Skip to main content
このガイドは、OpenID Connect (OIDC) 互換のアイデンティティプロバイダを使用してシングルサインオン (SSO) を有効にしたい、W&B 専用クラウドまたはセルフマネージドインスタンスの管理者を対象としています。このガイドを完了すると、アイデンティティプロバイダの設定と W&B への接続が完了し、ユーザーは組織の既存のアイデンティティシステムを使用してサインインできるようになります。また、Okta、Keycloak、Auth0、Google、Entra などのプロバイダーでユーザーアイデンティティとグループメンバーシップを管理できるようになります。

OpenID Connect

W&B は、外部のアイデンティティプロバイダ (アイデンティティプロバイダ) との連携用に、次の OIDC 認証フローをサポートしています。
  • フォームポストを使用する Implicit フロー
  • Proof Key for Code Exchange (PKCE) を使用する認可コードフロー
これらのフローはユーザーを認証し、アクセス制御の管理に必要なアイデンティティ情報 (ID トークン) を W&B に提供します。 ID トークンは、ユーザーの名前、ユーザー名、メールアドレス、グループメンバーシップなどのアイデンティティ情報を含む JWT です。W&B はこのトークンを使用してユーザーを認証し、システム内の適切なロールまたはグループにユーザーをマッピングします。 W&B では、アクセストークンはユーザーに代わって API へのリクエストを認可するために使われます。ただし、W&B が主に扱うのはユーザー認証とアイデンティティであるため、必要なのは ID トークンのみです。 環境変数を使用して、専用クラウド または セルフマネージド インスタンスの IAM オプションを設定 できます。 専用クラウド または セルフマネージド デプロイメントでアイデンティティプロバイダを設定する際は、以下のガイドラインを参考にしてください。W&B Multi-tenant Cloud をご利用の場合は、forge-support@coreweave.com までお問い合わせください。

アイデンティティプロバイダを設定する

以下のセクションでは、OIDC 用にアイデンティティプロバイダ (アイデンティティプロバイダ) を設定する方法を説明します。まず、お使いのアイデンティティプロバイダで設定手順を完了してください。ここで取得した Client ID、Issuer URL、および (必要に応じて) Client Secret は、次のセクションで W&B の SSO を設定する際に使用します。詳細は、お使いのアイデンティティプロバイダのタブを選択してください。
次の手順に従って、AWS Cognito を IdP として設定します。手順を完了すると、W&B の設定時に使用する Client ID と OIDC 発行者 URL が得られます。
  1. AWS アカウントにサインインし、AWS Cognito App にアクセスします。
    AWS Cognito の設定
  2. IdP でアプリケーションを設定するために、許可するコールバック URL を指定します。コールバック URL として http(s)://[YOUR-W-AND-B-HOST]/oidc/callback を追加し、[YOUR-W-AND-B-HOST] を W&B のホストパスに置き換えてください。
  3. IdP がユニバーサルログアウトをサポートしている場合は、Logout URL を http(s)://[YOUR-W-AND-B-HOST] に設定し、[YOUR-W-AND-B-HOST] を W&B のホストパスに置き換えてください。 たとえば、アプリケーションが https://wandb.mycompany.com で稼働している場合は、[YOUR-W-AND-B-HOST] を wandb.mycompany.com に置き換えます。 次の画像は、AWS Cognito で許可するコールバック URL とサインアウト URL を指定する方法を示しています。
    ホストの設定
    wandb/local は、デフォルトで form_post 応答タイプを使用する implicit グラントを使用します。 PKCE Code Exchange フローを使用する authorization_code グラントを実行するように wandb/local を設定することもできます。
  4. OAuth グラントタイプを 1 つ以上選択して、AWS Cognito がアプリにトークンを渡す方法を設定します。
  5. W&B には特定の OpenID Connect (OIDC) スコープが必要です。AWS Cognito App で次のスコープを選択します。
    • openid
    • profile
    • email
    たとえば、AWS Cognito App の UI は次の画像のようになります。
    必須フィールド
    wandb/local が使用するグラントを指定するには、設定ページで Auth Method を選択するか、OIDC_AUTH_METHOD 環境変数を設定します。 Auth Method は pkce に設定する必要があります。
  6. Client ID と OIDC 発行者の URL が必要です。OpenID ディスカバリードキュメントには $OIDC_ISSUER/.well-known/openid-configuration でアクセスできる必要があります。 たとえば、User Pools セクション内の App Integration タブにある Cognito IdP URL の末尾に User Pool ID を追加すると、発行者 URL を生成できます。
    AWS Cognito の発行者 URL
    IdP URL には Cognito ドメインを使用しないでください。Cognito のディスカバリードキュメントは https://cognito-idp.$REGION.amazonaws.com/$USER_POOL_ID で提供されます。
次に、W&B で SSO を設定します。

W&B で SSO を設定する

アイデンティティプロバイダの設定が完了したら、W&B で次の手順を実行してアイデンティティプロバイダを接続し、インスタンスで SSO を有効にします。 SSO を設定するには、管理者権限と次の情報が必要です。
  • OIDC Client ID。
  • OIDC Auth method (implicit または pkce)。
  • OIDC Issuer URL。
  • OIDC Client Secret (オプション。アイデンティティプロバイダの設定方法によって異なります)。
アイデンティティプロバイダで OIDC Client Secret が必要な場合は、環境変数 GORILLA_OIDC_SECRET を渡して指定します。
  • W&B アプリで、System Console > Settings > Advanced > User Spec に移動し、次の例のように extraENV セクションに GORILLA_OIDC_SECRET を追加します。
  • Helm を使用する場合は、次の例のように values.global.extraEnv を設定します。
SSO の設定後にインスタンスにサインインできなくなった場合は、環境変数 LOCAL_RESTORE=true を設定してインスタンスを再起動できます。これにより、一時パスワードがコンテナーのログに出力され、SSO が無効になります。SSO の問題を解決したら、SSO を再度有効にするために、この環境変数を必ず削除してください。
W&B Kubernetes Operator を使用して W&B をデプロイしている場合は、このタブの手順に従ってください。System Console は System Settings ページの後継で、W&B Kubernetes Operator ベースのデプロイメントで利用できます。
  1. W&B Management Console にアクセスする を参照してください。
  2. Settings > Authentication にアクセスします。Type ドロップダウンで OIDC を選択します。
    System Console の OIDC 設定
  3. 各値を入力します。
  4. Save をクリックします。
  5. サインアウトし、今度はアイデンティティプロバイダのサインイン画面から再度サインインします。

お客様の namespace を確認する

W&B 専用クラウドまたはセルフマネージドで、CoreWeave ストレージを使用したチームレベルの BYOB を設定するには、事前に組織の Customer Namespace を取得する必要があります。Customer Namespace は Authentication タブの下部で確認し、コピーできます。Customer Namespace を使用して CoreWeave ストレージを設定する詳しい手順については、専用クラウドまたはセルフマネージドにおける CoreWeave の要件 を参照してください。
SSO の設定後にインスタンスにサインインできなくなった場合は、環境変数 LOCAL_RESTORE=true を設定してインスタンスを再起動できます。これにより、一時パスワードがコンテナーのログに出力され、SSO が無効になります。SSO の問題を解決したら、SSO を再度有効にするために、この環境変数を必ず削除してください。

Security Assertion Markup Language (SAML)

W&B は SAML をサポートしていません。
最終更新日 2026年9月30日