5.4. Microsoft Entra ID への SSSD クライアントの登録
SSSD を設定する前に、IdP に SSSD クライアントを登録する必要があります。Microsoft Entra ID のこのクライアントは、Device Authorization Grant を通じてユーザー認証を処理し、SSSD に代わって必要なユーザーおよびグループの検索も実行します。Microsoft Entra にアプリケーションを登録することで、アプリケーションと Microsoft のアイデンティティープラットフォームとの間に信頼関係が確立されます。
前提条件
- Microsoft Entra ID テナントを設定済みであり、管理者権限を持っている。
- IdP に HTTPS を使用している場合、システムに有効な SSL/TLS 証明書がある。
手順
- Microsoft Entra admin center にサインインします。
- Identity > Applications > App registrations > New registration に移動します。
- アプリケーションに分かりやすい名前 (例: RHELSSSDClient) を入力し、サポートされているアカウントの種類を選択します。
Authentication で、以下のいずれかを選択します。
- シークレットを使用せずにデバイスコードフローを使用する場合は、Allow public client flows が Yes に設定されていることを確認します。
- 機密クライアントを設定する場合は、Certificates & secrets に移動して、Client secret を作成します。
- Application (client) ID と Directory (tenant) ID をコピーします。
SSSD がクライアントクレデンシャルを使用してユーザーおよびグループのメタデータを取得できるように、登録したアプリケーションに対して特定の (委譲された権限ではなく) アプリケーション権限を付与します。Microsoft Entra admin センター の Manage > API permissions でこれらを設定します。
-
Group.Read.All -
GroupMember.Read.All -
User.Read.All(SSSD がアイデンティティーフェーズ中に他のユーザーを検索できるようにする) -
User.Read Admin Consent:
Applicationレベルのすべての権限が、Granted for [Organization]のステータスである必要があります。注記User.Readに対して Admin Consent を付与する必要があります。これがないと、SSSD オプションidp_auth_scopeがuser.readスコープを除外している場合、ユーザー認証が失敗する可能性があります。
-