このドキュメントでは、PingOne Advanced Identity Cloud(AIC)を ID プロバイダ(IdP)として Workforce Identity 連携を構成し、Google Cloudへのアクセスを管理する方法について説明します。PingOne AIC IdP を構成すると、連携ユーザーは SAML 2.0 プロトコルを使用して、Workforce Identity 連携をサポートする Google Cloud サービスにアクセスできるようになります。
始める前に
- Google Cloud 組織を設定していることを確認します。
-
Google Cloud CLI をインストールします。インストール後、次のコマンドを実行して Google Cloud CLI を初期化します。
gcloud init外部 ID プロバイダ(IdP)を使用している場合は、まず連携 ID を使用して gcloud CLI にログインする必要があります。
- ログインの場合、IdP は署名付き認証情報を提供する必要があります。SAML IdP レスポンスは署名されている必要があります。
- 組織またはGoogle Cloud プロダクトの変更に関する重要な情報を受け取るには、重要な連絡先を指定する必要があります。詳細については、Workforce Identity 連携の概要をご覧ください。
費用
Workforce Identity 連携は、無料の機能として利用できます。ただし、Workforce Identity 連携の詳細な監査ロギングでは Cloud Logging が使用されます。Logging の料金については、Google Cloud Observability の料金をご覧ください。
必要なロール
Workforce Identity 連携の構成に必要な権限を取得するには、組織に対する IAM Workforce プール管理者 (roles/iam.workforcePoolAdmin)の IAM ロールを付与するように管理者に依頼します。ロールの付与については、プロジェクト、フォルダ、組織に対するアクセス権の管理をご覧ください。
必要な権限は、カスタムロールや他の事前定義ロールから取得することもできます。
本番環境ではなく、開発環境またはテスト環境で権限を構成する場合は、Identity and Access Management(IAM)オーナー(roles/owner)の基本ロールを付与できます。このロールには、Workforce Identity 連携の権限も含まれています。
Workforce Identity プールを作成する
gcloud
Workforce Identity プールを作成するには、次のコマンドを実行します。
gcloud iam workforce-pools create WORKFORCE_POOL_ID \
--organization=ORGANIZATION_ID \
--display-name="DISPLAY_NAME" \
--description="DESCRIPTION" \
--session-duration=SESSION_DURATION \
--location=global
次のように置き換えます。
WORKFORCE_POOL_ID: Google Cloud Workforce プールを表す ID。プール ID は、 Google Cloud内のすべての Workforce Identity プールでグローバルに一意である必要があります。ID の形式については、API ドキュメントのクエリ パラメータ セクションをご覧ください。ORGANIZATION_ID: Workforce Identity プールの Google Cloud 組織の組織 ID。Workforce Identity プールは、組織内のすべてのプロジェクトとフォルダで使用できます。DISPLAY_NAME: 省略可。Workforce Identity プールの表示名。DESCRIPTION: 省略可。Workforce Identity プールの説明。SESSION_DURATION: 省略可。セッション継続時間。sを付加した数値で表します(例:3600s)。セッション継続時間は、この Workforce プールの Google Cloud アクセス トークン、コンソール(連携)ログイン セッション、gcloud CLI ログイン セッションの有効期間を決定します。セッション継続時間のデフォルトは 1 時間(3,600 秒)です。セッション継続時間は 15 分(900 秒)~12 時間(43,200 秒)の範囲で指定する必要があります。
コンソール
Workforce Identity プールを作成するには、次の操作を行います。
Google Cloud コンソールで、[Workforce Identity プール] ページに移動します。
Workforce Identity プールの組織を選択します。Workforce Identity プールは、組織内のすべてのプロジェクトとフォルダで使用できます。
[プールを作成] をクリックして、次の操作を行います。
[名前] フィールドに、プールの表示名を入力します。プール ID は、入力した名前から自動的に取得され、[名前] フィールドの下に表示されます。プール ID を更新するには、プール ID の横にある [編集] をクリックします。
省略可: [説明] にプールの説明を入力します。
Workforce Identity プールを作成するには、[次へ] をクリックします。
Workforce Identity プールのセッション継続時間は、デフォルトで 1 時間(3,600 秒)に設定されます。セッション継続時間は、この Workforce プールの Google Cloud アクセス トークン、コンソール(連携)、gcloud CLI ログイン セッションの有効期間を決定します。プールを作成したら、プールを更新してカスタムのセッション継続時間を設定できます。セッション継続時間は 15 分(900 秒)から 12 時間(43,200 秒)にする必要があります。
PingOne AIC アプリケーションを作成する
このセクションでは、PingOne AIC アプリケーション統合を作成する方法について説明します。
ホスト型 IdP を作成する
- ネイティブ コンソール > アクセス管理で、レルム > REALM_NAME > ダッシュボードに移動し、[SAML アプリケーション] をクリックします。
- [Add Entity Provider > Hosted] をクリックします。
エンティティ ID を入力します。後で使用するために、この値を記録しておきます。
- [Entity Provider Base URL] の値が正しいことを確認します。Advanced Identity Cloud は、SAML 2.0 関連のすべてのエンドポイントにこの値を使用します。
- [Meta Aliases] セクションで、[Identity Provider Meta Alias] プロパティに URL フレンドリな値を指定します。このエイリアスは、信頼の輪の中で一意である必要があります。
- [作成] をクリックします。
- [アサーション処理] タブの [属性マッパー] セクションで、SAML 属性名をローカル属性名にマッピングします。SAML 属性名は、アサーションで使用される名前です。
- マッピングごとに [追加] または [更新] をクリックします。
- [変更を保存] をクリックします。
属性を使用する
このセクションでは、SAML アサーションの属性を使用する方法について説明します。
次の例では、SAML アサーションの属性がローカル属性にマッピングされています。
| SAML 属性 | ローカル属性 |
|---|---|
IDPEmail |
mail |
FirstName |
givenName |
groups |
groups |
属性マッピング セクションで必要な属性を設定します。これらの属性は、このガイドの後半で Workforce Identity プール プロバイダを作成するときにマッピングします。
プロバイダ メタデータをエクスポートする
ホスト型プロバイダの SAML 2.0 メタデータには、次のいずれかの方法でアクセスできます。
REST 経由
次のコマンドを実行します。
curl --output METADATA_XML \ "https://TENANT_ENV_FQDN/am/ExportSamlMetadata?entityid=ENTITY_ID&realm=/REALM"ブラウザの場合
ブラウザでテナント環境のメタデータ URL を開き、XML ファイルをダウンロードします。
https://TENANT_ENV_FQDN/am/ExportSamlMetadata?entityid=ENTITY_ID&realm=/REALM
- XML ファイルをローカルマシンに保存します。
Google をリモート SP としてインポートする
Google Cloud SP メタデータ XML を準備します。次のテンプレートを使用し、プレースホルダの値を置き換えます。
<?xml version="1.0" encoding="UTF-8"?> <md:EntityDescriptor xmlns:md="urn:oasis:names:tc:SAML:2.0:metadata" xmlns:ds="http://www.w3.org/2000/09/xmldsig#" entityID="https://iam.googleapis.com/locations/global/workforcePools/WORKFORCE_POOL_ID/providers/WORKFORCE_PROVIDER_ID"> <md:SPSSODescriptor AuthnRequestsSigned="false" WantAssertionsSigned="true" protocolSupportEnumeration="urn:oasis:names:tc:SAML:2.0:protocol"> <md:NameIDFormat>urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified</md:NameIDFormat> <md:NameIDFormat>urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress</md:NameIDFormat> <md:AssertionConsumerService Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST" Location="https://auth.cloud.google/signin-callback/locations/global/workforcePools/WORKFORCE_POOL_ID/providers/WORKFORCE_PROVIDER_ID" index="0" isDefault="true"/> </md:SPSSODescriptor> </md:EntityDescriptor>次のいずれかの方法でメタデータをインポートします。
コンソールで
- PingOne AIC 管理コンソールで、[SAML Applications] に移動します。
- [Add Entity Provider> Remote] をクリックします。
- 作成した Google Cloud SP メタデータ XML ファイルをアップロードします。
- [作成] をクリックします。
REST 経由
- XML メタデータを base64url でエンコードされた文字列に変換します。
- アクセス トークンを取得する。
次のコマンドを実行します。
curl --request POST \ --header 'authorization: Bearer ACCESS_TOKEN' \ --header 'Content-Type: application/json' \ --header 'Accept-API-Version: resource=1.0' \ --data-raw '{"standardMetadata": "BASE64URL_ENCODED_METADATA"}' \ 'https://TENANT_ENV_FQDN/am/json/realms/root/realms/alpha/realm-config/saml2/remote?_action=importEntity'
信頼の輪(CoT)を作成する
- [Realms] > [REALM_NAME] > [Applications] > [Federation] > [Circles of Trust] に移動します。
- [信頼の輪を追加] をクリックします。
- 名前を入力して [Create] をクリックします。
- [信頼の輪] ページの [エンティティ プロバイダ] プロパティで、ホストされている IdP と Google Cloud リモート SP を選択します。
- [変更を保存] をクリックします。
PingOne AIC Workforce Identity プール プロバイダを作成する
このセクションでは、IdP ユーザーが Google Cloudにアクセスできるように Workforce Identity プール プロバイダを作成する方法について説明します。SAML プロトコルを使用するようにプロバイダを構成できます。
SAML Workforce Identity プール プロバイダを作成する
SAML Workforce Identity プール プロバイダを作成するには、ID プロバイダのメタデータに少なくとも SAML エンティティ ID、シングル サインオン URL、署名公開鍵が 1 つ含まれていることを確認する必要があります。手順は次のとおりです。
gcloud
PingOne AIC アプリから SAML メタデータを保存します。
SAML Workforce Identity プール プロバイダを作成するには、次のコマンドを実行します。
gcloud iam workforce-pools providers create-saml WORKFORCE_PROVIDER_ID \ --workforce-pool="WORKFORCE_POOL_ID" \ --display-name="DISPLAY_NAME" \ --description="DESCRIPTION" \ --idp-metadata-path="XML_METADATA_PATH" \ --attribute-mapping="ATTRIBUTE_MAPPING" \ --attribute-condition="ATTRIBUTE_CONDITION" \ --location=global次のように置き換えます。
WORKFORCE_PROVIDER_ID: プロバイダ ID。WORKFORCE_POOL_ID: Workforce Identity プールの ID。DISPLAY_NAME: 表示名。DESCRIPTION: 説明。XML_METADATA_PATH: PingOne AIC からエクスポートした XML 形式のメタデータ ファイルのパス。ATTRIBUTE_MAPPING: 属性マッピング。例:google.subject=assertion.subject,google.groups=assertion.attributes.groups,attribute.department=assertion.attributes.department[0]。ATTRIBUTE_CONDITION: オプションの属性条件。たとえば、ipaddr属性を特定の IP 範囲に制限する場合は、条件assertion.ipaddr.startsWith('98.11.12.')を設定します。
詳細については、属性のマッピングをご覧ください。
このコマンドは、SAML アサーションの
subject、groups、departmentを、それぞれgoogle.subject、google.groups、attribute.departmentの属性に割り当てます。また、属性条件は、特定の IP 範囲内のユーザーのみがこの Workforce プロバイダを使用してログインできるようにします。
コンソール
Google Cloud コンソールを使用して SAML プロバイダを構成する手順は次のとおりです。
- Google Cloud コンソールで、[Workforce Identity プール] ページに移動します。 [Workforce Identity プール] に移動
- [Workforce Identity プール] テーブルで、プロバイダを作成するプールを選択します。
- [プロバイダ] セクションで [ プロバイダを追加] をクリックします。
- [プロバイダ ベンダーを選択] リストで、[汎用 ID プロバイダ] を選択します。
- [認証プロトコルを選択する] で、[SAML] を選択します。
- [プロバイダを作成する] セクションで、次の操作を行います。
- [名前] にプロバイダの名前を入力します。
- 省略可: [説明] にプロバイダの説明を入力します。
- [IDP メタデータ ファイル(XML)] で、PingOne AIC からエクスポートしたメタデータ XML ファイルを選択します。
- 有効なプロバイダを作成するには、[有効なプロバイダ] がオンになっていることを確認します。
- [続行] をクリックします。
- [Share your provider information] セクションで、[Continue] をクリックします。
- 省略可: 詳細な監査ロギングを有効にするには、[プロバイダを構成する] セクションの [詳細なロギング] で、[属性値の監査ロギングを有効にする] 切り替えボタンをクリックします。
Workforce Identity 連携の詳細な監査ロギングでは、IdP から受信した情報が Logging に記録されます。詳細な監査ロギングは、Workforce Identity プール プロバイダの構成のトラブルシューティングに役立ちます。詳細な監査ロギングを使用して属性マッピング エラーのトラブルシューティングを行う方法については、一般的な属性マッピング エラーをご覧ください。Logging の料金については、Google Cloud Observability の料金をご覧ください。
Workforce Identity プール プロバイダの詳細な監査ロギングを無効にするには、プロバイダの作成時に [属性値の監査ロギングを有効にする] 切り替えボタンをオフにします。詳細な監査ロギングを無効にするには、プロバイダを更新することもできます。
- プロバイダを作成するには、[送信] をクリックします。
プロバイダが作成されると、プロバイダ属性ページにリダイレクトされます。
属性のマッピングと条件を構成する手順は次のとおりです。
- プロンプトが表示されたら、外部 IdP にログインしてデフォルトの属性マッピングを検証します。
プロバイダの属性ページで、属性のマッピングと条件を表示して編集します。
属性のマッピングを追加または編集する手順は次のとおりです。
- [マッピングを追加] をクリックして新しいマッピングを追加するか、既存のマッピングを編集します。
- [Google n](n は数値)フィールドで、 Google Cloudでサポートされている鍵を選択します。
対応する [SAML n] フィールドに、IdP 属性名または CEL 式を入力します。例:
google.subject=assertion.subject, google.groups=assertion.attributes['https://example.com/aliases'], attribute.costcenter=assertion.attributes.costcenter[0]
属性条件を追加する手順は次のとおりです。
- [条件を追加] をクリックします。
- [属性条件] フィールドに、CEL 形式で条件を入力します(例:
assertion.attributes.ipaddr.startsWith('98.11.12.'))。
マッピングを検証するには、[Save and refetch token] をクリックします。
設定を完了するには、[保存して終了] をクリックします。
Google Cloud リソースへのアクセスを管理する
このセクションでは、PingOne AIC ユーザーの Google Cloud リソースへのアクセスを管理する方法について説明します。
このガイドで使用されているサンプル プロジェクトは、Workforce Identity 連携の設定に使用したプロジェクトと異なる場合があります。
単一の ID、ID のグループ、プール全体のロールを管理できます。詳細については、許可ポリシーの Workforce プリンシパル ID をご覧ください。
マッピングされた部門属性を使用する
TEST_PROJECT_ID プロジェクトの特定の部門内のすべての ID にストレージ管理者ロール(roles/storage.admin)を付与するには、次のコマンドを実行します。
gcloud projects add-iam-policy-binding TEST_PROJECT_ID \
--role="roles/storage.admin" \
--member="principalSet://iam.googleapis.com/locations/global/workforcePools/WORKFORCE_POOL_ID/attribute.department/DEPARTMENT_VALUE"
次のように置き換えます。
TEST_PROJECT_ID: プロジェクト ID。WORKFORCE_POOL_ID: Workforce Identity プールの ID。DEPARTMENT_VALUE: マッピングされたattribute.department値。
マッピングされたグループを使用する
TEST_PROJECT_ID プロジェクトの GROUP_ID グループ内のすべての ID にストレージ管理者ロール(roles/storage.admin)を付与するには、次のコマンドを実行します。
gcloud projects add-iam-policy-binding TEST_PROJECT_ID \
--role="roles/storage.admin" \
--member="principalSet://iam.googleapis.com/locations/global/workforcePools/WORKFORCE_POOL_ID/group/GROUP_ID"
次のように置き換えます。
TEST_PROJECT_ID: プロジェクト ID。WORKFORCE_POOL_ID: Workforce Identity プールの ID。GROUP_ID: マッピングされたgoogle.groupsクレーム内のグループ。
ログインしてアクセスをテストする
このセクションでは、Workforce Identity プールユーザーとしてログインし、アクセスをテストします。
ログイン
コンソール(連携)ログイン
Google Cloud Workforce Identity 連携コンソール(コンソール(連携))にログインするには、次の操作を行います。
-
コンソール(連携)のログインページに移動します。
- プロバイダ名を入力します。形式は次のとおりです。
locations/global/workforcePools/WORKFORCE_POOL_ID/providers/WORKFORCE_PROVIDER_ID
プロンプトが表示されたら、PingOne AIC の認証情報を入力します。
Google Cloud CLI ブラウザベースのログイン
ブラウザベースのログインフローを使用して gcloud CLI にログインするには:
次のコマンドを実行して、ログイン構成ファイルを作成します。
Linux / macOS
gcloud iam workforce-pools create-login-config \ locations/global/workforcePools/WORKFORCE_POOL_ID/providers/WORKFORCE_PROVIDER_ID \ --output-file=LOGIN_CONFIG_PATH
Windows(PowerShell)
gcloud iam workforce-pools create-login-config ` locations/global/workforcePools/WORKFORCE_POOL_ID/providers/WORKFORCE_PROVIDER_ID ` --output-file=LOGIN_CONFIG_PATH
次のように置き換えます。
WORKFORCE_POOL_ID: Workforce Identity 連携プール ID。WORKFORCE_PROVIDER_ID: Workforce Identity 連携プロバイダ ID。-
LOGIN_CONFIG_PATH: ログイン構成ファイルを書き込むパス。例:login-config.json
ログイン構成ファイルには、gcloud CLI でブラウザベースの認証フローを有効にし、Workforce Identity プール プロバイダで構成された IdP にオーディエンスを設定するために使用するエンドポイントが含まれています。ファイルに機密情報は含まれていません。
ログイン構成ファイルの内容は次のようになります。
{ "universe_domain": "googleapis.com", "universe_cloud_web_domain": "cloud.google", "type": "external_account_authorized_user_login_config", "audience": "//iam.googleapis.com/locations/global/workforcePools/WORKFORCE_POOL_ID/providers/WORKFORCE_PROVIDER_ID", "auth_url": "https://auth.cloud.google/authorize", "token_url": "https://sts.googleapis.com/v1/oauthtoken", "token_info_url": "https://sts.googleapis.com/v1/introspect" }
環境変数、アクティブな gcloud CLI 構成のプロパティを使用してログイン構成ファイルを指定するか、gcloud auth login コマンドで直接使用します。
環境変数
環境変数でログイン構成ファイルを使用するには、次の手順を行います。
-
CLOUDSDK_AUTH_LOGIN_CONFIG_FILE環境変数をログイン構成ファイルのパスに設定します。 -
次のコマンドを実行します。
gcloud auth login
- gcloud CLI は、環境変数を参照してログイン構成ファイルを見つけ、認証プロセスを開始します。ブラウザベースのフローに沿って、gcloud CLI を認証し、今後のコマンドでユーザーに代わってリソースにアクセスできるように承認します。
gcloud auth login コマンドでログイン構成ファイルの使用を停止するには、CLOUDSDK_AUTH_LOGIN_CONFIG_FILE 環境変数をクリアします。
gcloud CLI の構成
gcloud CLI 構成プロパティでログイン構成ファイルを使用するには、次の手順を行います。
-
次のコマンドを使用して、アクティブな gcloud CLI 構成の
auth/login_config_fileプロパティをログイン構成ファイルのパスに設定します。gcloud config set auth/login_config_file LOGIN_CONFIG_PATH
-
次のコマンドを実行します。
gcloud auth login
- gcloud CLI は、構成プロパティを参照してログイン構成ファイルを見つけ、認証プロセスを開始します。ブラウザベースのフローに沿って、gcloud CLI を認証し、今後のコマンドでユーザーに代わってリソースにアクセスできるように承認します。
gcloud auth login コマンドでログイン構成ファイルの使用を停止するには、次のコマンドを使用してプロパティの設定を解除します。
gcloud config unset auth/login_config_file
gcloud auth login
gcloud auth login コマンドでログイン構成ファイルを直接使用するには、次の手順を行います。
-
ログイン構成ファイルの作成時に
--activateフラグを使用した場合は、次のコマンドを実行します。gcloud auth login
-
ログイン構成ファイルの作成時に
--activateフラグを使用しなかった場合は、次のコマンドを実行します。Linux / macOS
gcloud auth login \ --login-config=LOGIN_CONFIG_PATH
Windows(PowerShell)
gcloud auth login ` --login-config=LOGIN_CONFIG_PATH
LOGIN_CONFIG_PATH は、ログイン構成ファイルのパスに置き換えます。
gcloud auth login コマンドは、アクセス認証情報をホーム ディレクトリに保存します。認証されたプリンシパルは、アクティブな gcloud CLI 構成のアクティブなプリンシパルになります。オーバーライドされない限り、gcloud CLI はこれらの保存された認証情報を使用して Google Cloudにアクセスします。
gcloud CLI ヘッドレス ログイン
SAML プロトコルを使用して gcloud CLI で PingOne AIC にログインする手順は次のとおりです。
- PingOne AIC アプリケーションにユーザーをログインさせ、SAML レスポンスを取得します。
- PingOne AIC から返された SAML レスポンスをローカルマシンの安全な場所に保存します。パスを環境変数(
SAML_ASSERTION_PATH=/tmp/saml_assertion.xmlなど)に保存します。 構成ファイルを生成します。
gcloud iam workforce-pools create-cred-config \ locations/global/workforcePools/WORKFORCE_POOL_ID/providers/WORKFORCE_PROVIDER_ID \ --subject-token-type=urn:ietf:params:oauth:token-type:saml2 \ --credential-source-file=SAML_ASSERTION_PATH \ --workforce-pool-user-project=PROJECT_ID \ --output-file=config.json次のように置き換えます。
SAML_ASSERTION_PATH: SAML アサーション ファイルのパス。PROJECT_ID: プロジェクト ID。
生成される構成ファイルは次のようになります。
{ "type": "external_account", "audience": "//iam.googleapis.com/locations/global/workforcePools/WORKFORCE_POOL_ID/providers/WORKFORCE_PROVIDER_ID", "subject_token_type": "urn:ietf:params:oauth:token-type:saml2", "token_url": "https://sts.googleapis.com/v1/token", "credential_source": { "file": "SAML_ASSERTION_PATH" }, "workforce_pool_user_project": "PROJECT_ID" }トークン交換を使用して gcloud CLI にログインするには、次のコマンドを実行します。
gcloud auth login --cred-file=config.json次に、
gcloudは、PingOne AIC の認証情報を一時的な Google Cloud アクセス トークンと透過的に交換して、 Google Cloudに対する他のgcloud呼び出しを許可します。出力は次のようになります。Authenticated with external account user credentials for: [principal://iam.googleapis.com/locations/global/workforcePools/WORKFORCE_POOL_ID/subject/USER_ID].認証されたアカウントとアクティブなアカウントを一覧表示するには、次のコマンドを実行します。
gcloud auth list
アクセスをテストする
Workforce Identity 連携をサポートし、アクセス権が付与されている Google Cloud サービスにアクセスできます。このガイドでは、プロジェクト TEST_PROJECT_ID の特定の部門またはグループ内のすべての ID にストレージ管理者ロールを付与しました。Cloud Storage バケットを一覧表示して、アクセスできるかどうかをテストできます。
コンソール(連携)ログイン
コンソール(連携)でアクセス権を確認するには、次の操作を行います。
- Cloud Storage ページに移動
- プロジェクト
TEST_PROJECT_IDの既存バケットの一覧が表示できることを確認します。
gcloud CLI
アクセス権を持っているプロジェクトの Cloud Storage バケットとオブジェクトを一覧表示するには、次のコマンドを実行します。
gcloud alpha storage ls --project="TEST_PROJECT_ID"
プリンシパルには、gcloud CLI セッションで設定されたプロジェクト(PROJECT_ID)に対する serviceusage.services.use 権限が必要です。
次のステップ
- Workforce Identity 連携ユーザーとそのデータを削除する。
- Workforce Identity 連携をサポートする Google Cloud プロダクトを確認する。
- コンソール(連携)へのユーザー アクセスを設定する。