azure-ad
Azure AD / Entra ID の構成
Microsoft Entra ID (Azure AD) を DuoKey Cockpit の ID プロバイダーとして構成する
概要
このガイドでは、Microsoft Entra ID(旧 Azure Active Directory)を DuoKey Cockpit の ID プロバイダーとして構成する手順を説明します。構成が完了すると、ユーザーは Microsoft の企業向け認証情報を使用して Cockpit に認証できます。
前提条件
- Microsoft Entra ID (Azure AD) への管理者アクセス
- DuoKey Cockpit への管理者アクセス
- Cockpit のドメイン URL(例: yourcompany.duokey.cloud)
パート 1: Azure ポータルの構成
ステップ 1: 新しいアプリケーションを登録する
Microsoft Entra 管理センターに移動し、新しいアプリ登録を作成します。
アプリ登録を開く
アプリケーション名を入力する
APP_Cockpit-Demo-OIDC)アカウントの種類を選択する
リダイレクト URI を設定する
登録する

ステップ 2: クライアントシークレットを作成する
Certificates & Secrets に移動する
新しいクライアントシークレット
構成する
cockpit-demo)、有効期限を選択しますAdd をクリックする


ステップ 3: トークンクレームを構成する
Manage > Token configuration に移動して、グループとオプションのクレームを追加します。
3a. グループクレームを追加する
グループクレームを追加する
セキュリティグループを選択する
Add をクリックする

3b. オプションのクレームを追加する
オプションのクレームを追加する
クレームを選択する
auth_time, ctry, email, family_name, ipaddr, fwd, upnGraph 権限を有効にする
すべてのクレームを追加すると、Token configuration ページには次のように表示されるはずです。

ステップ 4: API 権限を構成する
Manage > API permissions に移動して、必要な Microsoft Graph 権限を追加します。
委任された権限を追加する
アプリケーション権限を追加する

ステップ 5: 管理者の同意を付与する
同意を付与する
確認する

これで、すべての権限が緑色の Granted ステータスを表示するはずです。

パート 2: DuoKey Cockpit の構成
ステップ 1: ID プロバイダーにアクセスする
Cockpit にログインする
Identity Providers に移動する
新しい IDP を作成する
ステップ 2: Azure AD を選択する
利用可能な ID プロバイダーのオプションから Azure AD を選択し、Install Now をクリックします。
ステップ 3: Azure AD 接続を構成する
Azure AD のセットアップで得た値を使用して構成フォームに入力します。
| フィールド | 値 |
|---|---|
| Integration Name | 分かりやすい名前(例: "Azure IDP DuoKey") — ログイン画面に表示されます |
| Well Known Configuration | https://login.microsoftonline.com/{tenant-id}/v2.0/.well-known/openid-configuration |
| Client ID | Azure AD アプリ登録の Application (client) ID |
| Client Secret | ステップ 2 でコピーしたクライアントシークレットの値 |
| Scope | openid, profile, email(事前入力済み) |
| Validate Issuer | チェック済み |
| Response Type | code, token, id_token(すべてチェック) |
クレームマッピングを追加する
フォーム下部の Claims Mapping セクションで、次のマッピングを追加します。
Claim Key:
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/name
Claim Value:
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress
Add をクリックしてマッピングを保存します。
ステップ 4: テストして送信する
接続をテストする
送信する
ステップ 5: ID プロバイダーを有効にする
IDP は作成されましたが、テナントのログイン画面に表示するには有効にする必要があります。
Actions メニューを開く
Enable を選択する
確認する
有効にすると、Is Enable 列に Yes と表示されます。
これで、テナントの Cockpit ログイン画面に Azure AD ログインオプションが表示されます。ユーザーはそれをクリックして、Microsoft の企業向け認証情報で認証できます。
構成のまとめ
| コンポーネント | 値 |
|---|---|
| Azure AD Platform | Single-page application (SPA) |
| Redirect URI | https://{yourCockpitDomain}/account/login |
| Well-known Configuration | https://login.microsoftonline.com/{tenant-id}/v2.0/.well-known/openid-configuration |
| Delegated Permissions | email, profile, User.Read |
| Application Permissions | Group.Read.All |
| Optional Claims (Access) | auth_time, ctry, email, family_name, ipaddr, fwd, upn |
| Groups Claim | Security groups (ID, Access, SAML) |
| Cockpit Scopes | openid, profile, email |
| Response Type | code, token, id_token |
| Claims Mapping | name → emailaddress |
| Protocol | OpenID Connect (OIDC) |
トラブルシューティング
Azure AD アプリ登録に変更を加えた後は、テストする前に数分間、変更が反映されるのを待ってください。