フェデレーション ユーザーと認証フローをより詳細に制御するために、フェデレーション認証インスタンスで詳細オプションを構成できます。
必要なアクセス権
フェデレーティッド認証を管理するには、インスタンスにフェデレーション設定を委任している 1 つ以上の組織に対するOrganization Ownerアクセス権が必要です。
フェデレーション管理コンソール
フェデレーティッド認証はFederation Management Consoleから管理できます。
Federation Management Consoleを開くには:
In Atlas で、組織の Federation Management コンソールに移動します。
まだ表示されていない場合は、以下から目的の組織を選択しますナビゲーション バーのOrganizationsメニュー
サイドバーで、 Identity & Access見出しの下のFederationをクリックします。
[Open Federation Management App] をクリックします。
フェデレーション ページが表示されます。
組織のデフォルトのユーザー ロールを割り当てる
マッピングされた組織内のデフォルトのロールを持つ IdP を介して認証する各ユーザーを自動的にプロビジョニングするように Atlas を構成できます。組織ごとに異なるロールを選択できます。
注意
選択した ロールは、組織内にロール をまだ持っていない場合、 IdP 経由で認証するユーザーにのみ適用されます。
Linked Organizations ページに移動します。
Atlas で、組織の Federation Management コンソールに移動します。
まだ表示されていない場合は、以下から目的の組織を選択しますナビゲーション バーのOrganizationsメニュー
サイドバーで、 Identity & Access見出しの下のFederationをクリックします。
[Open Federation Management App] をクリックします。
フェデレーション ページが表示されます。
サイドバーで、Organizations をクリックします。
ドメインによる組織へのアクセスの制限
承認されたドメインのリストを指定して、それらのドメイン外のユーザーが組織にアクセスすることを防ぐことができます。 このリストを使用して、組織内で承認されたドメインのリストを定義し、それらのドメインをIdPに直接マッピングする必要はありません。
重要
Considerations
Restrict Access by Domainオプションを有効にすると、次の状況が発生します。
承認されたドメインのリストにあるメールアドレスを持つ新しいユーザーのみを組織に招待できます。
承認されたリストにユーザー名にドメインが含まれていないユーザーは、組織へのアクセスが制限されません。
IdPにマッピングされているドメインは、承認されたリストに自動的に追加されます。
Federation Management Consoleから を使用します。
Linked Organizations ページに移動します。
Atlas で、組織の Federation Management コンソールに移動します。
まだ表示されていない場合は、以下から目的の組織を選択しますナビゲーション バーのOrganizationsメニュー
サイドバーで、 Identity & Access見出しの下のFederationをクリックします。
[Open Federation Management App] をクリックします。
フェデレーション ページが表示されます。
サイドバーで、Organizations をクリックします。
承認されたリストにドメインを追加します。
承認されたリストにドメインを追加するには、次のいずれかを実行します。
[ Add Domains from Existing Membersをクリックします。 Atlas は、組織内の既存のユーザーのメールアドレスのドメインを含むモーダルを開きます。 このリストを使用して、組織のすでに一部のユーザーのアクセスを簡単に有効にします。
チェックボックスを使用して必要なドメインを選択し、[ Add ] をクリックして承認済みリストに追加します。
[ Add Domainsをクリックします。 Atlas では、承認されたリストにドメインを手動で追加できるモーダルが開きます。
入力ボックスに承認するドメインを入力し、 [ Add ] をクリックします。 承認するドメインごとにこのプロセスを繰り返します。
注意
ユーザーのメンバーシップをフェデレーションに制限した場合、フェデレーション外の組織へのアクセスに使用されるドメインを追加すると、Atlas は警告を発します。
必要なドメインをすべて追加したら、[ Submit ] をクリックします。
SAMLモードをバイパスする
Bypass SAML Mode が提供するログインURLはフェデレーティッド認証をバイパスし、代わりに Atlas 認証情報で認証できるようになります。
フェデレーティッド認証設定が正しく構成されていない場合、IdP 経由で Atlas にログできない可能性があります。 Bypass SAML Mode URL は、 Atlas組織からロックアウトされるのを防ぐのに役立ちます。 IdP の構成とテスト中に、Atlas にログし、フェデレーション認証設定を正しく構成できるようにするために、Bypass SAML Mode URLをメモすることをお勧めします。
各 Bypass SAML Mode URL は個々の IdP に関連付けられており、IdP の Login URL に対応しています。
Bypass SAML Mode はデフォルトで有効になっていますが、フェデレーション認証が正しく構成されたことが確実な場合は、セキュリティ対策として無効にしたい場合があります。
Federation Management ConsoleからBypass SAML Modeを設定するには次の操作を行います。
Identity Providers ページに移動します。
Atlas で、組織の Federation Management コンソールに移動します。
まだ表示されていない場合は、以下から目的の組織を選択しますナビゲーション バーのOrganizationsメニュー
サイドバーで、 Identity & Access見出しの下のFederationをクリックします。
[Open Federation Management App] をクリックします。
フェデレーション ページが表示されます。
サイドバーで、Identity Providers をクリックします。
Bypass SAML Mode 設定を表示または変更する IdP を見つけます。
有効化後にサインイン Bypass SAML Mode
Bypass SAML Modeを有効にした後は、以下を使用して Atlas にログインする必要があります。
IdP Bypass SAML Modeの URL 。
ユーザーのメンバーシップをフェデレーションに制限する
フェデレーティッド認証インスタンス内のユーザーが新しい組織を作成したり、認証情報を使用してフェデレーション外の組織にアクセスしたりすることを防ぐことができます。 フェデレーティッド ユーザーを完全に制御し、フェデレーティッド ユーザーが必要な Atlas 組織にのみアクセスできるようにするには、この設定を構成します。
重要
この設定は、フェデレーション内のすべての IdP と組織を含むフェデレーション全体に適用されます。
Considerations
この設定を有効にすると、次のことを行います。
フェデレーティッド認証インスタンス内のどのユーザーも、フェデレーション外の組織にアクセスすることはできません。
- 同様に、フェデレーション ユーザーは、フェデレーション外の組織に参加するための招待を承諾したり受信したりすることはできません。
フェデレーション内で
Organization Ownerロールを持つユーザーは、引き続き新しい組織を作成できます。 これらの新しい組織は、フェデレーションに自動的に接続されます。フェデレーション内に
Organization Ownerロールがないユーザーは、新しい組織を作成できません。フェデレーション内のユーザーは、メンバーシップの制限前にアクセスできた組織へのアクセスを保持します。
手順
Federation Management Consoleから を使用します。
Advanced Settings ページに移動します。
Atlas で、組織の Federation Management コンソールに移動します。
まだ表示されていない場合は、以下から目的の組織を選択しますナビゲーション バーのOrganizationsメニュー
サイドバーで、 Identity & Access見出しの下のFederationをクリックします。
[Open Federation Management App] をクリックします。
フェデレーション ページが表示されます。
サイドバーで、Advanced Settings をクリックします。