JetBrains Space ヘルプ

SAML 2.0 認証モジュール

SAML 2.0 認証モジュールを使用すると、Space を SAML サービスプロバイダー (SAML SP) として構成できます。SAML は、複数のドメインにわたるシングルサインオン (SSO) をサポートします。

Space で SAML 2.0 認証モジュールを構成して有効にする場合:

  • Space ユーザーは、指定されたサードパーティ ID プロバイダー (SAML IdP) で管理される資格情報を使用して Space にログインできるようになります。

  • Space ユーザーは、覚えておくべきアカウントとパスワードが少なくなります。

  • 接続されたサービスのアカウントを持つ新規ユーザーは、Space で独自のアカウントを作成できるようになります。

シングルサインオンの開始

SAML 2.0 認証モジュールは、シングルサインオン (SSO) のサービスプロバイダー (SP) とアイデンティティプロバイダー (IdP) の両方の開始をサポートします。ログイン要求は、ユーザーがどこから Space にサインインしたかに基づいています。

  • ユーザーが外部ログインポータルまたはアクセス管理プロバイダー(OneLogin など)経由でサインインする場合、要求は IdP によって開始されます。

  • ユーザーが Space ログインページで IdP のボタンをクリックしてサインインすると、リクエストは Space によって SP として開始されます。

この動作をサポートするには、SAML IdP の RelayState パラメーターを空にする必要があります。IdP の構成でこのパラメーターの値を設定すると、Space へのリダイレクトによって Can't restore state エラーが発生します。

SAML 2.0 認証を有効にする

SAML 2.0 認証を有効にするには、アイデンティティプロバイダー (IdP) と Space の両方で構成が必要です。実際のセットアップ手順は、使用するアイデンティティプロバイダー (IdP) によって異なりますが、通常は次の一般的な手順が含まれます。

  • Space で、新しい SAML 2.0 認証モジュールの作成を開始します。新しい認証モジュールフォームは、アイデンティティプロバイダー (IdP) を構成するために必要なパラメーターを提供します。

  • アイデンティティプロバイダー (IdP) 側で、Space の SAML 2.0 認証モジュールフォーム ( SP entity IDACS URL など) からの情報を使用して、SAML ID サービス (アプリケーション) をセットアップします。

  • 両側で、ユーザーアカウントの SAML 属性を構成します。

  • 「Space」で、ID プロバイダー (IdP) によって生成された必須パラメーター ( SAML SSO URLIdP entity IDIdP certificate fingerprint など) を指定します。

    IdP サービスが証明書のフィンガープリントを提供しない場合は、SHA256 を適用して証明書を作成します。例: SAML ツール(英語)を使用して作成できます。

  • Space で、SAML 2.0 認証モジュールをアクティブにします。

サンプル: Okta を Space の SAML ID プロバイダーとして構成する

SAML ベースのシングルサインオンサービスは数多くあります。この例では、Okta を Space を SAML IdP として動作させるように設定します。この手順では、Okta のアカウントをお(英語)持ちであることを前提としています。

Space SAML 2.0 認証モジュールからパラメーターを取得する

  1. メインメニューで、 administration.png 管理をクリックし、Auth モジュールを選択します。

  2. 新しい認証モジュールをクリックします。新しい認証モジュールダイアログが開きます。

  3. タイプドロップダウンリストから SAML 2.0 を選択します。

  4. フォーム上の次のフィールドから値を収集します。

    • SP entity ID

    • ACS URL

Okta で新しい SAML IdP アプリケーションをセットアップする

  1. 新しいブラウザータブまたはウィンドウで、Okta 組織に管理者としてサインインします。

  2. Space サービス用の新しい SAML アプリケーションを作成します。Okta 命令(英語)に従って作成します。

  3. Space SAML 2.0 認証モジュールから収集した値を指定します。

    • SP entity IDAudience URI フィールドに貼り付けます。

    • ACS URLSingle sign on URL フィールドに貼り付けます。

  4. フィールドに次の値を指定します。

    フィールド

    デフォルトのリレー状態

    空白のままにする

    名前 ID の形式

    メールアドレス

    アプリケーションのユーザー名

    メール

SAML 属性を設定する

  1. Space で、SAML 2.0 認証モジュールフォームを属性セクションまで下にスクロールします。

    SAMLattributes.png
  2. Okta で、属性ステートメントセクションを見つけて属性を追加します。Space の対応するフィールド名と一致する名前を指定し、次の値を指定します。

    SAMLattributesOkta.png
  3. Okta で SAML アプリケーションを作成したら、完了をクリックします。

Okta で生成されたパラメーターを Space に提供し、モジュールを有効にする

  1. Okta で、入社するタブに移動し、セットアップ手順を表示ボタンをクリックします。

    OktaViewSetupInstruction.png

    Okta IdP のパラメーターを含むページが開きます。

  2. 値をコピーし、Space の SAML 2.0 認証モジュールフォームの対応するフィールドに貼り付けます。

    Okta フィールド名

    Space フィールド名

    ID プロバイダーのシングルサインオン URL

    SAML SSO URL

    ID プロバイダーの発行者

    IdP エンティティ ID

    X.509 証明書

    IdP 証明書のフィンガープリント

    フィンガープリントを生成するには、Okta から証明書をコピーし、Space で X.509 証明書のアップロード ... をクリックして、ポップアップウィンドウに貼り付けます。

  3. SAML 2.0 認証モジュールのステータスをアクティブに切り替えます。

    SAMLactive.png
  4. 作成をクリックして設定を保存し、モジュールを有効にします。