このページでは、Google Distributed Cloud(GDC)エアギャップ アプライアンスを組織の既存の ID プロバイダ(IdP)に接続する方法について説明します。IdP は、ユーザー ID を一元的に管理して保護し、認証サービスを提供するシステムです。既存の IdP に接続すると、ユーザーは組織の認証情報を使用して GDC にアクセスできます。GDC 内で別のアカウントを作成または管理する必要はありません。このプロセスにより、シームレスで安全なログイン エクスペリエンスが実現します。IdP はグローバル リソースであるため、ユーザーは作業するゾーンに関係なく、同じ IdP を介して GDC にアクセスできます。
最初の ID プロバイダを設定して ID プロバイダに接続したら、GDC コンソールを使用して既存の ID プロバイダを追加で接続できます。
次のいずれかを使用して、既存の ID プロバイダに接続できます。
始める前に
既存の ID プロバイダに接続する前に、初期設定が完了していること、必要な権限をリクエストしていること、環境を準備していることを確認する必要があります。
ID プロバイダ接続の初期設定
ユーザーが GDC クラスタまたはダッシュボードにアクセスするには、組織のインフラストラクチャ オペレーター グループのメンバーが最初の IdP 接続を構成する必要があります。これを行うには、チケット発行システムでチケットを開き、必要な ID プロバイダ情報を提供します。
IAM ロールをリクエストする
ID プロバイダ構成の作成、読み取り、更新、削除を行うには、組織 IAM 管理者に連絡して IdP 連携管理者(idp-federation-admin)ロールをリクエストしてください。
ID プロバイダを接続するときに指定する最初の管理者に、組織 IAM 管理者(organization-iam-admin)ロールがあることを確認します。
環境を準備する
コンポーネントをインストールするの説明に沿って、
kubectlCLI をインストールします。kubeconfig を生成して、
kubectlアクセスを構成します。
既存の ID プロバイダに接続する
ID プロバイダを接続するには、ID プロバイダから 1 つのクライアント ID とシークレットが必要です。コンソールを使用して、既存の OIDC または SAML プロバイダに接続できます。
既存の OIDC プロバイダに接続する
- GDC コンソールにログインします。次の例は、
org-1という組織にログインした後のコンソールを示しています。
- ナビゲーション メニューで、[ID とアクセス > ID] をクリックします。

- [新しい ID プロバイダを設定] をクリックします。

[ID プロバイダを構成する] セクションで、次の手順を完了して [次へ] をクリックします。

- [ID プロバイダ] リストで、[Open ID Connect(OIDC)] を選択します。
- ID プロバイダ名を入力します。
- [Google Distributed Cloud URL] フィールドに、GDC へのアクセスに使用する URL を入力します。
- [発行元 URI] フィールドに、ID プロバイダに認可リクエストが送信される URL を入力します。Kubernetes API サーバーは、この URL を使用してトークン検証用の公開鍵を検出します。URL には HTTPS を使用する必要があります。
- [クライアント ID] フィールドに、ID プロバイダへの認証リクエストを行うクライアント アプリケーションの ID を入力します。
- [クライアント シークレット] セクションで、[クライアント シークレットを構成する(推奨)] を選択します。
- [クライアント シークレット] フィールドに、ID プロバイダと GDC エアギャップ アプライアンス間の共有シークレットであるクライアント シークレットを入力します。
省略可: [接頭辞] フィールドに接頭辞を入力します。接頭辞は [Identity provider prefix] フィールドです。接頭辞を入力します。この接頭辞は、ユーザー クレームとグループ クレームの先頭に追加されます。接頭辞は、異なる ID プロバイダ構成を区別するために使用されます。たとえば、接頭辞を
myidpに設定した場合、ユーザー クレームはmyidpusername@example.com、グループ クレームはmyidpgroup@example.comになることがあります。ロールベースのアクセス制御(RBAC)権限をグループに割り当てるときは、接頭辞も含める必要があります。省略可: [暗号化] セクションで、[暗号化されたトークンを有効にする] を選択します。
暗号化トークンを有効にするには、IdP 連携管理者ロールが必要です。組織 IAM 管理者に IdP 連携管理者(
idp-federation-admin)ロールの付与を依頼します。- [キー ID] フィールドにキー ID を入力します。鍵 ID は、JSON ウェブ暗号化トークン(JWT)の公開鍵です。OIDC プロバイダが鍵 ID を設定してプロビジョニングします。
- [復号鍵] フィールドに、PEM 形式の復号鍵を入力します。復号鍵は、暗号化を復号する非対称鍵です。OIDC プロバイダが復号鍵を設定してプロビジョニングします。
[属性を構成する] セクションで、次の手順を完了して [次へ] をクリックします。

- [OIDC プロバイダの認証局] フィールドに、ID プロバイダの Base64 でエンコードされた PEM エンコード証明書を入力します。詳細については、https://en.wikipedia.org/wiki/Privacy-Enhanced_Mail をご覧ください。
- 文字列を作成するには、ヘッダーを含めた証明書を
base64でエンコードします。 - 結果の文字列は 1 行で含めます。例:
LS0tLS1CRUdJTiBDRVJUSUZJQ0FURS0tLS0tC...k1JSUN2RENDQWFT==
- 文字列を作成するには、ヘッダーを含めた証明書を
- [グループ クレーム] フィールドに、ユーザーのグループ情報を保持する ID プロバイダ トークンのクレームの名前を入力します。
- [ユーザー クレーム] フィールドに、各ユーザーを識別するクレームを入力します。多くのプロバイダのデフォルトのクレームは
subです。ID プロバイダによっては、emailやnameなどの他のクレームを選択できます。名前が競合しないように、email以外のクレームには、発行元の URL が先頭に付加されます。 - 省略可: ID プロバイダが GKE Identity Service を使用している場合は、[カスタム属性] セクションで [追加] をクリックし、ユーザーの追加のクレーム(部門やプロフィール写真の URL など)の Key-Value ペアを入力します。
- ID プロバイダに追加のスコープが必要な場合は、[スコープ] フィールドに、ID プロバイダに送信するスコープをカンマ区切りで入力します。たとえば、Microsoft Azure と Okta では、
offline_accessスコープが必要です。 - [追加パラメータ] セクションに、ID プロバイダが必要とする追加の Key-Value ペア(カンマ区切り)を入力します。グループを承認する場合は、
resource=token-groups-claimを渡します。Microsoft Azure と Okta の認証で認証サーバーが同意を求めるプロンプトを表示する場合は、prompt=consentを設定します。Cloud Identity の場合は、prompt=consent,access_type=offlineを設定します。
- [OIDC プロバイダの認証局] フィールドに、ID プロバイダの Base64 でエンコードされた PEM エンコード証明書を入力します。詳細については、https://en.wikipedia.org/wiki/Privacy-Enhanced_Mail をご覧ください。
[Specify initial admins] セクションで、次の手順を完了して [Next] をクリックします。

- 個々のユーザーまたはグループを初期管理者として追加するかどうかを選択します。
- [ユーザー名またはグループ エイリアス] フィールドに、組織にアクセスするユーザーまたはグループのメールアドレスを入力します。管理者の場合は、メールアドレス(例:
sally@example.com)を入力します。接頭辞は、myidp-sally@example.comのようにユーザー名の前に追加されます。
選択内容を確認し、[設定] をクリックします。
新しい ID プロバイダ プロファイルが [ID プロファイル] リストに表示されます。
既存の SAML プロバイダに接続する
- GDC コンソールにログインします。
- ナビゲーション メニューで、[Identity and Access] > [Identity] をクリックします。
[ID プロバイダを構成する] セクションで、次の手順を完了して [次へ] をクリックします。

- [ID プロバイダ] プルダウン メニューで、[Security Assertion Markup Language(SAML)] を選択します。
- ID プロバイダ名を入力します。
- [ID] フィールドに、ID プロバイダへの認証リクエストを行うクライアント アプリケーションの ID を入力します。
- [SSO URI] フィールドに、プロバイダのシングル サインオン エンドポイントの URL を入力します。例:
https://www.idp.com/saml/sso。 [Identity provider prefix] フィールドに接頭辞を入力します。この接頭辞は、ユーザーとグループのクレームの先頭に追加されます。接頭辞は、異なる ID プロバイダの構成を区別するために使用されます。たとえば、接頭辞を
myidpに設定すると、ユーザー クレームはmyidpusername@example.comと表示され、グループ クレームはmyidpgroup@example.comと表示されることがあります。RBAC 権限をグループに割り当てるときは、接頭辞も含める必要があります。省略可: [SAML アサーション] セクションで、[暗号化された SAML アサーションを有効にする] を選択します。
暗号化された SAML アサーションを有効にするには、IdP 連携管理者ロールが必要です。組織の IAM 管理者に、IdP 連携管理者(
idp-federation-admin)ロールの付与を依頼します。- [Encryption certificate] フィールドに、PEM 形式の暗号化証明書を入力します。暗号化証明書は、SAML プロバイダの生成後に受け取ります。
- [復号鍵] フィールドに復号鍵を入力します。復号鍵は、SAML プロバイダの生成後に受け取ります。
省略可: [SAML Signed requests] セクションで、[Enable signed SAML requests] をオンにします。
- [署名証明書] フィールドに、PEM ファイル形式の署名証明書を入力します。SAML プロバイダが署名証明書を設定して生成します。
- [署名鍵] フィールドに、PEM ファイル形式の署名鍵を入力します。SAML プロバイダが署名鍵を設定して生成します。
[属性の構成] ページで、次の手順を完了して [次へ] をクリックします。

- [IDP certificate] フィールドに、ID プロバイダの Base64 でエンコードされた PEM エンコード証明書を入力します。詳細については、https://en.wikipedia.org/wiki/Privacy-Enhanced_Mail をご覧ください。
- 文字列を作成するには、ヘッダーを含めた証明書を
base64でエンコードします。 - 結果の文字列は 1 行で含めます。例:
LS0tLS1CRUdJTiBDRVJUSUZJQ0FURS0tLS0tC...k1JSUN2RENDQWFT==。
- 文字列を作成するには、ヘッダーを含めた証明書を
- 追加の証明書がある場合は、[追加の IDP 証明書] フィールドに入力します。
- [ユーザー属性] フィールドに、各ユーザーを識別する属性を入力します。多くのプロバイダのデフォルト属性は
subです。ID プロバイダによっては、emailやnameなどの他の属性を選択できます。名前が競合しないように、email以外の属性には発行元の URL が先頭に付加されます。 - [グループ属性] フィールドに、ユーザーのグループ情報を保持する ID プロバイダ トークンの属性の名前を入力します。
- 省略可: ID プロバイダが GKE Identity Service を使用している場合は、[属性マッピング] 領域で [追加] をクリックし、ユーザーの追加属性(部門やプロフィール写真の URL など)の Key-Value ペアを入力します。
- [IDP certificate] フィールドに、ID プロバイダの Base64 でエンコードされた PEM エンコード証明書を入力します。詳細については、https://en.wikipedia.org/wiki/Privacy-Enhanced_Mail をご覧ください。
[最初の管理者指定] セクションで、次の操作を行い、[次へ] をクリックします。
- 個々のユーザーまたはグループを初期管理者として追加するかどうかを選択します。
- [ユーザー名] フィールドに、組織へのアクセスに使用するユーザーまたはグループのメールアドレスを入力します。管理者の場合は、メールアドレス(例:
kiran@example.com)を入力します。接頭辞は、myidp-kiran@example.comのようにユーザー名の前に追加されます。
[確認] ページで、続行する前に各 ID 構成のすべての値を確認します。[戻る] をクリックして前のページに戻り、必要な修正を行います。すべての値を仕様に合わせて構成したら、[設定] をクリックします。