> ## Documentation Index
> Fetch the complete documentation index at: https://docs.coreweave.com/llms.txt
> Use this file to discover all available pages before exploring further.

# 高度な IAM 設定

> 環境変数を使用して、SSO、セッションの長さ、OIDC、LDAP の設定など、W&B の高度な IAM オプションを構成します。

基本的な[環境変数](/ja/products/wandb/platform/hosting/env-vars)に加えて、環境変数を使用して[専用クラウド](/ja/products/wandb/platform/hosting/hosting-options/dedicated-cloud)または[セルフマネージド](/ja/products/wandb/platform/hosting/hosting-options/self-managed)インスタンスの高度な IAM オプションを構成できます。これらの変数を使用すると、SSO の動作、セッションの有効期限、OIDC および LDAP とのインテグレーション、その他のアイデンティティ関連の設定を、組織のセキュリティ要件やアクセス要件に合わせてカスタマイズできます。

IAM の要件に応じて、以下の環境変数から必要なものをインスタンスに設定してください。

| 環境変数 | 説明 |
| - | - |
| `DISABLE_SSO_PROVISIONING` | W\&B インスタンスでユーザーの自動プロビジョニングを無効にするには、`true` に設定します。 |
| `SESSION_LENGTH` | ユーザーセッションのデフォルトの有効期限を変更するには、この変数に希望の時間数を設定します。たとえば、`SESSION_LENGTH` を `24` に設定すると、セッションの有効期限は 24 時間になります。デフォルト値は 720 時間です。 |
| `GORILLA_ENABLE_SSO_GROUPS_CLAIMS` | OIDC ベースの SSO を使用する場合、この変数を `true` に設定すると、OIDC グループに基づいてインスタンス内の W\&B チームのメンバーシップを自動で管理できます。また、ユーザーの OIDC トークンに `groups` クレームを追加する必要があります。このクレームは、ユーザーが所属するすべてのチーム名を含む文字列配列の形式にしてください。 |
| `GORILLA_LDAP_GROUP_SYNC` | LDAP ベースの SSO を使用する場合、`true` に設定すると、LDAP グループに基づいてインスタンス内の W\&B チームのメンバーシップを自動で管理できます。 |
| `GORILLA_OIDC_CUSTOM_SCOPES` | OIDC ベースの SSO を使用する場合、W\&B インスタンスがアイデンティティプロバイダにリクエストする追加の[スコープ](https://auth0.com/docs/get-started/apis/scopes/openid-connect-scopes)を指定できます。これらのカスタムスコープは SSO の機能には影響しません。 |
| `GORILLA_OIDC_SECRET` | OIDC ベースの SSO を使用しており、IdP が OIDC クライアントシークレットを必要とする場合は、この変数にそのシークレットを設定します。 |
| `GORILLA_USE_IDENTIFIER_CLAIMS` | OIDC ベースの SSO を使用する場合、この変数を `true` に設定すると、アイデンティティプロバイダの特定の OIDC クレームに基づいて、ユーザーのユーザー名とフルネームが強制的に適用されます。設定する場合は、適用するユーザー名とフルネームをそれぞれ `preferred_username` と `name` の OIDC クレームに設定してください。ユーザー名には英数字に加え、特殊文字としてアンダースコアとハイフンのみ使用できます。 |
| `GORILLA_DISABLE_PERSONAL_ENTITY` | `true` に設定すると、[個人 entity](/ja/support/models/articles/what-is-the-difference-between-team-and-) が無効になります。個人 entity での新しい個人 project の作成と、既存の個人 project への書き込みができなくなります。 |
| `GORILLA_DISABLE_ADMIN_TEAM_ACCESS` | `true` に設定すると、組織管理者やインスタンス管理者が W\&B チームに自ら参加したり、自分自身を追加したりできなくなります。これにより、チーム内の project にアクセスできるのはデータおよび AI 担当者のみになります。 |
| `GORILLA_DISABLE_TEAM_SERVICE_ACCOUNT_CREATION` | 新しい[チームスコープのサービスアカウント](/ja/products/wandb/platform/hosting/iam/service-accounts#team-scoped-service-accounts)の作成を禁止するには、`true` に設定します。専用クラウドおよびセルフマネージド v0.83.0 以降で利用できます。メンバーによる新しい APIキーの作成を禁止するには、[APIキーの作成を無効にする](/ja/products/wandb/platform/hosting/iam/api-keys#disable-api-key-creation)を参照してください。こちらは環境変数ではなく、組織の設定です。 |
| `WANDB_IDENTITY_TOKEN_FILE` | [アイデンティティ フェデレーション](/ja/products/wandb/platform/hosting/iam/identity_federation)で使用する、JSON Web Token (JWT) が保存されているローカルディレクトリの絶対パスです。 |

<Warning>
  `GORILLA_DISABLE_ADMIN_TEAM_ACCESS` などの一部の設定は、有効にする前にその影響をすべて理解したうえで、慎重に判断することをお勧めします。ご不明な点がある場合は、W\&B チームにお問い合わせください。
</Warning>


## Related topics

- [サービスアカウントを使用してワークフローを自動化する](/ja/products/wandb/platform/hosting/iam/service-accounts.md)
