Cloud Organization SSO認証
シングル サインオン (SSO) は、 TiDB Cloud 組織のメンバーが電子メール アドレスとパスワードの代わりに ID プロバイダー (IdP) の ID を使用してTiDB Cloudにログインできるようにする認証スキームです。
TiDB Cloud は、次の2種類の SSO 認証をサポートしています。
標準SSO : メンバーはGitHub、Google、またはMicrosoftの認証方法を使用してTiDB Cloudコンソールにログインできます。TiDB Cloudのすべての組織では、標準SSOがデフォルトで有効になっています。
Cloud Organization SSO: メンバーは、組織で指定された認証方法を使用して、 TiDB Cloudのカスタムログインページにログインできます。Cloud Organization SSO はデフォルトで無効になっています。
標準SSOと比較して、Cloud Organization SSOはより柔軟でカスタマイズ性に優れているため、組織のセキュリティとコンプライアンス要件をより適切に満たすことができます。例えば、ログインページに表示される認証方法を指定したり、ログインに使用できるメールアドレスドメインを制限したり、メンバーがOpenID Connect(OIDC)またはSecurity Assertion Markup Language(SAML)アイデンティティプロトコルを使用するIDプロバイダー(IdP)を使用してTiDB Cloudにログインできるようにしたりできます。
このドキュメントでは、組織の認証スキームを標準SSOから Cloud Organization SSO に移行する方法について説明します。
始める前に
Cloud Organization SSO に移行する前に、組織についてこのセクションの項目を確認してください。
組織のTiDB Cloudログインページのカスタム URL を決定します
Cloud Organization SSO が有効になっている場合、メンバーはTiDB Cloudにログインするために、パブリック ログイン URL ( https://tidbcloud.com ) ではなくカスタム URL を使用する必要があります。
カスタム URL は有効化後に変更することはできないため、事前に使用する URL を決定する必要があります。
カスタム URL の形式はhttps://tidbcloud.com/enterprise/signin/your-company-nameで、会社名をカスタマイズできます。
組織メンバーの認証方法を決定する
TiDB Cloud は、Cloud Organization SSO に次の認証方法を提供します。
- ユーザー名とパスワード
- GitHub
- Microsoft
- OIDC
- SAML
Cloud Organization SSO を有効にすると、最初の 4つの認証方法がデフォルトで有効になります。組織で SSO の使用を強制したい場合は、ユーザー名とパスワードによる認証方法を無効にすることができます。
有効になっているすべての認証方法はカスタムTiDB Cloudログインページに表示されるため、事前に有効または無効にする認証方法を決定する必要があります。
自動プロビジョニングを有効にするかどうかを決定する
自動プロビジョニングは、 Organization OwnerまたはProject Ownerからの招待を必要とせずにメンバーが組織に自動的に参加できるようにする機能です。TiDB Cloudでは、サポートされているすべての認証方法でデフォルトで無効になっています。
- 認証方法の自動プロビジョニングが無効になっている場合、
Organization OwnerまたはProject Ownerによって招待されたユーザーのみがカスタム URL にログインできます。 - 認証方法の自動プロビジョニングを有効にすると、その認証方法を使用するすべてのユーザーがカスタムURLにログインできるようになります。ログイン後、組織内のデフォルトのロール
Organization Viewerが自動的に割り当てられます。
OIDC および SAML 認証方式では、 認証方法の詳細を設定するときに Auto-provision Accounts を有効にする場合、 Allowed Email Domains を設定する必要があります。SAML では、 SCIM Provisioning Accounts を有効にする場合にもこの要件が適用されます。 Allowed Email Domains でドメインを使用する前に、 Domains でそのドメインを追加して検証してください。
その他の認証方法では、自動プロビジョニングを有効にする場合は、認証に許可される電子メールドメインを制限することをお勧めします。
Cloud Organization SSO 移行計画についてメンバーに通知します
Cloud Organization SSO を有効にする前に、次の点についてメンバーに必ず通知してください。
- TiDB CloudのカスタムログインURL
- ログインに
https://tidbcloud.comの代わりにカスタムログインURLを使い始める時間 - 利用可能な認証方法
- カスタム URL にログインするためにメンバーに招待が必要かどうか
ステップ1. Cloud Organization SSOを有効にする
Cloud Organization SSO を有効にするには、次の手順を実行します。
Organization Ownerロールを持つユーザーとしてTiDB Cloudコンソールにログインし、左上隅のコンボボックスを使用して対象の組織に切り替えます。左側のナビゲーションペインで、 Organization Settings > Authenticationをクリックします。
Authenticationページで、 Enableをクリックします。
ダイアログで、組織のカスタム URL を入力します。この URL はTiDB Cloud内で一意である必要があります。
I understand and confirmチェックボックスをクリックし、 Enableをクリックします。
ステップ2. 認証方法を構成する
TiDB Cloudで認証方法を有効にすると、その方法を使用するメンバーはカスタム URL を使用してTiDB Cloudにログインできるようになります。
ユーザー名とパスワード、Google、GitHub、またはMicrosoftの認証方法を設定します
Cloud Organization SSO を有効にした後、次のようにユーザー名とパスワード、Google、GitHub、または Microsoft の認証方法を構成できます。
Organization Settingsページで、必要に応じて Google、GitHub、または Microsoft の認証方法を有効または無効にします。
有効な認証方法の場合は、 をクリックしてメソッドの詳細を設定できます。
メソッドの詳細では、以下を設定できます。
デフォルトでは無効になっています。必要に応じて有効にすることができます。セキュリティ上の理由から、自動プロビジョニングを有効にする場合は、認証に許可するメールドメインを制限することをお勧めします。
Allowed Email Domains
このフィールドを設定すると、この認証方法で指定されたメールドメインのユーザーのみが、カスタムURLを使用してTiDB Cloudにログインできるようになります。ドメイン名を入力する際は、
@記号を除外し、カンマで区切る必要があります。例:company1.com,company2.com
Saveをクリックします。
OIDC と SAML のドメインを追加して検証する
OIDC または SAML で Auto-provision Accounts を有効にする場合、または SAML で SCIM Provisioning Accounts を有効にする場合は、組織メンバーがサインインに使用するメールドメインを追加して検証してください。これらの場合、 Allowed Email Domains は必須であり、 Verified ステータスのドメインのみ使用できます。
Auto-provision Accounts と SCIM Provisioning Accounts が無効な場合、 Allowed Email Domains は任意です。このフィールドにドメインを入力する場合でも、 Domains で検証されている必要があります。
ドメインを追加して検証するには、次の手順を実行します。
左側のナビゲーションペインで、 Organization Settings > Authentication をクリックします。
Authentication ページの Domains で、 Add Domain をクリックします。
許可するドメイン (たとえば
example.com) を入力し、 Add domain and next をクリックします。検証ダイアログで、TXT レコードの Host と Value をコピーします。
DNS プロバイダーで、コピーした Host と Value を使用して TXT レコードを追加します。
DNS の伝播を待ってから TiDB Cloud に戻り、 Verify をクリックします。
DNS の変更が有効になるまで数分かかる場合があります。検証に失敗した場合は、数分待ってから再試行してください。
ドメインのステータスが Verified になることを確認します。
OIDC認証方法を設定する
OIDC ID プロトコルを使用する ID プロバイダーがある場合は、 TiDB Cloudログインに OIDC 認証方法を有効にすることができます。
TiDB Cloudでは、OIDC認証方式はデフォルトで無効になっています。Cloud Organization SSOを有効にした後、以下の手順でOIDC認証方式を有効にして設定できます。
TiDB Cloud Organization SSO の ID プロバイダーから次の情報を取得します。
- 発行者URL
- クライアントID
- クライアントシークレット
TiDB Cloud コンソールの Authentication ページで、Authentication Methods領域でOIDCの行を見つけ、 をクリックしてOIDC メソッドの詳細を表示します。
メソッドの詳細では、以下を設定できます。
Name
カスタム ログインページに表示される OIDC 認証方法の名前を指定します。
Issuer URL 、Client ID 、Client Secret
IdP から取得した対応する値を貼り付けます。
デフォルトでは無効になっています。必要に応じて有効にすることができます。
Allowed Email Domains
OIDC で Auto-provision Accounts を有効にする場合、このフィールドは必須です。 Domains で検証済みのドメインのみを入力してください。これらのメールドメインを持つユーザーのみが、カスタムURLを使用してTiDB Cloudにログインし、組織に自動プロビジョニングされます。
@記号を除外し、複数のドメインはカンマで区切ります。例:company1.com,company2.comAuto-provision Accounts が無効な場合、このフィールドは任意です。ドメインを入力する場合でも、 Domains で検証されている必要があります。
Saveをクリックします。
SAML認証方法を設定する
SAML ID プロトコルを使用する ID プロバイダーがある場合は、 TiDB Cloudログインに SAML 認証方法を有効にすることができます。
TiDB Cloudでは、SAML認証方式はデフォルトで無効になっています。Cloud Organization SSOを有効にした後、以下の手順でSAML認証方式を有効にして設定できます。
TiDB Cloud コンソールの Authentication ページで、Authentication Methods領域でSAMLの行を見つけ、 をクリックしてSAML メソッドの詳細を表示します。
Authentication Method Details ペインから、Sign on URL と Signing Certificate を入力する前に TiDB Cloud によって事前入力される次の値をコピーします。
- Entity ID: TiDB Cloud のサービスプロバイダー (SP) エンティティ ID です。
- Postback URL: ID プロバイダーが SAML レスポンスを送信する SAML エンドポイント(Assertion Consumer Service (ACS) URL または Reply URL とも呼ばれます)です。
ID プロバイダーで、前の手順の Entity ID と Postback URL を使用して、TiDB Cloud 用の SAML アプリケーションを作成または設定します。SSO チームが ID プロバイダーを管理している場合は、これらの値をそのチームに提供します。
次に、ID プロバイダーから次の情報を取得します。
- サインオンURL
- 署名証明書
TiDB Cloud コンソールの Authentication Method Details ペインに戻り、以下を設定します。
Name
カスタム ログインページに表示される SAML 認証方法の名前を指定します。
Sign on URL
IdP から取得した URL を貼り付けます。
Signing Certificate
開始行
---begin certificate---と終了行---end certificate---を含む、IdP からの署名証明書全体を貼り付けます。デフォルトでは無効になっています。必要に応じて有効にすることができます。
Allowed Email Domains
SAML で Auto-provision Accounts または SCIM Provisioning Accounts を有効にする場合、このフィールドは必須です。 Domains で検証済みのドメインのみを入力してください。これらのメールドメインを持つユーザーのみが、カスタムURLを使用してTiDB Cloudにログインし、組織にプロビジョニングされます。
@記号を除外し、複数のドメインはカンマで区切ります。例:company1.com,company2.com。Auto-provision Accounts と SCIM Provisioning Accounts の両方が無効な場合、このフィールドは任意です。ドメインを入力する場合でも、 Domains で検証されている必要があります。
SCIM Provisioning Accounts
デフォルトでは無効になっています。TiDB Cloud組織のユーザーとグループのプロビジョニング、デプロビジョニング、およびID管理をIDプロバイダーから一元化・自動化したい場合は、有効にすることができます。詳細な設定手順については、 SCIMプロビジョニングを構成するをご覧ください。
SCIM Provisioning Accounts を有効にする前に、プロビジョニングするユーザーのメールドメインを追加して検証し、 Allowed Email Domains フィールドで設定してください。
Activateをクリックします。
SCIMプロビジョニングを構成する
クロスドメイン ID 管理システム (SCIM)は、アイデンティティドメインとITシステム間のユーザーID情報の交換を自動化するオープンスタンダードです。SCIMプロビジョニングを設定することで、アイデンティティプロバイダーのユーザーグループをTiDB Cloudに自動的に同期し、 TiDB Cloudでこれらのグループのロールを一元管理できるようになります。
TiDB Cloudで、 SAML認証方法のSCIM Provisioning Accountsオプションを有効にし、後で使用するために次の情報を記録します。
- SCIMコネクタのベースURL
- ユーザーの一意の識別子フィールド
- 認証モード
ID プロバイダーで、 TiDB Cloudの SCIM プロビジョニングを構成します。
ID プロバイダーで、 TiDB Cloud組織の SCIM プロビジョニングを SAML アプリ統合に追加します。
たとえば、ID プロバイダーが Okta の場合は、 アプリ統合に SCIM プロビジョニングを追加するを参照してください。
SAML アプリ統合を ID プロバイダー内の目的のグループに割り当て、グループのメンバーがアプリ統合にアクセスして使用できるようにします。
たとえば、ID プロバイダーが Okta の場合は、 アプリ統合をグループに割り当てるを参照してください。
アイデンティティ プロバイダーからTiDB Cloudにユーザー グループをプッシュします。
たとえば、ID プロバイダーが Okta の場合は、 グループプッシュを管理するを参照してください。
TiDB Cloudで、アイデンティティ プロバイダーからプッシュされたグループを表示します。
- TiDB Cloudコンソールで、左上隅のコンボボックスを使用して対象の組織に切り替えます。
- 左側のナビゲーションペインで、 Organization Settings > Authenticationをクリックします。
- Groupsタブをクリックします。IDプロバイダーから同期されたグループが表示されます。
- グループ内のユーザーを表示するには、 Viewをクリックします。
TiDB Cloudで、アイデンティティ プロバイダーからプッシュされたグループにロールを付与します。
アイデンティティ プロバイダーでプッシュされたグループのメンバーを変更すると、これらの変更はTiDB Cloud内の対応するグループに動的に同期されます。
- アイデンティティ プロバイダー内のグループに新しいメンバーが追加されると、これらのメンバーは対応するグループのロールを取得します。
- アイデンティティ プロバイダー内のグループから一部のメンバーが削除されると、これらのメンバーはTiDB Cloud内の対応するグループからも削除されます。