メインコンテンツまでスキップ

azure-ad

適用対象:
Microsoft Entra IDAzure Active DirectoryOIDCEnterprise SSO

概要​

このガイドでは、Microsoft Entra ID(旧 Azure Active Directory)を DuoKey Cockpit の ID プロバイダーとして構成する手順を説明します。構成が完了すると、ユーザーは Microsoft の企業向け認証情報を使用して Cockpit に認証できます。

前提条件

  • Microsoft Entra ID (Azure AD) への管理者アクセス
  • DuoKey Cockpit への管理者アクセス
  • Cockpit のドメイン URL(例: yourcompany.duokey.cloud)

パート 1: Azure ポータルの構成​

ステップ 1: 新しいアプリケーションを登録する​

Microsoft Entra 管理センターに移動し、新しいアプリ登録を作成します。

アプリ登録を開く

Entra ID > App registrations > New registration に移動します

アプリケーション名を入力する

分かりやすい名前を入力します(例: APP_Cockpit-Demo-OIDC)

アカウントの種類を選択する

サポートされているアカウントの種類として Single tenant only を選択します

リダイレクト URI を設定する

Single-page application (SPA) を選択し、https://{yourCockpitDomain}/account/login を入力します

登録する

Register をクリックします

Register an application

注記
{yourCockpitDomain} を実際の Cockpit ドメインに置き換えてください。例: https://cockpit-demo.duokey.cloud/account/login

ステップ 2: クライアントシークレットを作成する​

Certificates & Secrets に移動する

左側メニューの Manage の下で Certificates & secrets をクリックします

新しいクライアントシークレット

+ New client secret をクリックします

構成する

説明を入力し(例: cockpit-demo)、有効期限を選択します

Add をクリックする

Add をクリックしてシークレットを作成します

Add a client secret

警告
作成後すぐにクライアントシークレットの Value をコピーしてください。このページから移動するとすぐに参照できなくなります。失った場合は、新しいシークレットを作成する必要があります。

Copy the secret value

ステップ 3: トークンクレームを構成する​

Manage > Token configuration に移動して、グループとオプションのクレームを追加します。

3a. グループクレームを追加する​

グループクレームを追加する

+ Add groups claim をクリックします

セキュリティグループを選択する

Security groups をチェックします

Add をクリックする

Add をクリックします

Add groups claim

3b. オプションのクレームを追加する​

オプションのクレームを追加する

+ Add optional claim をクリック > Access トークンタイプを選択します

クレームを選択する

次のクレームをチェックします: auth_time, ctry, email, family_name, ipaddr, fwd, upn

Graph 権限を有効にする

Add をクリックし、Turn on the Microsoft Graph profile permission をチェックして再度 Add をクリックします

すべてのクレームを追加すると、Token configuration ページには次のように表示されるはずです。

Token configuration with optional claims

ステップ 4: API 権限を構成する​

Manage > API permissions に移動して、必要な Microsoft Graph 権限を追加します。

委任された権限を追加する

+ Add a permission > Microsoft Graph > Delegated permissions をクリック > email をチェック > Add permissions

アプリケーション権限を追加する

+ Add a permission > Microsoft Graph > Application permissions をクリック > Group.Read.All をチェック > Add permissions

Add API permissions

ステップ 5: 管理者の同意を付与する​

同意を付与する

Grant admin consent for {your tenant name} をクリックします

確認する

確認ダイアログで Yes をクリックします

Grant admin consent confirmation

これで、すべての権限が緑色の Granted ステータスを表示するはずです。

All permissions granted

重要
続行する前に、4 つのすべての権限(email、Group.Read.All、profile、User.Read)が緑のチェックマーク付きで "Granted for your tenant" と表示されていることを確認してください。

パート 2: DuoKey Cockpit の構成​

ステップ 1: ID プロバイダーにアクセスする​

Cockpit にログインする

管理者アカウントで DuoKey Cockpit にログインします

Identity Providers に移動する

Administration > Identity Providers に移動します

新しい IDP を作成する

+ Create Identity Provider をクリックします

ステップ 2: Azure AD を選択する​

利用可能な ID プロバイダーのオプションから Azure AD を選択し、Install Now をクリックします。

ステップ 3: Azure AD 接続を構成する​

Azure AD のセットアップで得た値を使用して構成フォームに入力します。

フィールド値
Integration Name分かりやすい名前(例: "Azure IDP DuoKey") — ログイン画面に表示されます
Well Known Configurationhttps://login.microsoftonline.com/{tenant-id}/v2.0/.well-known/openid-configuration
Client IDAzure AD アプリ登録の Application (client) ID
Client Secretステップ 2 でコピーしたクライアントシークレットの値
Scopeopenid, profile, email(事前入力済み)
Validate Issuerチェック済み
Response Typecode, token, id_token(すべてチェック)
ヒント
Well Known Configuration URL を入力すると、Authorization endpoint、Token endpoint、User Info Endpoint が自動的に入力され、Active ステータスが表示されます。

クレームマッピングを追加する​

フォーム下部の Claims Mapping セクションで、次のマッピングを追加します。

Claim Key:

http://schemas.xmlsoap.org/ws/2005/05/identity/claims/name

Claim Value:

http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress

Add をクリックしてマッピングを保存します。

ステップ 4: テストして送信する​

接続をテストする

Test Connection をクリックします — ステータスが Online に変わる必要があります

送信する

Submit をクリックして ID プロバイダーの構成を保存します

ステップ 5: ID プロバイダーを有効にする​

IDP は作成されましたが、テナントのログイン画面に表示するには有効にする必要があります。

Actions メニューを開く

Identity Providers リストで、Azure AD エントリの Actions ドロップダウンをクリックします

Enable を選択する

Enable をクリックします(すでに有効な場合は Disable)

確認する

確認ダイアログで Yes をクリックします

有効にすると、Is Enable 列に Yes と表示されます。

これで、テナントの Cockpit ログイン画面に Azure AD ログインオプションが表示されます。ユーザーはそれをクリックして、Microsoft の企業向け認証情報で認証できます。

構成のまとめ​

コンポーネント値
Azure AD PlatformSingle-page application (SPA)
Redirect URIhttps://{yourCockpitDomain}/account/login
Well-known Configurationhttps://login.microsoftonline.com/{tenant-id}/v2.0/.well-known/openid-configuration
Delegated Permissionsemail, profile, User.Read
Application PermissionsGroup.Read.All
Optional Claims (Access)auth_time, ctry, email, family_name, ipaddr, fwd, upn
Groups ClaimSecurity groups (ID, Access, SAML)
Cockpit Scopesopenid, profile, email
Response Typecode, token, id_token
Claims Mappingname → emailaddress
ProtocolOpenID Connect (OIDC)

トラブルシューティング​

重要

Azure AD アプリ登録に変更を加えた後は、テストする前に数分間、変更が反映されるのを待ってください。