OpenID Connect
W&B は、外部のアイデンティティプロバイダ (アイデンティティプロバイダ) との連携用に、次の OIDC 認証フローをサポートしています。- フォームポストを使用する Implicit フロー
- Proof Key for Code Exchange (PKCE) を使用する認可コードフロー
アイデンティティプロバイダを設定する
以下のセクションでは、OIDC 用にアイデンティティプロバイダ (アイデンティティプロバイダ) を設定する方法を説明します。まず、お使いのアイデンティティプロバイダで設定手順を完了してください。ここで取得した Client ID、Issuer URL、および (必要に応じて) Client Secret は、次のセクションで W&B の SSO を設定する際に使用します。詳細は、お使いのアイデンティティプロバイダのタブを選択してください。- Cognito
- Okta
- Entra
次の手順に従って、AWS Cognito を IdP として設定します。手順を完了すると、W&B の設定時に使用する Client ID と OIDC 発行者 URL が得られます。
-
AWS アカウントにサインインし、AWS Cognito App にアクセスします。

-
IdP でアプリケーションを設定するために、許可するコールバック URL を指定します。コールバック URL として
http(s)://[YOUR-W-AND-B-HOST]/oidc/callbackを追加し、[YOUR-W-AND-B-HOST]を W&B のホストパスに置き換えてください。 -
IdP がユニバーサルログアウトをサポートしている場合は、Logout URL を
http(s)://[YOUR-W-AND-B-HOST]に設定し、[YOUR-W-AND-B-HOST]を W&B のホストパスに置き換えてください。 たとえば、アプリケーションがhttps://wandb.mycompany.comで稼働している場合は、[YOUR-W-AND-B-HOST]をwandb.mycompany.comに置き換えます。 次の画像は、AWS Cognito で許可するコールバック URL とサインアウト URL を指定する方法を示しています。
wandb/localは、デフォルトでform_post応答タイプを使用するimplicitグラントを使用します。 PKCE Code Exchange フローを使用するauthorization_codeグラントを実行するようにwandb/localを設定することもできます。 - OAuth グラントタイプを 1 つ以上選択して、AWS Cognito がアプリにトークンを渡す方法を設定します。
-
W&B には特定の OpenID Connect (OIDC) スコープが必要です。AWS Cognito App で次のスコープを選択します。
openidprofileemail

wandb/localが使用するグラントを指定するには、設定ページで Auth Method を選択するか、OIDC_AUTH_METHOD環境変数を設定します。 Auth Method はpkceに設定する必要があります。 -
Client ID と OIDC 発行者の URL が必要です。OpenID ディスカバリードキュメントには
$OIDC_ISSUER/.well-known/openid-configurationでアクセスできる必要があります。 たとえば、User Pools セクション内の App Integration タブにある Cognito IdP URL の末尾に User Pool ID を追加すると、発行者 URL を生成できます。IdP URL には Cognito ドメインを使用しないでください。Cognito のディスカバリードキュメントは
https://cognito-idp.$REGION.amazonaws.com/$USER_POOL_IDで提供されます。
W&B で SSO を設定する
アイデンティティプロバイダの設定が完了したら、W&B で次の手順を実行してアイデンティティプロバイダを接続し、インスタンスで SSO を有効にします。 SSO を設定するには、管理者権限と次の情報が必要です。- OIDC Client ID。
- OIDC Auth method (
implicitまたはpkce)。 - OIDC Issuer URL。
- OIDC Client Secret (オプション。アイデンティティプロバイダの設定方法によって異なります)。
GORILLA_OIDC_SECRET を渡して指定します。
- W&B アプリで、System Console > Settings > Advanced > User Spec に移動し、次の例のように
extraENVセクションにGORILLA_OIDC_SECRETを追加します。 - Helm を使用する場合は、次の例のように
values.global.extraEnvを設定します。
SSO の設定後にインスタンスにサインインできなくなった場合は、環境変数
LOCAL_RESTORE=true を設定してインスタンスを再起動できます。これにより、一時パスワードがコンテナーのログに出力され、SSO が無効になります。SSO の問題を解決したら、SSO を再度有効にするために、この環境変数を必ず削除してください。- System Console
- System settings
W&B Kubernetes Operator を使用して W&B をデプロイしている場合は、このタブの手順に従ってください。System Console は System Settings ページの後継で、W&B Kubernetes Operator ベースのデプロイメントで利用できます。
- W&B Management Console にアクセスする を参照してください。
-
Settings > Authentication にアクセスします。Type ドロップダウンで OIDC を選択します。

- 各値を入力します。
- Save をクリックします。
- サインアウトし、今度はアイデンティティプロバイダのサインイン画面から再度サインインします。
お客様の namespace を確認する
W&B 専用クラウドまたはセルフマネージドで、CoreWeave ストレージを使用したチームレベルの BYOB を設定するには、事前に組織の Customer Namespace を取得する必要があります。Customer Namespace は Authentication タブの下部で確認し、コピーできます。Customer Namespace を使用して CoreWeave ストレージを設定する詳しい手順については、専用クラウドまたはセルフマネージドにおける CoreWeave の要件 を参照してください。SSO の設定後にインスタンスにサインインできなくなった場合は、環境変数
LOCAL_RESTORE=true を設定してインスタンスを再起動できます。これにより、一時パスワードがコンテナーのログに出力され、SSO が無効になります。SSO の問題を解決したら、SSO を再度有効にするために、この環境変数を必ず削除してください。








