OAuth 認証
注意事項
-
ソリューションが機能するには、Citrix ADC Advanced Edition以降が必要です。
-
アプライアンスがOIDCを使用してOAuthIdPとして機能するには、Citrix ADCアプライアンスがバージョン12.1以降である必要があります。
-
Citrix ADC アプライアンスの OAuth は、「OpenID コネクト 2.0」に準拠しているすべての SAML IdP に対して認定されています。
OpenIDConnectプロトコルを構成します
OpenID コネクトをサポートすることの利点
-
OIDCは、ユーザーが組織全体で単一のIDを持っているため、複数の認証パスワードを維持するオーバーヘッドを排除します。
-
OIDCは、パスワードがIDプロバイダーとのみ共有され、アクセスするアプリケーションとは共有されないため、パスワードに堅牢なセキュリティを提供します。
-
OIDCは、さまざまなシステムとの相互運用性が非常に高いため、ホストされているアプリケーションがOpenIDを簡単に受け入れることができます。
-
OIDCは、ネイティブクライアントがサーバーと簡単に統合できるようにするシンプルなプロトコルです。
GUIを使用してOpenIDConnectプロトコルを使用してCitrix ADCアプライアンスをIdPとして構成するには
-
\[設定\] > \[セキュリティ\] > \[AAA アプリケーショントラフィック\] > \[ポリシー\] > \[認証\] > \[高度なポリシー\] > \[OAuth IdP\] に移動します。
-
\[プロファイル\] をクリックし、\[追加\] をクリックします。「 認証 OAuth IDP プロファイルの作成」 画面で、次のパラメータの値を設定し、「 作成 」をクリックします。
-
\[Name\]:認証プロファイルの名前。
-
クライアントID :SPを識別する一意の文字列。
-
クライアント・シークレット :SPを識別する一意のシークレット。
-
リダイレクトURL :コード/トークンを投稿する必要があるSP上のエンドポイント。
-
発行者名 — IdP を識別する文字列。
-
対象者 — IdP によって送信されるトークンのターゲット受信者。これは、 受信者が確認することがあります。
-
Skew Time — トークンが有効である時間。
-
デフォルトの認証グループ – ポリシーの評価を簡素化し、ポリシーのカスタマイズを支援するために、このプロファイルのセッションに追加されるグループ。
-
-
\[ポリシー\] をクリックし、\[追加\] をクリックします。
-
「 認証 OAuth IDP ポリシーの作成 」画面で、次のパラメータの値を設定し、「 作成 」をクリックします。
-
Name — 認証ポリシーの名前。
-
アクション –以前に作成されたプロファイルの名前。
-
ログアクション– リクエストがこのポリシーに一致する場合に使用するメッセージログアクションの名前。提出必須ではありません。
-
未定義の結果アクション:ポリシー評価の結果が未定義 (UNDEF)の場合に実行するアクション。必須フィールドではありません。
-
式 –ポリシーが特定の要求に応答するために使用するデフォルトの構文式。たとえば、trueです。
-
\[Comments\] :ポリシーに関するコメント。
-
OAuthIdPポリシーとLDAPポリシーを認証仮想サーバーにバインドする
-
**\[設定\] > \[セキュリティ\] > \[AAA アプリケーショントラフィック\] > \[ポリシー\] > \[認証\] > \[高度なポリシー\] > \[アクション\] > \[LDAP\]**に移動します。
-
\[LDAP アクション\] 画面で、\[追加\] をクリックします。
-
「 認証 LDAP サーバーの作成」 画面で、次のパラメーターの値を設定し、「 作成 」をクリックします。
-
名前 –LDAPアクションの名前
-
サーバー名/サーバーIP — LDAP サーバーの FQDN または IP を指定します。
-
\[セキュリティタイプ\]、\[ポート\]、\[サーバタイプ\]、\[タイムアウト\] に適切な値を選択します。
-
\[認証\] がオンになっていることを確認します。
-
ベース DN: LDAP 検索を開始するベース。たとえば、dc=aaa、dc=ローカルです。
-
管理者バインドDN: LDAPサーバーへのバインドのユーザー名。たとえば、admin@aaa.local です。
-
管理者パスワード/パスワードの確認:LDAP をバインドするためのパスワード
-
\[接続のテスト\] をクリックして、設定をテストします。
-
サーバーのログオン名属性:****「sAMアカウント名」 を選択します。
-
その他のフィールドは必須ではないため、必要に応じて設定できます。
-
-
\[設定\] > \[セキュリティ\] > \[AAA アプリケーショントラフィック\] > \[ポリシー\] > \[認証\] > \[高度なポリシー\] > \[ポリシー\] に移動します。
-
\[認証ポリシー\] 画面で、\[追加\] をクリックします。
-
\[認証ポリシーの作成\] ページで、次のパラメータの値を設定し、\[作成\] をクリックします。
-
「名前」— LDAP 認証ポリシーの名前。
-
アクションタイプ— \[LDAP\] を選択します。
-
「アクション」— LDAP アクションを選択します。
-
Expression — ポリシーが特定の要求に応答するために使用するデフォルトの構文式。たとえば、true**です。
-
CLIを使用してOpenIDConnectプロトコルを使用してCitrix ADCアプライアンスをIdPとして構成するには
-
add authentication OAuthIDPProfile <name> [-clientID <string>][-clientSecret ][-redirectURL <URL>][-issuer <string>][-audience <string>][-skewTime <mins>] [-defaultAuthenticationGroup <string>] -
add authentication OAuthIdPPolicy <name> -rule <expression> [-action <string> [-undefAction <string>] [-comment <string>][-logAction <string>] -
add authentication ldapAction aaa-ldap-act -serverIP 10.0.0.10 -ldapBase "dc=aaa,dc=local" -
ldapBindDn <administrator@aaa.local> -ldapBindDnPassword <password> -ldapLoginName sAMAccountName -
add authentication policy aaa-ldap-adv-pol -rule true -action aaa-ldap-act -
bind authentication vserver auth_vs -policy <ldap_policy_name> -priority 100 -gotoPriorityExpression NEXT -
bind authentication vserver auth_vs -policy <OAuthIDPPolicyName> -priority 5 -gotoPriorityExpression END -
bind vpn global –certkey <>
jwks\_uri query (https://gw/oauth/idp/certs)への応答として送信されます。