーに SAML アプリを割り当てる

ユーザーが SSO を通じて Zilliz Cloud にアクセスできるようにするには、Okta アプリケーションをユーザーに割り当てる必要があります。

1

Okta Admin コンソール のアプリ詳細ページで、Assignments をクリックします。

2

Assign > Assign to People を選択します。

3

SAML アプリをユーザーに割り当て、変更を保存します。

4

Save and Go Back をクリックします。

必要に応じて、他のユーザーにも同様の操作を行います。詳細については、Okta ドキュメント を参照してください。

タスク 2: ユーザーをプロジェクトに招待する

ユーザーが初めて SSO 経由で Zilliz Cloud にログインすると、Organization Member として登録されますが、デフォルトではどのプロジェクトにもアクセスできません。

  • Organization Owner が適切なプロジェクトにユーザーを招待する必要があります。

  • ユーザーをプロジェクトに招待する手順については、Manage Platform Users を参照してください。

プロジェクトへの招待後、Organization Owner はエンタープライズユーザーに対して Zilliz Cloud のログイン URL を共有し、SSO 経由でサインインできるように案内できます。

セットアップやテスト中に問題が発生した場合は、Zilliz サポート にお問い合わせください。

タスク 3: (任意) SSO 強制を有効にする

SSO 接続の設定とテストが完了したら、オプションで SSO 強制 を有効にして、組織のすべてのメンバーに SSO 経由でのログインを必須にすることができます。この機能を有効にすると、メンバーはメール/passwordやサードパーティー アカウント (Google、GitHub) を使用してサインインできなくなります。

🚧Warning

この機能を有効にすると、パスワードでサインインしているすべてのメンバーが即座にログアウトされ、SSO 以外のログイン方法がブロックされます。

詳細については、組織で SSO を強制する を参照してください。

FAQ

SSO で初めてログインするユーザーにはどのロールが割り当てられますか?

まだ Zilliz Cloud アカウントを持っていない新規ユーザーは、初回の SSO ログイン時に自動的に作成されます。これらのユーザーには、デフォルトで Organization Member ロールが割り当てられます。ロールは後から Zilliz Cloud コンソールで変更できます。詳しい手順については、プラットフォームユーザーの管理 を参照してください。

SSO ログイン後、ユーザーはプロジェクトにどのようにアクセスしますか?

SSO でログインしたユーザーには、デフォルトで Organization Member ロールが割り当てられます。特定のプロジェクトにアクセスするには、Organization Owner または Project Admin がそのユーザーをプロジェクトに招待する必要があります。詳しい手順については、プラットフォームユーザーの管理 を参照してください。

SSO ログイン前にユーザーがすでに Zilliz Cloud アカウントを持っている場合はどうなりますか?

ユーザーがメールアドレスに基づいてすでに Zilliz Cloud 組織に存在する場合、SSO でログインしても元のロールと権限が維持されます。システムはメールアドレスでユーザーを照合し、既存のアカウントを上書きすることはありません。

同じ組織に複数の SSO プロバイダーを設定できますか?

現在、各 Zilliz Cloud 組織では、同時に有効にできる SAML SSO 設定は 1 つのみ です。

Ctrl I