5.4. Microsoft Entra ID への SSSD クライアントの登録


SSSD を設定する前に、IdP に SSSD クライアントを登録する必要があります。Microsoft Entra ID のこのクライアントは、Device Authorization Grant を通じてユーザー認証を処理し、SSSD に代わって必要なユーザーおよびグループの検索も実行します。Microsoft Entra にアプリケーションを登録することで、アプリケーションと Microsoft のアイデンティティープラットフォームとの間に信頼関係が確立されます。

前提条件

  • Microsoft Entra ID テナントを設定済みであり、管理者権限を持っている。
  • IdP に HTTPS を使用している場合、システムに有効な SSL/TLS 証明書がある。

手順

  1. Microsoft Entra admin center にサインインします。
  2. Identity > Applications > App registrations > New registration に移動します。
  3. アプリケーションに分かりやすい名前 (例: RHELSSSDClient) を入力し、サポートされているアカウントの種類を選択します。
  4. Authentication で、以下のいずれかを選択します。

    1. シークレットを使用せずにデバイスコードフローを使用する場合は、Allow public client flowsYes に設定されていることを確認します。
    2. 機密クライアントを設定する場合は、Certificates & secrets に移動して、Client secret を作成します。
  5. Application (client) IDDirectory (tenant) ID をコピーします。
  6. SSSD がクライアントクレデンシャルを使用してユーザーおよびグループのメタデータを取得できるように、登録したアプリケーションに対して特定の (委譲された権限ではなく) アプリケーション権限を付与します。Microsoft Entra admin センター の Manage > API permissions でこれらを設定します。

    • Group.Read.All
    • GroupMember.Read.All
    • User.Read.All (SSSD がアイデンティティーフェーズ中に他のユーザーを検索できるようにする)
    • User.Read
    • Admin Consent: Application レベルのすべての権限が、Granted for [Organization] のステータスである必要があります。

      注記

      User.Read に対して Admin Consent を付与する必要があります。これがないと、SSSD オプション idp_auth_scopeuser.read スコープを除外している場合、ユーザー認証が失敗する可能性があります。

Red Hat logoGithubredditYoutubeTwitter

詳細情報

試用、購入および販売

コミュニティー

会社概要

Red Hat は、企業がコアとなるデータセンターからネットワークエッジに至るまで、各種プラットフォームや環境全体で作業を簡素化できるように、強化されたソリューションを提供しています。

多様性を受け入れるオープンソースの強化

Red Hat では、コード、ドキュメント、Web プロパティーにおける配慮に欠ける用語の置き換えに取り組んでいます。このような変更は、段階的に実施される予定です。詳細情報: Red Hat ブログ.

Red Hat ドキュメントについて

Legal Notice

Theme

© 2026 Red Hat
トップに戻る