Amazon QuickSight Enterprise Edition でのプロバイダー開始のフェデレーションのセットアップ
適用先: Enterprise Edition |
対象者: システム管理者 |
AWS Identity and Access Management (IAM) を使用して ID プロバイダーを設定したら、Amazon QuickSight Enterprise Edition を通じてサービスプロバイダーが開始するサインインを設定できます。QuickSight によって開始された SSO が機能するには、QuickSight が認証リクエストを IdP に送信することを許可する必要があります。QuickSight 管理者は、IdP によって提供される次の情報を追加することでこれを設定できます。
-
IdP URL — QuickSight は、認証のためにユーザーをこの URL にリダイレクトします。
-
リレーステートパラメータ — このパラメータは、ブラウザセッションが認証のためにリダイレクトされたときのステートをリレーします。IdP は、認証後にユーザーを元のステートにリダイレクトします。ステートは、URL 形式で提供されます。
以下は、ユーザー指定の Amazon QuickSight URL にユーザーをリダイレクトするための標準認証 URL とリレーステートパラメータの表です。
ID プロバイダー | パラメータ | 認証 URL |
---|---|---|
Auth0 |
|
|
Google アカウント |
|
|
Microsoft Azure |
|
|
Okta |
|
|
PingFederate |
|
|
PingOne |
|
|
QuickSight は、AWS アカウント ごとに 1 つの IdP への接続をサポートします。QuickSight の設定ページには、エントリに基づいてテスト URL が表示されるため、機能をオンにする前に設定をテストできます。プロセスをさらにシームレスにするために、QuickSightはパラメータ (enable-sso=0
) を使用し、QuickSight によって開始された SSO を、必要に応じて一時的に無効にします。
QuickSight を既存の IdP の SSO を開始するサービスプロバイダーとして設定するには
-
IdP、IAM、QuickSight で SSO がすでに設定されていることを確認します。この設定をテストするには、ダッシュボードを会社のドメイン内の他のユーザーと共有できるかどうかをチェックします。
-
QuickSight を開き、右上のプロファイルメニューから [Manage QuickSight (QuickSight の管理)] を選択します。
この手順を実行するには、QuickSight 管理者である必要があります。そうでない場合は、プロファイルメニューの下にある [Manage QuickSight (QuickSight の管理)] を参照できません。
-
ナビゲーションペインで [Single Sign-On (SSO)] を選択します。
-
[Configuration (設定)]、[IdP URL] に、IdP がユーザーを認証するために提供する URL を入力します。
-
IdP URLに、IdP がリレーステートを提供するためのパラメータを入力します (例:
RelayState
)。パラメータの実際の名前は IdP によって提供されます。 -
-
ID プロバイダーでのサインインをテストするには、[Test starting with your IdP (IdP での開始テスト)] にあるカスタム URL を使用します。QuickSight のスタートページ (例:https://quicksight.aws.amazon.com/sn/start) が表示されます。
-
QuickSight で最初にサインインをテストするには、[Test the end-to-end experience (エンドツーエンドエクスペリエンスをテストする)] にあるカスタム URL を使用します。
enable-sso
パラメータが URL に追加されます。enable-sso=1
の場合、SSO は認証を試みます。
-
-
設定を保存するには [Save (保存)] を選択します。
サービスプロバイダーが開始する SSO IdP を有効にするには
-
SSO が設定され、テストされていることを確認します。設定が不明な場合は、前の手順の URL を使用して接続をテストします。
-
QuickSight を開き、プロファイルメニューから [Manage QuickSight (QuickSight の管理)] を選択します。
-
ナビゲーションペインで [Single Sign-On (SSO)] を選択します。
-
[Status (ステータス)] で、[ON (オン)] を選択します。
-
IdP を切断し、QuickSight を開いて、SSO が動作していることを確認します。
サービスプロバイダーによって開始された SSO を無効にするには
-
QuickSight を開き、プロファイルメニューから [Manage QuickSight (QuickSight の管理)] を選択します。
-
ナビゲーションペインで [Single Sign-On (SSO)] を選択します。
-
[Status (ステータス)] で、[OFF (オフ)] を選択します。