IdP グループを Atlas ロールにマッピングできます。これにより、承認の設定が合理化されます。 1 つの IdP グループに 1 つ以上のロールを付与して、Atlas 組織、プロジェクト、クラスターへのアクセスを簡素化できます。
注意
IdPグループのロール マッピングを構成する場合、 Access Managerページで特定のユーザーのロールを編集することはできません。
ロールマッピングプロセス
Atlas はログイン時にロール マッピングを適用します。
Atlas は、 memberOf という名前の IdP グループと組織に定義されているロール マッピングを比較します。これらの組織では、ユーザーが認証に使用したのと同じIdPを使用する必要があります。
注意
ユーザーが組織内の複数の IdP グループからのロール マッピングを持っている場合、Atlas はログイン時にユーザーのグループ メンバーシップから生成されたすべてのロールを適用します。つまり、ユーザーは、マップされたすべてのロールからすべての権限を取得します。
ロール マッピングを定義した場合、Atlas はマップされたロールをフェデレーティッド ユーザーに適用します。
Atlas は、次の場合にデフォルト ロールを適用します。
定義されたロール マッピングがありません
ロールマッピングにより、ロールを持たないユーザーが作成される
組織ロール マッピングは、フェデレーティッド ユーザーの Atlas アクセスを定義します。 フェデレーティッド ユーザーがログインしても、目的の組織にマッピングされたIdPグループに属していない場合、Atlas は、その組織とそのプロジェクトのユーザーからマッピングされたロールを削除します。 フェデレーティッド ユーザーにはまだ他のIdPグループがある場合があります。
例
Consider a scenario where a user belongs to the admin IdP group. You have configured a role mapping of admin to the
Organization Ownerin Organization A. If you remove that user from the admin IdP group, Atlas deletes that users'Organization Ownerrole when the user next logs in.すべての組織には、
Organization Ownerロールを持つユーザーが少なくとも 1 人必要です。 ロールを削除すると、組織から最後の所有者が削除される場合、削除は失敗します。
必要なアクセス権
フェデレーティッド認証を管理するには、インスタンスにフェデレーション設定を委任する 1 つ以上の組織に対するOrganization Ownerアクセス権が必要です。
前提条件
Atlas の サンプル データ セット からの映画データを含むコレクションを使用します。
IdPアプリケーションを作成しました。 このアプリケーションには、 MemberOfへの という名前の SAML 属性が必要です。 この属性をグループのIdPソース属性にマッピングします。 この属性は、 IdPグループを Atlas ロールにリンクします。
Atlas 組織をIdPにマッピングしました。
IdPに少なくとも 1 つのグループを作成しました。
作成したグループにIdPアプリケーション内の少なくとも 1 人のユーザーを追加します。
組織とそのプロジェクトでのロール マッピングを追加する
In Atlas で、組織の Federation Management コンソールに移動します。
まだ表示されていない場合は、以下から目的の組織を選択しますナビゲーション バーのOrganizationsメニュー
サイドバーで、 Identity & Access見出しの下のFederationをクリックします。
[Open Federation Management App] をクリックします。
フェデレーション ページが表示されます。
ロールをマッピングする組織を選択します。
[Organizations] をクリックします。
Atlas では、あなたが
Organization Ownerであるすべての組織が表に表示されます。フェデレーティッド認証に接続されている組織の表示Actions列のドキュメント
フェデレーティッド認証に接続されていない組織では、 Actions列にConnectが表示されます。
組織内でロールをマッピングするには、次の手順に従います。
必要に応じて、 Connectをクリックして、その組織のフェデレーティッド認証を有効にします。
をクリックします[] でViewを選択します。
任意の IdP グループに Atlas 組織ロールを割り当てます。
Map Group and Assign Rolesステージで:
セクション | アクション |
|---|---|
グループ名を入力 | このフィールドには、 IdPに表示されているグループの名前を入力します。 Atlas はこのグループを Atlas ロールに割り当てます。 グループ名は 200 文字を超えることはできません。 IdPグループが存在しない場合は、新しいグループ名を入力して新しいIdPグループを作成することはできません。 IdP としてMicrosoft Entra ID を使用し、ソース属性として Group Id を選択した場合は、グループ名の代わりにグループのオブジェクトID をこのフィールドに入力します。詳しくは、「 ID プロバイダーとしてMicrosoft Entra IDを構成する 」を参照してください。 |
組織ロールの割り当て | IdPグループに割り当てる Atlas 組織ロールの各 をクリックします。 |
この IdP グループに Atlasプロジェクトロールを割り当てる必要がない場合は、Finish をクリックします。この手順の残りの部分はスキップできます。
この IdP グループに Atlasプロジェクトロールを割り当てる必要がある場合は、Next をクリックします。
組織とそのプロジェクトでのロール マッピングの編集
In Atlas で、組織の Federation Management コンソールに移動します。
まだ表示されていない場合は、以下から目的の組織を選択しますナビゲーション バーのOrganizationsメニュー
サイドバーで、 Identity & Access見出しの下のFederationをクリックします。
[Open Federation Management App] をクリックします。
フェデレーション ページが表示されます。
ロール マッピングを編集する組織を選択します。
[Manage Organizations] をクリックします。
Atlas では、あなたが
Organization Ownerであるすべての組織が表に表示されます。Click next to the desired IdP Group Name and select View.
任意の IdP グループに Atlas 組織ロールを割り当てます。
Map Group and Assign Rolesステージで:
セクション | アクション |
|---|---|
グループ名を入力 | このフィールドには、 IdPに表示されているグループの名前を入力します。 Atlas はこのグループを Atlas ロールに割り当てます。 グループ名は 200 文字を超えることはできません。 IdPグループが存在しない場合は、新しいグループ名を入力して新しいIdPグループを作成することはできません。 IdP としてMicrosoft Entra ID を使用し、ソース属性として Group Id を選択した場合は、グループ名の代わりにグループのオブジェクトID をこのフィールドに入力します。詳しくは、「 ID プロバイダーとしてMicrosoft Entra IDを構成する 」を参照してください。 |
組織ロールの割り当て | IdPグループに割り当てる Atlas 組織ロールの各 をクリックします。 |
この IdP グループに Atlasプロジェクトロールを割り当てる必要がない場合は、Finish をクリックします。この手順の残りの部分はスキップできます。
この IdP グループに Atlasプロジェクトロールを割り当てる必要がある場合は、Next をクリックします。
組織とそのプロジェクト内の 1 つのロール マッピングを削除
In Atlas で、組織の Federation Management コンソールに移動します。
まだ表示されていない場合は、以下から目的の組織を選択しますナビゲーション バーのOrganizationsメニュー
サイドバーで、 Identity & Access見出しの下のFederationをクリックします。
[Open Federation Management App] をクリックします。
フェデレーション ページが表示されます。
ロールをマッピングする組織を選択します。
[Manage Organizations] をクリックします。
Atlas では、あなたが
Organization Ownerであるすべての組織が表に表示されます。フェデレーティッド認証に接続されている組織の表示Actions列のドキュメント
フェデレーティッド認証に接続されていない組織では、 Actions列にConnectが表示されます。
組織内でロールをマッピングするには、次の手順に従います。
必要に応じて、 Connectをクリックして、その組織のフェデレーティッド認証を有効にします。
をクリックします[] でViewを選択します。