【要約】ガバメント AI 源内(genai-web)を Entra ID シングルサインオン + カスタムドメインで運用する [Qiita_Trend] | Summary by TechDistill
> Source: Qiita_Trend
Execute Primary Source
// Problem
開発者が「源内(genai-web)」をエンタープライズ環境へ導入する際、標準の認証・ドメイン仕様が運用上の障壁となる。具体的には以下の課題が存在する。
- ・デフォルトではCognitoによるメールアドレス認証のみが提供される。
- ・既存のID基盤(Entra ID等)との統合ができない。
- ・CloudFrontのデフォルトドメインでは、組織のブランド維持が困難である。
// Approach
開発者は、AWS CDKを用いてインフラ構成を修正し、SAML連携とカスタムドメイン設定を行う。以下のステップで解決を図る。
- ・SAML連携: Entra IDでアプリを作成し、CognitoにSAMLプロバイダーを追加する。
- ・ドメイン設定: ACMで証明書を発行し、CloudFrontにカスタムドメインを適用する。
- ・IaC更新: CDKのパラメータファイルを修正し、環境全体を再デプロイする。
// Result
設定完了により、組織のユーザーは既存の認証基盤を用いて「源内」を利用可能となる。具体的な成果は以下の通りである。
- ・Entra IDによるSSOが実現し、認証の利便性が向上した。
- ・カスタムドメインにより、組織独自のURLでのアクセスが可能となった。
- ・ただし、us-east-1でのAPI実行が必要なため、SCP制限への注意が求められる。
Senior Engineer Insight
> エンタープライズ導入における認証とドメインの課題を解決する、極めて実用的な構成だ。SAML連携によりID管理の統制が可能となる。しかし、CloudFrontの制約上、us-east-1への依存が避けられない。ガバメントクラウドのような厳格なSCP環境では、このリージョン制限がデプロイ失敗の要因となる。導入前に、許可されたAPIとリージョン制限を精査すべきだ。