すべてのプロダクト
Search
ドキュメントセンター

Alibaba Cloud Service Mesh:ASM ゲートウェイでの OIDC SSO の設定

最終更新日:Jun 22, 2026

OpenID Connect (OIDC) は、OAuth 2.0 上に構築された ID 認証および権限付与プロトコルであり、主にシングルサインオン (SSO) に使用されます。ASM ゲートウェイで OIDC シングルサインオンを設定することで、Alibaba Cloud IDaaS やその他の OIDC 準拠サービスなどの ID プロバイダー (IdP) を使用して、ユーザーが一度ログインするだけで、アプリケーション自体を変更することなく複数のアプリケーションにアクセスできるようになります。このアプローチにより、セキュリティが強化され、アプリケーションの開発と管理が簡素化されます。

前提条件

操作手順

このトピックでは、IdP の例として Alibaba Cloud IDaaS を使用します。セルフマネージド OIDC サービスを使用する場合は、「Keycloak と ASM を統合してメッシュ内のアプリケーションのシングルサインオンを実装する」をご参照ください。

  1. ASM コンソールにログインします。左側のナビゲーションウィンドウで、[Service Mesh] > [メッシュ管理] を選択します。

  2. [メッシュ管理] ページで、対象の ASM インスタンスの名前をクリックします。左側のナビゲーションウィンドウで、[ASM ゲートウェイ] > [イングレスゲートウェイ] を選択します。

  3. Ingress Gateway ページで、対象のゲートウェイの名前をクリックします。

  4. ゲートウェイの概要ページの左側のナビゲーションウィンドウで、Gateway Security > OIDC Single Sign-On を選択します。

  5. OIDC Config ウィザードで、Enable gateway OIDC Single Sign-On スイッチをオンにし、パラメーターを設定してから Next をクリックします。

    パラメーター

    説明

    Redirect address

    この例では、Use ingressgateway IP address と http プロトコルが選択されています。

    Callback Address

    リダイレクト URL です。

    OIDC Issuer URL

    OpenID Connect プロバイダーを識別し、検証するための URL です。

    Client ID

    発行者によって提供されるクライアント ID です。

    Client Secret

    発行者によって提供されるクライアントシークレットです。

    Cookie Secret

    セキュアな Cookie を生成するために使用されるシードです (Base64 エンコーディングがサポートされています)。

    Cookie Expire

    Cookie の有効期間です。0 の値は、Cookie セッションが期限切れにならないことを意味します。

    Cookie refresh interval

    Cookie が更新される間隔です。このパラメーターを 0 に設定すると、更新が無効になります。

    Scopes

    リクエストするスコープです。指定されたスコープは、発行者によってサポートされている必要があります。

    [ゲートウェイ OIDC シングルサインオンを有効にする] スイッチをオンにし、表の説明に従ってパラメーターを設定します。[Cookie の有効期限] を 3600 秒、[Cookie の更新間隔] を 60 秒に設定し、[スコープ] に [openid] を選択します。

  6. Matching Rules ウィザードで、パラメーターを設定し、Submit をクリックします。

    パラメーター

    説明

    Match Mode

    この例では、Auth If Matched が選択されています。オプションの説明は次のとおりです。

    • Auth If Matched:選択されたリクエストには認証が必要です。

    • Bypass Auth If Matched:選択されたリクエストは認証をバイパスできます。

    [一致ルールの追加]

    Path スイッチをオンにし、値を /productpage に設定します。この設定では、/productpage パスへのリクエストが OIDC を介して認証される必要があります。

    設定が作成されると、Complete ウィザードに成功メッセージと生成された Service Mesh セキュリティリソースが表示されます。View YAML をクリックしてリソースの詳細を表示できます。

  7. ブラウザで http://${ASM ゲートウェイアドレス}/productpage にアクセスし、OIDC シングルサインオンの設定が有効であることを確認します。

    ${ASM ゲートウェイアドレス} をご利用のイングレスゲートウェイのアドレスに置き換えます。Alibaba Cloud IDaaS のログインページにリダイレクトされます。このリダイレクトにより、OIDC シングルサインオンの設定が有効であることが確認できます。ログインページで、[ユーザー名、携帯電話番号、またはメールアドレス] と [パスワード] を入力し、[ログイン] をクリックします。ログイン後、ページにアクセスできます。

よくある質問

ゲートウェイ OIDC を使用する場合のアプリケーションの動作

ゲートウェイで OIDC を有効にすると、ご利用のアプリケーションは IdP の認証や権限付与に関連するロジックを処理する必要がなくなります。リクエストがゲートウェイを通過する際に、キーが Authorization のヘッダーがリクエストに追加されます。このヘッダーには、IdP からの JSON Web トークン (JWT) が含まれています。JWT ペイロードには必要なユーザー情報が含まれており、ゲートウェイによってすでに検証されているため、ご利用のアプリケーションで再度検証する必要はありません。ご利用のアプリケーションは、リクエストからこのヘッダーを解析してユーザー情報を取得できます。

OIDC セッションクッキーの意味

いいえ。クッキーはゲートウェイ上のセッション状態を記録するものであり、アプリケーションとは関係ありません。ご利用のアプリケーションは、リクエストヘッダーから JWT を解析するだけで済みます。

拡張 IdP 情報の取得

このプロセスは、ご利用の ID プロバイダーに固有です。Alibaba Cloud IDaaS については、「アカウントフィールドの管理」をご参照ください。

セッションからのログアウト

ログアウトには、次の 2 つのステップが含まれます。

  1. IdP が提供する方法を使用して、IdP セッションからログアウトします。通常、IdP はセッションを終了するために呼び出すことができるログアウト URI を提供します。

  2. クライアント上でゲートウェイによって設定されたセッションクッキーをクリアします。/oauth2/sign_out パスを呼び出すことでこれを行うことができ、これによりゲートウェイは対応するクッキーを自動的にクリアします。

ASM v1.18.147 以降では、IdP のログアウトエンドポイントをゲートウェイで直接設定できます。OIDC 設定ページでエンドポイントを指定し、/oauth2/sign_out パスの認証をバイパスするルールを設定できます。設定が完了すると、ブラウザで /oauth2/sign_out にアクセスするとクッキーがクリアされ、設定されたログアウトエンドポイントにリダイレクトされます。Alibaba Cloud IDaaS からのログアウト方法の詳細については、「シングルログアウト (SLO)」をご参照ください。

関連ドキュメント

  • API アクセス、キーのローテーション、IDaaS がサポートする OIDC 権限付与タイプ、IDaaS とアプリケーション側の設定など、OIDC アプリケーション設定の詳細については、「基本設定」、「SSO の設定」、「OIDC SSO の設定」、および「拡張 OIDC id_token フィールド値のルール」をご参照ください。

  • IDaaS シングルサインオンを使用してアプリケーションにログインした後、アプリケーション側からグローバルログアウトを開始して、プライマリ IDaaS ログインセッションを終了できます。詳細については、「シングルログアウト (SLO)」をご参照ください。