本記事では、OneLogin(IdP)からクラウドインフラやアプリケーションを一元的に監視・分析できるモニタリングプラットフォーム Datadog(SP)へのSCIM ユーザープロビジョニングの設定手順をご案内します。前提条件、プロビジョニングの有効化、動作確認、自動化および無効化までの各操作をご説明します。
OneLogin から Datadog へのユーザープロビジョニング導入により、従業員の入社・退社手続きの自動化、アプリケーションを横断したユーザー管理の効率化を実現し、セキュリティの強化とコスト削減に貢献します。
目次
前提条件
- OneLoginのライセンスプラン が Professional または旧ライセンスプラン Unlimited のいずれかであること
- OneLoginの Super User または Account Owner 権限を持つアカウントを所有していること
- Datadogの Infrastructure Pro プラン または Infrastructure Enterprise プラン を契約していること
- Datadogの 管理者権限 をお持ちであること
ユーザープロビジョニングの有効化
1. Datadog側の設定
-
Datadogのログイン画面にて、リージョンを選択後、管理者 でログインします
- ユーザーメニュー > Organization Settings を選択します
- IDENTITY & ACCOUNTS > Service Accounts を選択します
- [+ New Service Account]をクリックします
- 表示されたダイアログに、任意の Name と Email を入力します
* 入力されたメールアドレスはApplication Keyの作成や失効などサービスアカウントに関する通知を受信します
例)Name:SCIM Email:example@onelogin.jp
- Assign Roles > Datadog Admin Role を選択します
- [Create Service Account]をクリックします
- 作成した Service Account をクリックします
例)SCIM
- Application Keys > [+ New Key]をクリックします
- 任意の Name を入力し、[Create Key]をクリックします
例)OneLogin
- [Copy]をクリックし、[Edit]をクリックします
*このSCIM API キーは二度と表示されないため、必ずクリップボードへコピーしてください。
-
user_access_invite と user_access_manage にチェックを入れ、[Save]をクリックします
- [Finish]をクリックします
2. OneLogin側の設定
- OneLoginに管理者でログインし、管理 を開きます
- Applications > Applications を開きます
- [Add App]をクリックします
-
Datadog Custom Domain with SCIM と検索し、該当コネクタを選択します
- [Save]をクリックします
-
Configuration タブへ移動し、DatadogへのSSOを利用しない場合のみ Login URLにダミーのURLを入力します
例)https://example.com
-
SCIM Bearer Token に Datadog側の設定の手順11 で取得した SCIM API キー を貼り付けます
-
Datadog公式リファレンス を開き、ご利用のDatadogリージョンに変更します
-
List users で表示されているSCIM APIエンドポイントの
https~/scimまでをクリップボードへコピーします
-
SCIM Base URL に取得したURLを貼り付けます
例)リージョンがAP1の場合 : https://api.ap1.datadoghq.com/api/v2/scim
- API Status >[Enable]をクリックし、クリック後に🟢 Enabled と表示されることを確認します
-
Access タブに移動し、任意のロールを割り当てます
例)Datadog
-
Provisioning タブに移動し、 Enable provisioning にチェックを入れます
-
Require admin approval before this action is performed から、プロビジョニングの実行前に管理者による承認が不要な操作のチェックを外します
例)全ての操作に管理者の承認を求める
-
When users are deleted in OneLogin, or the user's app access is removed, perform the below action ではOneLoginでユーザーが削除される、あるいはDatadogへのアクセス権が消失した際の動作を以下のように設定できます
・Suspend:Datadogのアカウント停止
・Do Nothing:何も行わない
-
When user accounts are suspended in OneLogin, perform the following action ではOneLoginでユーザーが停止した時の動作を以下のように設定できます
・Suspend:Datadogのアカウント停止
・Do Nothing:何も行わない
- [Save]をクリックします
ユーザープロビジョニングの有効化は以上です。
ユーザープロビジョニングの動作確認
-
Users タブに移動し、作成対象ユーザーの[Pending]をクリックします
- [Approve]をクリックします
- 対象ユーザーの Provisioning State が Provisioned に変化したことを確認します
- Datadogに管理者としてログイン後、ユーザーメニュー > [Users]をクリックします
- ユーザープロビジョニングを行ったユーザーが作成されていることを確認します
* プロビジョニングされたユーザーは、招待メールから認証を完了することでDatadog上で有効化されます
ユーザープロビジョニングの動作確認は以上です。
ロールのプロビジョニング設定
本章では、ロールのプロビジョニング設定について解説いたします。具体例としてOneLoginのAdminロールに所属するユーザーのみ、Datadog Admin Roleを付与し、他のユーザーにはDatadog Read Only Roleを付与する事例をもとに解説いたします。
* 本章の設定を行わない場合は、全てのユーザーがDatadog Standard Roleで作成されます
1. DatadogでのRole IDの取得
-
Datadogのログイン画面にて、リージョンを選択後、管理者 でログインします
- ユーザーメニュー > Roles を選択します
-
Datadog Admin Role をクリックします
- クエリパラメーターの role_id の値をコピーします
-
Datadog Read Only Role をクリックします
- クエリパラメーターの role_id の値をコピーします
2. OneLoginでのロールプロビジョニングの設定
-
2. OneLogin側の設定で設定したコネクタを開き、Parametersタブ > [Role]をクリックします
-
Value のドロップダウンにて - Macro - を選択します
-
1. DatadogでのRole IDの取得 手順6でコピーした、Datadog Read Only Role のrole_idを入力します
- [Save]をクリックします
-
Rule タブへ移動し、[Add Rule]をクリックします
-
Name に任意のルールを識別する名前を入力します
-
Conditions においてルールが実行される条件を指定します
例)ユーザーがAdminロールに所属していること
-
Actions にて実行するアクションを設定します
例)[Set Role in Datadog Custom Domain with SCIM][- Macro -][{Datadog Admin Roleのrole_id}]を設定します
- [Save]をクリックします
- [Reapply Mapping]をクリックします
- [Approve]をクリックします
- ユーザーをクリックします
-
Role に正常にrole_idが指定されていることを確認します
例)Datadog Admin Roleを付与する場合
ユーザープロビジョニングの無効化
- Datadogを開き、リージョンを選択後、管理者でログインします
- ユーザーメニュー > Organization Settings を選択します
- [Application Keys]をクリックします
-
Datadog側の設定の手順10で作成した Application Key を選択します
- [Revoke]をクリックします
- [Confirm]をクリックします
ユーザープロビジョニングの無効化は以上です。