プロビジョニングによるCloudflare Oneへのユーザー作成を実施しても、チームとリソース > ユーザーにおけるユーザー一覧には反映されません。Cloudflare Oneにユーザーを作成する場合は、WARPをインストールした端末から、OIDC認証によるログインを行う必要があります。なお、ユーザー更新やユーザー削除など、IDライフサイクル管理のためユーザー作成を実施しておくことを推奨いたします。
本記事では、OneLogin から Cloudflare One へのSCIM ユーザープロビジョニングの設定手順をご案内します。
目次
前提条件
- OneLoginのライセンスプラン が Professional または旧ライセンスプラン Unlimited のいずれかであること
- OneLoginの Super User または Account Owner 権限を持つアカウントを所有していること
- Cloudflare One - OpenID Connect の設定が完了していること
- Cloudflareの Super Administrator または Administrator 権限をお持ちであること
ユーザープロビジョニングの有効化
1. Cloudflare側の設定
- Cloudflareに Super Administrator または Administrator でログインします
- 保護と接続 > Zero Trust に移動します
- インテグレーション > IDプロバイダー を開きます
- お客様のIDプロバイダー > OneLogin >︙> 編集 を選択します
-
以下の表のように設定します
設定項目 内容 SCIMを有効にする オン ユーザーのプロビジョニング解除を有効にする オン
*OneLogin側でユーザーがサスペンドまたは削除された時、Cloudflare側ですべてのアクティブなAccessセッションとWARPセッションが取り消されます。プロビジョニング解除時にユーザーシートを削除する オン
*OneLogin側でユーザーがサスペンドまたは削除された時、Cloudflare側でユーザーの課金シートを削除します。
-
SCIM ID 更新動作 の設定を下記選択肢から選択します
選択肢 内容 自動ID更新 すべてのグループメンバーシップとユーザーの更新でユーザーのIDが自動的に更新されます グループメンバーシップ変更の再認証 すべての Access および WARPセッションでの再認証が必要であり、再認証が完了するまでユーザーのIDは更新されません
- [シークレットを再生成]をクリックします
-
SCIMエンドポイント と SCIMシークレット をクリップボードへコピーします
- [閉じる]をクリックします
- [保存]をクリックします
2. OneLogin側の設定
- OneLoginに管理者でログインし、[管理]をクリックします
-
Applications メニューから[Applications]を選択します
-
Cloudflare One - OpenID Connect で設定した Cloudflare One を選択します
-
Configuration タブに移動後、SCIM Base URL に1. Cloudflare側の設定 手順8 で取得した SCIMエンドポイント を貼り付け、API Connection > [Enable]をクリックします
-
SCIM Bearer Token に 1. Cloudflare側の設定 手順8 で取得した SCIMシークレット を貼り付けます
-
Access タブに移動し、割り当てたいユーザーが属するロールを選択します
-
Provisioning タブに移動し、 Enable provisioning にチェックを入れ、[Save]をクリックします
ユーザープロビジョニングの有効化は以上です。
ユーザープロビジョニングの動作確認
-
Users タブに移動し、対象ユーザーの Pending をクリックします
- [Approve]をクリックします
- 対象ユーザーの Provisioning State が Provisioned に変化したことを確認します
ユーザープロビジョニングの動作確認は以上です。
ユーザープロビジョニングの自動化
-
Provisioning タブに移動し、自動実行したい操作のチェックを外し、[Save]をクリックします
- More Actions > Reapply entitlement mappings を選択します
- [OK]をクリックします
-
Users タブに移動し、全ユーザーの Provisioning State が Provisioned に変化していることを確認します
ユーザープロビジョニングの自動化は以上です。
ユーザープロビジョニングの無効化
- Cloudflareに Super Administrator または Administrator でログインします
-
Zero Trust をクリックします
- インテグレーション > IDプロバイダー をクリックします
-
お客様のIDプロバイダー からOneLoginの[︙]>[編集]をクリックします
- オンになっている SCIMを有効にする のトグルをクリックします
- [確認]をクリックします
-
SCIMを有効にする の設定がオフになっていることを確認します
- [保存]をクリックします
以上でユーザープロビジョニングの解除手順は完了です。