OAuth認証
注意事項
-
このソリューションが機能するには、NetScaler Advanced Edition以上が必要です。
-
アプライアンスがOIDCを使用してOAuth IdPとして機能するには、NetScalerアプライアンスがバージョン12.1以降である必要があります。
-
Citrix ADCアプライアンス上のOAuthは、「OpenID Connect 2.0」に準拠しているすべてのSAML IdPに対して認定されます。
OpenID 接続プロトコルの設定
OpenID コネクトをサポートすることの利点
-
OIDC は、ユーザーが組織全体で単一の ID を持つため、複数の認証パスワードを維持するオーバーヘッドを排除します。
-
OIDC は、パスワードがユーザーの ID プロバイダーとのみ共有され、アクセスするアプリケーションとは共有されないため、パスワードに堅牢なセキュリティを提供します。
-
OIDC はさまざまなシステムとの相互運用性が非常に高いため、ホストされるアプリケーションが OpenID を受け入れやすくなります。
-
OIDC は、ネイティブクライアントがサーバーと簡単に統合できるようにするシンプルなプロトコルです。
GUIを使用してOpenID Connectプロトコルを使用してNetScalerアプライアンスをIdPとして構成するには
-
-
Name :認証プロファイルの名前。
-
クライアント ID :SP を識別する一意の文字列。
-
クライアントシークレット :SP を識別する一意のシークレット。
-
リダイレクト URL — コード/トークンのポスト先となる SP 上のエンドポイント。
-
発行者名 — IdP を識別する文字列。
-
オーディエンス — IdP によって送信されるトークンのターゲット受信者。これは受信者がチェックするかもしれません。
-
スキュー時間 — トークンが有効である時間。
-
-
-
名前 — 認証ポリシーの名前。
-
Action — 以前に作成されたプロファイルの名前。
-
Undefined-Resultアクション :ポリシー評価の結果が未定義(UNDEF)である場合に実行するアクション。必須フィールドではありません。
-
表現 — ポリシーが特定のリクエストに応答するために使用する高度なポリシー表現。例:true。
-
Comments - ポリシーに関するコメント。
-
OAuthIdP ポリシーと LDAP ポリシーを認証仮想サーバーにバインドする
-
設定 > セキュリティ > AAA アプリケーショントラフィック > ポリシー > 認証 > 詳細ポリシー > アクション > LDAPに移動します。
-
-
Name — LDAP アクションの名前
-
サーバ名/サーバ IP — LDAP サーバの FQDN または IP を指定します。
-
ベース DN: LDAP 検索を開始する基本。例えば、dc=aaa、dc=local。
-
管理者バインド DN: LDAP サーバーへのバインドのユーザー名。たとえば、admin@aaa.local。
-
管理者パスワード/パスワードの確認:LDAP をバインドするためのパスワード
-
**サーバーログオン名属性:****「samAccountName」**を選択します。
-
その他のフィールドは必須ではないため、必要に応じて設定できます。
-
-
設定 > セキュリティ > AAA アプリケーショントラフィック > ポリシー > 認証 > 詳細ポリシー > ポリシーにナビゲートして下さい。
-
-
Name — LDAP 認証ポリシーの名前。
-
表現 — ポリシーが特定のリクエストに応答するために使用する高度なポリシー表現。例:true**。
-
CLIを使用してOpenID Connectプロトコルを使用してNetScalerアプライアンスをIdPとして構成するには
-
add authentication OAuthIDPProfile <name> [-clientID <string>][-clientSecret ][-redirectURL <URL>][-issuer <string>][-audience <string>][-skewTime <mins>] [-defaultAuthenticationGroup <string>] -
add authentication OAuthIdPPolicy <name> -rule <expression> [-action <string> [-undefAction <string>] [-comment <string>][-logAction <string>] -
add authentication ldapAction aaa-ldap-act -serverIP 10.0.0.10 -ldapBase "dc=aaa,dc=local" -
ldapBindDn <administrator@aaa.local> -ldapBindDnPassword <password> -ldapLoginName sAMAccountName -
add authentication policy aaa-ldap-adv-pol -rule true -action aaa-ldap-act -
bind authentication vserver auth_vs -policy <ldap_policy_name> -priority 100 -gotoPriorityExpression NEXT -
bind authentication vserver auth_vs -policy <OAuthIDPPolicyName> -priority 5 -gotoPriorityExpression END -
bind vpn global –certkey <>
jwks\_uri query (https://gw/oauth/idp/certs)への応答として送信されます。