このガイドでは、Grafana Cloud ↗ を Cloudflare One の OIDC アプリケーションとして設定する方法を説明します。
- Cloudflare One に設定済みの アイデンティティプロバイダー
- Grafana Cloud アカウントの管理者権限
- Cloudflare ダッシュボード ↗ で、Zero Trust > Access controls > Applications を開きます。
- Create new application を選びます。
- SaaS application を選びます。
- Application に
Grafana Cloudと入力し、表示される対応するテキストボックスを選びます。 - 認証プロトコルとして OIDC を選びます。
- Add application を選びます。
- Scopes で、Access が ID トークンに含める属性を選びます。
- Redirect URLs に
https://<your-grafana-domain>/login/generic_oauthを入力します。 - (任意)IdP が対応している場合は Proof of Key Exchange (PKCE) ↗ を有効にします。有効にすると、すべてのログイン試行で PKCE が実行されます。
- Client secret、Client ID、Token endpoint、Authorization endpoint をコピーします。
- アプリケーションの Access ポリシー を設定します。
- (任意)Experience settings で、Enable App in App Launcher をオンにし、App Launcher URL に
https://<your-grafana-domain>/loginを入力して App Launcher の設定 を行います。 - アプリケーションを保存します。
- Grafana Cloud で menu アイコン > Administration > Authentication > Generic OAuth を選びます。
- (任意)Display name に表示名を入力します(例:
Cloudflare Access)。ユーザーは SSO でサインインするとき Sign in with (display name) を選びます。 - 次の項目を入力します。
- Client Id: Cloudflare One のアプリケーション設定にある Client ID
- Client secret: Cloudflare One のアプリケーション設定にある Client secret
- Scopes:
user:emailを削除し、Cloudflare One で設定したスコープを入力します - Auth URL: Cloudflare One のアプリケーション設定にある Authorization endpoint
- Token URL: Cloudflare One のアプリケーション設定にある Token endpoint
- Save を選びます。
シークレットウィンドウを開き、Grafana のドメイン(https://<your-grafana-domain>/login)へ移動します。Sign in with (display name) を選びます。Cloudflare Access のログイン画面へリダイレクトされ、アイデンティティプロバイダーでのサインインを求められます。