本記事では、クラウドインフラやアプリケーションを一元的に監視・分析できるモニタリングプラットフォーム Datadog へ、OneLogin を介したSCIMユーザープロビジョニングを導入する手順をご案内します。本連携により、OneLogin上でのユーザー追加や変更、アクセス権の削除がDatadogへ自動的に同期され、手作業によるアカウント作成や設定の手間を省くことができます。また、退職や異動に伴うアカウントの消し忘れを防ぐことで組織全体のセキュリティを強化し、ID管理にかかる運用負荷の削減を同時に実現できます。
本記事では、OneLogin から Datadog へのSCIM ユーザープロビジョニングの設定手順をご案内します。
*現在、Datadogのユーザープロビジョニング連携用カタログコネクタをOneLoginに登録申請中です。お急ぎで無い場合は、OneLoginへのカタログコネクタ登録後に設定いただくことを推奨いたします。
目次
前提条件
- OneLoginのライセンスプラン が Professional または旧ライセンスプラン Unlimited のいずれかであること
- OneLoginの Super User または Account Owner 権限を持つアカウントを所有していること
- Datadogの Infrastructure Pro プラン または Infrastructure Enterprise プラン を契約していること
- Datadogの 管理者権限 をお持ちであること
ユーザープロビジョニングの有効化
1. Datadog側の設定
- Datadogを開き、リージョンを選択後、管理者でログインします
- ユーザーメニュー > Organization Settings を選択します
- IDENTITY & ACCOUNTS > Service Accounts を選択します
- [+ New Service Account] をクリックします
- 表示されたダイアログに、任意の Name と Email を入力します
例)Name: SCIM Email: example@onelogin.jp
- Assign Roles > Datadog Admin Role を選択します
- [Create Service Account]をクリックします
- 作成した Service Account をクリックします
例)SCIM
- Application Keys > [+ New Key]をクリックします
- 任意の Name を入力し、[Create Key]をクリックします
例)OneLogin
- [Copy]をクリックし、[Edit]をクリックします
*このSCIM API キーは二度と表示されないため、必ずクリップボードへコピーしてください。
-
user_access_invite と user_access_manage にチェックを入れ、[Save]をクリックします
- [Finish]をクリックします
2. OneLogin側の設定
- OneLoginに管理者でログインし、[管理]をクリックします
-
Applications メニューから[Applications]を選択します
- [Add App]をクリックします
-
SCIM Provisioner with SAML (SCIM v2 Core) と検索し、該当コネクタを選択します
- 任意の Display Name を入力し、[Save]をクリックします
例)Datadog - SCIM
-
Datadog公式リファレンス を開き、ご利用のDatadogリージョンに変更します
- List users で表示されているSCIM APIエンドポイントの
https~/scimまでをクリップボードへコピーします
-
Configuration タブに移動し、SCIM Base URL に取得したURLを貼り付け、[Enable]をクリックします
-
SCIM Bearer Token に Datadog側の設定の手順11 で取得した SCIM API キー を貼り付けます
-
SCIM JSON Template を以下の通りに入力します
{ "schemas": [ "urn:ietf:params:scim:schemas:core:2.0:User" ], "userName": "{$parameters.scimusername}", "name": { "formatted": "{$parameters.name}" }, "emails": [ { "value": "{$user.email}", "primary": true, "type": "work" } ] }
-
Parameters タブに移動し、[+]をクリックします
-
Field name に name と入力し、Include in User Provisioning にチェックを入れ、[Save]をクリックします
-
Value から - Macro - を選択します
-
Value に
{lastname} {firstname}と入力し、[Save]をクリックします
-
scimusername フィールドを選択します
-
Value から Email を選択します
- [Save]をクリックします
-
Access タブに移動し、任意の Roles を割り当てます
例)開発部、情報システム部
-
Provisioning タブに移動し、 Enable provisioning にチェックを入れ、[Save]をクリックします
ユーザープロビジョニングの有効化は以上です。
ユーザープロビジョニングの動作確認
-
Users タブに移動し、作成対象ユーザーの Pending をクリックします
- [Approve]をクリックします
- 対象ユーザーの Provisioning State が Provisioned に変化したことを確認します
ユーザープロビジョニングの動作確認は以上です。
ユーザープロビジョニングの自動化
-
Provisioning タブに移動し、自動実行したい操作のチェックを外し、[Save]をクリックします
- More Actions > Reapply entitlement mappings を選択します
- [OK]をクリックします
-
Users タブに移動し、全ユーザーの Provisioning State が Provisioned に変化していることを確認します
ユーザープロビジョニングの自動化は以上です。
ユーザープロビジョニングの無効化
- Datadogを開き、リージョンを選択後、管理者でログインします
- ユーザーメニュー > Organization Settings を選択します
- ACCESS > Application Keys を選択します
-
Datadog側の設定の手順9 で作成した Application Key を選択します
- [Revoke]をクリックします
- [Confirm]をクリックします
ユーザープロビジョニングの無効化は以上です。