異なるクラウド・アカウントにまたがるサービス間のSSOの構成

2つの異なるクラウド・アカウントにまたがってサービスをデプロイすることがあります。シームレスなユーザー・エクスペリエンスを実現するために、これらの間にシングル・サインオン(SSO)を構成できます。

シナリオ例

Oracle Fusion Cloud Enterprise Performance ManagementサービスとFusion ERPサービスの両方にアクセスする必要があるユーザーがいますが、これらのサービスは2つの異なるOracle Cloudアカウントに分散しています。ユーザーは両方のアカウントに存在しますが、シームレスなサインオン・エクスペリエンスを実現するために、これらの環境間にSSOを設定する予定です。

  • Fusion ERPがアイデンティティ・プロバイダとして機能します
  • Cloud EPMがサービス・プロバイダとして機能します

このトピックでは、このシナリオのSSOを構成する方法について順を追って説明します:

ステップ1 - クラウド・アカウントごとに個別のセッションを開く

サブスクライブした各クラウド・アカウントのOracle Cloudコンソールにサインインします。

次の例では、Fusion ERPクラウド・アカウントにサインインします。同じステップに従って、Cloud EPMアカウントも開きます。
  1. サインイン・ページで、「アイデンティティ・ドメインでサインイン」を選択します。テナンシおよびドメインの名前が正しいことを確認します。「次」をクリックします。
    ドメインでサインイン
  2. 自分の資格証明を使用してサインインします。コンソールにアクセスするのに、多要素認証(MFA)が必要になる場合があります。多要素認証の有効化を参照してください。
    クラウド・アカウント1へのサインイン

認証に成功すると、Oracle Cloudコンソールが開きます。

ステップ2 - Fusion ERPクラウド・アカウント - Fusion ERPメタデータをダウンロードする

  1. Fusion ERPクラウド・アカウントで、「ナビゲーション」メニューに移動し、アイデンティティを検索して、「ドメイン」を選択します。
    ドメインの検索

  2. Fusion ERPドメインを選択して、ドメインの詳細を表示します。
  3. 「フェデレーション」タブに移動します。
  4. 「SAMLメタデータのエクスポート」を選択します。
    SAMLメタデータのエクスポート

  5. メタデータ・ファイルをダウンロードします。このファイルを使用して、EPMクラウド・アカウントでFusion ERPをIdPとして構成します。
    メタデータのダウンロード

ステップ3 - Cloud EPMアカウント - Fusion ERPをアイデンティティ・プロバイダとして構成する

Cloud EPMアカウントで、Fusion ERPサービスを信頼できるアイデンティティ・プロバイダとして構成します。

  1. Cloud EPMアカウントで、「ナビゲーション」メニューに移動し、アイデンティティを検索して、「ドメイン」を選択します。
  2. Cloud EPMドメインを選択して、ドメインの詳細ページを表示します。
  3. 「フェデレーション」タブに移動します。
  4. 「アクション」をクリックし、「SAML IdPの追加」を選択して、ワークフロー内のタスクを送信します。
    SAML IdPの追加

  5. タスク1 - 詳細の追加:
    • 名前: SAML IdPの名前を入力します。
    • (オプション)説明: IdPの説明を入力します。
    • (オプション)「アイデンティティ・プロバイダ」アイコン: サポートされているイメージをドラッグ・アンド・ドロップするか、「1つを選択」をクリックしてイメージを参照します。

    詳細の追加(SAML IdP)

  6. 「次」をクリックします。
  7. タスク2 - メタデータの交換:
    1. 「IdPメタデータのインポート」を選択します。
    2. 「ファイルをドロップするか選択」をクリックして、Fusion ERPからダウンロードしたメタデータ・ファイルをアップロードします。ステップ2 - Fusion ERPクラウド・アカウント - Fusion ERPメタデータをダウンロードするを参照してください
      メタデータのインポート

  8. 「次」をクリックします。
  9. タスク3- ユーザー・アイデンティティのマップ。参照イメージに示すようにフィールドを構成します:
    ユーザー・アイデンティティのマップ
  10. 「次」をクリックします。
  11. 確認および作成ページで、入力した詳細を確認します。「IdPの作成」をクリックします。

    Fusion ERPサービスが「フェデレーション」タブの「アイデンティティ・プロバイダ」の下にリストされます。

  12. 先ほど作成したFusion ERPサービス・アイデンティティ・プロバイダを選択して、詳細ページを開きます。
    詳細ページを開く

  13. 「サービス・プロバイダ・メタデータ」の横にある「ダウンロード」をクリックします。
  14. 下にスクロールし、「サービス・プロバイダ署名証明書」の横にある「ダウンロード」をクリックします。

ステップ4 - Fusion ERPクラウド・アカウント - Cloud EPMを統合アプリケーションとして追加する

  1. 「統合アプリケーション」タブに移動します。
  2. 「アプリケーションの追加」をクリックします。
    統合アプリケーションの追加

  3. アプリケーションの追加ページで、「SAMLアプリケーション」を選択します。
  4. 「ワークフローの起動」をクリックします。
    SAMLアプリケーションのワークフローの起動

  5. 名前およびその他の詳細を指定し、「送信」をクリックします。
    SAMLアプリケーションの送信

  6. SSOを構成します。
    1. 「SAML SSO構成」タブに移動します。
    2. 「SSO構成の編集」をクリックします。
      SSO構成の編集

    3. 「一般」で、前のセクションでダウンロードしたサービス・プロバイダ・メタデータの値を入力します。ステップ3 - Cloud EPMアカウント - Fusion ERPをアイデンティティ・プロバイダとして構成するを参照してください。フィールドを次のようにマップします:
      • エンティティID - プロバイダID
      • アサーション・コンシューマのURL - アサーション・コンシューマ・サービスのURL
      • シングル・ログアウトURL - ログアウト・サービスのエンドポイントURL
      • ログアウト・レスポンスURL - ログアウト・レスポンスURL
    4. 追加のSSO設定を構成します:
    5. 「変更の保存」をクリックします。
  7. ユーザーをアプリケーションに割り当てます。
    1. 「ユーザー」タブに移動します。
    2. 上部にある「アクション」をクリックし、メニューから「アクティブ化」を選択します。
    3. 次に、「ユーザーの割当て」をクリックします。
      ユーザーの割当て

    4. このアプリケーションを割り当てるユーザーを検索して選択し、「割当て」をクリックします。

ステップ5 - Cloud EPMアカウント - SAML SSOを検証する

  1. アイデンティティ・プロバイダでSAML SSOを検証します。
    1. 上部にある「アクション」をクリックし、メニューから「ログインのテスト」を選択します。
      Fusion ERP IdP画面

    2. 資格証明で認証して接続をテストします。

      成功すると、次のメッセージが表示されます: 「接続に成功しました。」
      接続のテスト

      成功した接続

  2. アイデンティティ・プロバイダをアクティブ化してアイデンティティ・ドメインで使用できるようにします。「アクション」をクリックし、メニューから「IdPのアクティブ化」を選択します。
    「アクション」メニュー

  3. 次に、アイデンティティ・プロバイダをIdPポリシーに割り当てて、アイデンティティ・ドメインのサインイン・ページに表示されるようにします。
    1. 「アクション」をクリックし、メニューから「IdPポリシーに追加」を選択します。
    2. 下にスクロールし、「アイデンティティ・プロバイダ・ポリシー」で、割り当てるポリシーを選択します。
      アイデンティティ・プロバイダ・ポリシー

    3. デフォルト・アイデンティティ・プロバイダ・ポリシーをクリックします。
      デフォルトIdPポリシー
    4. 「アイデンティティ・プロバイダ・ルール」タブに移動します。
    5. IdPルールの横にある省略記号をクリックし、「IdPルールの編集」を選択します。
      IdPルールの編集

    6. アイデンティティ・プロバイダ・ルールの編集ページの「アイデンティティ・プロバイダの割当て」ドロップダウンで、「Fusion ERP IdP」および「ユーザー名とパスワード」を選択します。
      アイデンティティ・プロバイダ・ルールの編集
    7. 「変更の保存」をクリックします。
  4. 上部にある「プロファイル」アイコンをクリックし、「サインアウト」を選択します。
  5. Cloud EPMアカウントに再度サインインします。「Fusion ERP IdP」ボタンが下部に表示されます。
    下部にある「Fusion ERP IdP」でERPにログイン

ステップ6 - SSOをテストする

  1. Fusion ERPアカウントとCloud EPMアカウントの両方からサインアウトし、ブラウザを閉じます。
  2. まず、Fusion ERPクラウド・アカウントにサインインします。
  3. 次に、Cloud EPMのURLを別のタブで開きます。
    下部にある「Fusion ERP IdP」でERPにログイン

  4. Cloud EPMのサインイン・ページで、「Fusion ERP IdP」をクリックします。

    資格証明を再入力しなくても自動的に認証され、Cloud EPM環境にリダイレクトされます。

Fusion ERP IdPを介してサインインに成功した場合、Fusion ERPアカウントとCloud EPMアカウントの間にSSOが構成されていることが確認されます。