Configuring SAML#
Dex認証と連携するようにSAMLを構成して、エンドユーザーがSAMLサーバー資格情報を使用してハイブリッドマネージャーHMコンソールにログインできるようにします。この例では、SAML構成にOktaを使用します。
SAMLアプリケーションの作成#
Oktaにログインし、新しいアプリ統合を作成します。
SAML 2.0 を選択します。
アプリ名を割り当て、その他の一般設定を指定し、 Next を選択します。
シングルサインオンURL (ACS URL)と Audience URI フィールドの両方にDexコールバックURLを入力します。フォーマットは
https://<hybrid_manager_URL>/auth/callbackです。ユーザー名と電子メールの 属性ステートメント をマッピングします。例
Name |
Name format |
Value |
|---|---|---|
name |
Unspecified |
“user.firstName+” “+user.lastName” |
Unspecified |
user. email |
アプリケーションが作成されたら、HMにアクセスするユーザーまたはグループを、作成したアプリ統合に割り当てます。これは、[ Assignments ]タブで行うことができます。
SAMLコネクタを介してOktaに接続するようにDexを構成する#
通信のOktaおよびDexエンドポイントを指定するOkta
SAML構成のエントリーを追加します。使用するインストール方法に応じて、
values.yaml ファイルまたはHybridControlPlane
カスタムリソースにエントリーを追加します。
portal:
authentication:
idpConnectors:
- type: saml
name: Okta
id: okta
config:
ssoURL: <https://saml.example.com/sso>
redirectURI: <https://<hybrid_manager_URL>/auth/callback>
usernameAttr: name
emailAttr: email
groupsAttr: groups
caData: <dNekV4TURSYUZ3MHpOREV3T01Rc3dDUVlEVlFRR1CRU=>
staticPasswords:
- [...]
パラメーター#
この表は、portal.authentication
構成における重要なIDプロバイダー設定を示しています。ご使用の環境に合わせてカスタマイズが必要なパラメーターのみをリストしています。ここで詳しく説明されていない他のパラメーターは、提供された例に示すように構成できます。
Parameter |
Description |
|---|---|
idpConnectors |
認証に使用するIdPコネクタごとにデータの配列を入力します。詳細なガイダンスについては、公式 Troubleshooting AI Factory on Hybrid Manager を参照してください。 |
idpConnectors.config.ssoURL |
シングルサインオンURLは、Dexが認証要求を送信するエンドポイントです。 Oktaサインオン構成から取得できます。 |
idpConnectors.config.redirectURI |
ハイブリッドマネージャーのACS URL。これは、Okta SAMLインスタンスが応答を送信するエンドポイントです。 SAMLアプリケーションの作成時に指定したDexコールバックURLと同じです。 |
idpConnectors.config.usernameAttr |
返信のどの属性にユーザーのユーザー名が含まれるかをDexに指示します。値は、SAMLアプリケーションの作成時に指定した属性名と一致する必要があります。 |
idpConnectors.config.email |
返信のどの属性にユーザーのメールアドレスが含まれるかをDexに指示します。値は、SAMLアプリケーションの作成時に指定した属性名と一致する必要があります。 |
idpConnectors.config.groupsAttr |
応答のどの属性に、ユーザーが属しているグループに関する情報が含まれているかをDexに示します。 |
idpConnectors.config.caData |
OktaアプリケーションのSAML構成からの証明書。これにより、HMはSAMLサーバーからの応答を認証できます。 Oktaサインオン構成、SAMLセットアップオプションから取得できます。 |
Dex構成の適用#
認証設定を変更した後、Dex構成を調整し、Dexサービスを再起動して変更を有効にする必要があります。 Applying Dex を参照してください。
新しい所有者の割り当てとネイティブユーザーの無効化#
HMコンソールで新しい組織の所有者を割り当てた後、ネイティブユーザーを無効にします。
Disabling a native user を参照してください。