Configuring SAML#

Dex認証と連携するようにSAMLを構成して、エンドユーザーがSAMLサーバー資格情報を使用してハイブリッドマネージャーHMコンソールにログインできるようにします。この例では、SAML構成にOktaを使用します。

SAMLアプリケーションの作成#

  1. Oktaにログインし、新しいアプリ統合を作成します。

  2. SAML 2.0 を選択します。

  3. アプリ名を割り当て、その他の一般設定を指定し、 Next を選択します。

  4. シングルサインオンURL (ACS URL)と Audience URI フィールドの両方にDexコールバックURLを入力します。フォーマットはhttps://<hybrid_manager_URL>/auth/callback です。

  5. ユーザー名と電子メールの 属性ステートメント をマッピングします。例

Name

Name format

Value

name

Unspecified

“user.firstName+” “+user.lastName”

email

Unspecified

user. email

  1. アプリケーションが作成されたら、HMにアクセスするユーザーまたはグループを、作成したアプリ統合に割り当てます。これは、[ Assignments ]タブで行うことができます。

SAMLコネクタを介してOktaに接続するようにDexを構成する#

通信のOktaおよびDexエンドポイントを指定するOkta SAML構成のエントリーを追加します。使用するインストール方法に応じて、 values.yaml ファイルまたはHybridControlPlane カスタムリソースにエントリーを追加します。

portal:
  authentication:
    idpConnectors:
      - type: saml
        name: Okta
        id: okta
        config:
          ssoURL: <https://saml.example.com/sso>
          redirectURI: <https://<hybrid_manager_URL>/auth/callback>
          usernameAttr: name
          emailAttr: email
          groupsAttr: groups
          caData: <dNekV4TURSYUZ3MHpOREV3T01Rc3dDUVlEVlFRR1CRU=>
    staticPasswords:
      - [...]

パラメーター#

この表は、portal.authentication 構成における重要なIDプロバイダー設定を示しています。ご使用の環境に合わせてカスタマイズが必要なパラメーターのみをリストしています。ここで詳しく説明されていない他のパラメーターは、提供された例に示すように構成できます。

Parameter

Description

idpConnectors

認証に使用するIdPコネクタごとにデータの配列を入力します。詳細なガイダンスについては、公式 Troubleshooting AI Factory on Hybrid Manager を参照してください。

idpConnectors.config.ssoURL

シングルサインオンURLは、Dexが認証要求を送信するエンドポイントです。 Oktaサインオン構成から取得できます。

idpConnectors.config.redirectURI

ハイブリッドマネージャーのACS URL。これは、Okta SAMLインスタンスが応答を送信するエンドポイントです。 SAMLアプリケーションの作成時に指定したDexコールバックURLと同じです。

idpConnectors.config.usernameAttr

返信のどの属性にユーザーのユーザー名が含まれるかをDexに指示します。値は、SAMLアプリケーションの作成時に指定した属性名と一致する必要があります。

idpConnectors.config.email

返信のどの属性にユーザーのメールアドレスが含まれるかをDexに指示します。値は、SAMLアプリケーションの作成時に指定した属性名と一致する必要があります。

idpConnectors.config.groupsAttr

応答のどの属性に、ユーザーが属しているグループに関する情報が含まれているかをDexに示します。

idpConnectors.config.caData

OktaアプリケーションのSAML構成からの証明書。これにより、HMはSAMLサーバーからの応答を認証できます。 Oktaサインオン構成、SAMLセットアップオプションから取得できます。

Dex構成の適用#

認証設定を変更した後、Dex構成を調整し、Dexサービスを再起動して変更を有効にする必要があります。 Applying Dex を参照してください。

新しい所有者の割り当てとネイティブユーザーの無効化#

HMコンソールで新しい組織の所有者を割り当てた後、ネイティブユーザーを無効にします。 Disabling a native user を参照してください。