Active Directory フェデレーションサービスプロキシとしてのNetScaler ADC
-
安全な接続。
-
フェデレーション ID の認証と処理。
ADFS プロキシの利点
-
DMZの設置面積を縮小し、ほとんどの企業のニーズに応えます。
-
エンドユーザーに SSO エクスペリエンスを提供します。
-
豊富な事前認証方法をサポートし、多要素認証を可能にします。
-
アクティブクライアントとパッシブクライアントの両方をサポートします。
NetScaler ADC を ADFS プロキシとして使用するための前提条件
-
12.1ビルド以降を搭載したNetScaler ADCアプライアンス。
-
ドメイン ADFS サーバー。
-
ドメイン SSL 証明書。
-
コンテンツスイッチング仮想サーバーの仮想 IP。
-
NetScaler ADCアプライアンスの負荷分散、SSLオフロード、コンテンツスイッチング、書き換え、認証、承認、監査のトラフィック管理機能を有効にします。
NetScaler ADCアプライアンスをADFSプロキシとして構成する
-
Microsoft Office365へのアクセスを求めるクライアントリクエストは、ADFSプロキシとしてデプロイされたNetScaler ADCにリダイレクトされます。
-
ユーザーの資格情報は ADFS サーバーに渡されます。
-
ADFS サーバーは、ドメインのオンプレミス AD で認証情報を認証します。
-
ADFS サーバーは、AD による認証情報の検証が成功すると、セッションを確立するために Microsoft Office365 に渡されるトークンを生成します。
-
バックエンドの SSL プロファイルを作成し、SSL プロファイルで SNI を有効にします。SSLv3/TLS1 を無効にします。
add ssl profile <new SSL profile> -sslprofileType backEnd -sniEnable ENABLED -ssl3 DISABLED -tls1 DISABLED -commonName <FQDN of ADFS> -
サービスの SSLv3/TLS1 を無効にします。
set ssl service <adfs service name> -sslProfile <SSL profile created in the above step> -
バックエンドサーバーハンドシェイクの SNI 拡張を有効にします。
-
set vpn parameter –backendServerSni ENABLED -
set ssl parameter -denySSLReneg NONSECURE
-
CLIを使用してNetScaler ADCアプライアンスをADFSプロキシとして構成する
ADFS サービスを設定するには
-
ADFS サーバー用の NetScaler ADC で ADFS サービスを構成します。
add service <Domain_ADFS_Service> <ADFS Server IP> SSL 443 -gslb NONE -maxClient 0 -maxReq 0 -cip DISABLED -usip NO -useproxyport YES -sp OFF -cltTimeout 180 -svrTimeout 360 -CKA NO -TCPB NO -CMP NO例add service CTXTEST_ADFS_Service 1.1.1.1 SSL 443 -gslb NONE -maxClient 0 -maxReq 0 -cip DISABLED -usip NO -useproxyport YES -sp OFF -cltTimeout 180 -svrTimeout 360 -CKA NO -TCPB NO -CMP NO -
コンテンツスイッチ仮想サーバーのFQDNを構成し、SNIを有効にします。
set ssl service <Domain_ADFS_Service> -SNIEnable ENABLED -commonName <sts.domain.com>例set ssl service CTXTEST_ADFS_Service -SNIEnable ENABLED -commonName sts.ctxtest.com
ADFS 負荷分散仮想サーバーを構成するには
-
ADFS 負荷分散仮想サーバーを設定します。
add lb vserver <Domain_ADFS_LBVS> SSL <IP_address> -persistenceType NONE -cltTimeout 180例add lb vserver CTXTEST_ADFS_LBVS SSL 192.168.1.0 -persistenceType NONE -cltTimeout 180 -
ADFS 負荷分散仮想サーバーを ADFS サービスにバインドします。
bind lb vserver <Domain_ADFS_LBVS> <Domain_ADFS_Service>例bind lb vserver CTXTEST_ADFS_LBVS CTXTEST_ADFS_Service -
SSL 仮想サーバーの証明書とキーのペアをバインドします。
bind ssl vserver <Domain_ADFS_LBVS> -certkeyName <SSL_CERT>例bind ssl vserver CTXTEST_ADFS_LBVS -certkeyName ctxtest_newcert_2019
ドメイン用のコンテンツスイッチ仮想サーバーを構成するには
-
無料のVIPでコンテンツスイッチング仮想サーバーを作成します。
add cs vserver <Domain_CSVS> SSL <FREE VIP> 443 -cltTimeout 180 -persistenceType NONE例add cs vserver CTXTEST_CSVS SSL 2.2.2.2 443 -cltTimeout 180 -persistenceType NONE -
コンテンツスイッチ仮想サーバーを負荷分散仮想サーバーにバインドします。
bind cs vserver <Domain_CSVS> -lbvserver <Domain_ADFS_LBVS>例-
bind cs vserver CTXTEST_CSVS -lbvserver CTXTEST_ADFS_LBVS -
set ssl vserver CTXTEST_CSVS -sessReuse DISABLED
-
-
SSL 仮想サーバーの証明書とキーのペアをバインドします。
bind ssl vserver <Domain_CSVS> -certkeyName <SSL_CERT>例bind ssl vserver CTXTEST_CSVS -certkeyName ctxtest_newcert_2019
サポートされているプロトコル
-
WS フェデレーション。詳細については、「 Web サービスフェデレーションプロトコル」を参照してください。
-
ADFSPIP。詳細については、「 Active Directory フェデレーションサービスプロキシ統合プロトコルコンプライアンス」を参照してください。