Other IdP (SAML 2.0)
この機能は、Enterprise プラン以上および BYOC デプロイメントでのみ利用できます。
このトピックでは、SAML 2.0 プロトコルをサポートする任意のアイデンティティプロバイダー(IdP)を使用して、Zilliz Cloud でシングルサインオン(SSO)を構成する方法について説明します。
Zilliz Cloud では、Okta、Google Workspace、Microsoft Entra の専用連携ガイドを用意していますが、標準に準拠した SAML 2.0 IdP であれば Other IdP (SAML 2.0) オプションを使用できます。
事前準備
-
Zilliz Cloud 組織に Dedicated (Enterprise) クラスターが少なくとも 1 つ存在すること。
-
SSO を構成する Zilliz Cloud 組織の Organization Owner であること。
-
使用する予定の IdP への管理者アクセス権を持っていること。
-
IdP 固有の設定の詳細については、使用する IdP の公式ドキュメントを参照してください。
設定手順
手順 1: Zilliz Cloud コンソールでサービスプロバイダーの詳細を確認する
Zilliz Cloud コンソール にログインし、SSO を構成する組織に移動します。
左側のナビゲーションペインで Settings をクリックします。
Settings ページで Single Sign-On (SSO) セクションを見つけ、Configure をクリックします。
表示されるダイアログボックスで、IdP およびプロトコルとして Other IdP (SAML) を選択します。
Service Provider Details カードで、以下の値をコピーします。
-
SP Entity ID
-
ACS URL
これらの値は、IdP で SAML アプリケーションを作成する際の 手順 2 で必要になります。
手順 2: IdP コンソールで SAML アプリを作成する
正確なプロセスは IdP によって異なります。一般的には以下のとおりです。
IdP の管理者コンソールにサインインします。
新しい SAML 2.0 アプリケーションを作成します(SAML 接続または連携と呼ばれることもあります)。
アプリケーションを保存し、以下のいずれかの形式で IdP 構成を取得します。
-
オプション 1 – Metadata URL/File: ほとんどの IdP は、必要な SAML メタデータをすべて含むダウンロード可能な XML ファイルまたは公開 URL を提供しています。
-
オプション 2 – Manual: メタデータが利用できない場合は、IdP から以下の情報を収集します。
-
IdP SSO URL(Zilliz Cloud が認証リクエストを送信するエンドポイント)
-
x.509 Certificate(
-----BEGIN CERTIFICATE-----行と-----END CERTIFICATE-----行を含む)
-
この情報は 手順 3 で使用します。
手順 3: Zilliz Cloud コンソールで IdP 設定を構成する
Zilliz Cloud コンソール に戻ります。
Configure Single Sign-On (SSO) ダイアログボックスの Identity Provider Details カードで、以下のいずれかの方法を選択します。
オプション 1 – Metadata URL/File
-
IdP からコピーした Metadata URL を貼り付けるか、ダウンロードした Metadata XML ファイルをアップロードします。
-
Zilliz Cloud が、証明書を含む必要な IdP の詳細を自動的にインポートします。
オプション 2 – Manual
-
IdP の IdP SSO URL を入力します。
-
X.509 形式の IdP 署名証明書をアップロードまたは貼り付けます。
-----BEGIN CERTIFICATE-----行と-----END CERTIFICATE-----行が含まれていることを確認します。
Save をクリックします。
設定後の作業
タスク 1: IdP でユーザーに SAML アプリを割り当てる
ユーザーが SSO 経由でサインインできるようにするには、IdP で SAML アプリへのアクセス権を付与する必要があります。
-
特定のユーザーまたはグループにアプリを割り当てます。
-
割り当てた各ユーザーのメールアドレスが、そのユーザーの Zilliz Cloud アカウントのメールアドレスと一致していることを確認します。
タスク 2: プロジェクトにユーザーを招待する
ユーザーが初めて SSO 経由で Zilliz Cloud にログインすると、Organization Member として登録されますが、デフォルトではどのプロジェクトにもアクセスできません。
-
Organization Owner が該当するユーザーを適切なプロジェクトに招待する必要があります。
-
ユーザーをプロジェクトに招待する手順の詳細については、プラットフォームユーザーの管理 を参照してください。
プロジェクトに招待された後、Organization Owner は Zilliz Cloud のログイン URL をエンタープライズユーザーと共有し、SSO 経由でサインインできるようにします。
設定またはテストの過程で問題が発生した場合は、Zilliz サポート にお問い合わせください。
タスク 3: (任意)SSO enforcement を有効にする
SSO 接続の構成とテストが完全に完了したら、任意で SSO enforcement を有効にして、すべての組織メンバーに SSO 経由でのログインのみを必須にすることができます。有効にすると、メンバーはメールアドレス/password またはサードパーティアカウント(Google、GitHub)を使用してサインインできなくなります。
この機能を有効にすると、現在パスワードでサインインしているすべてのメンバーが即座にログアウトされ、SSO 以外のログイン方法がブロックされます。
詳細については、組織で SSO を強制する を参照してください。
FAQ
SSO で初めてログインするユーザーにはどのロールが割り当てられますか?
Zilliz Cloud アカウントをまだ持っていない新規ユーザーは、最初の SSO ログイン時にアカウントが自動作成されます。これらのユーザーには、デフォルトで Organization Member ロールが割り当てられます。これらのユーザーのロールは、後から Zilliz Cloud コンソールで変更できます。詳細な手順については、プラットフォームユーザーの管理 を参照してください。
SSO ログイン後、ユーザーはどのようにプロジェクトにアクセスできますか?
SSO でログインした後、ユーザーにはデフォルトで Organization Member ロールが付与されます。特定のプロジェクトにアクセスするには、Organization Owner または Project Admin がそのユーザーをプロジェクトに招待する必要があります。詳細な手順については、プラットフォームユーザーの管理 を参照してください。
SSO でログインする前にユーザーがすでに Zilliz Cloud アカウントを持っている場合はどうなりますか?
ユーザーがすでに Zilliz Cloud 組織に存在する場合(メールアドレスに基づく)、SSO でログインしても元のロールと権限が維持されます。システムはメールアドレスでユーザーを照合するため、既存のアカウントは上書きされません。
同じ組織に複数の SSO プロバイダーを構成できますか?
現在、各 Zilliz Cloud 組織でサポートされるのは、同時に 1 つの有効な SAML SSO 構成のみです。