SSO Office 365 スタイルブック
-
管理者が管理コンソールにサインインする場合を含む
-
エンタープライズ資格情報を使用して、すべてのMicrosoft Office 365サービスへのワンタイムサインオン。
-
認証仮想サーバーの構成
-
SAML IDPポリシーとプロファイルの構成
-
ポリシーとプロファイルを認証仮想サーバーにバインドする
-
インスタンスでのLDAP認証サーバーとポリシーの構成
-
LDAP認証サーバーとポリシーを、インスタンスで構成された認証仮想サーバーにバインドする。
| Product | Minimum Required Version |
|---|---|
| NetScaler | 11.0, Advanced/Premium License |
SSO Microsoft Office 365 StyleBookを展開するには
-
NetScaler® Application Delivery Management (ADM)で、Applications > StyleBooksに移動します。StyleBooksページには、NetScaler ADMで使用できるすべてのStyleBookが表示されます。下にスクロールして、SSO Office 365 StyleBookを見つけます。Create Configurationをクリックします。
-
StyleBookはユーザーインターフェイスページとして開き、このStyleBookで定義されているすべてのパラメーターの値を入力できます。
-
次のパラメーターの値を入力します。
-
アプリケーション名。ネットワークに展開するSSO Microsoft Office 365構成の名前。
-
認証仮想IPアドレス。Microsoft Office 365 SAML IdPポリシーがバインドされているAAA仮想サーバーで使用される仮想IPアドレス。

-
-
SSL証明書 設定セクションで、SSL証明書と証明書キーの名前を入力します。注これはOffice 365サービスプロバイダー証明書ではありません。このSSL証明書は、NetScalerインスタンス上の仮想認証サーバーにバインドされています。
-
ローカルストレージフォルダーから該当するファイルを選択します。PEM形式の暗号化された秘密キーをロードするために、秘密キーのパスワードを入力することもできます。

-
詳細証明書設定チェックボックスを有効にすることもできます。ここでは、証明書の有効期限通知期間、証明書の有効期限モニターの有効化または無効化などの詳細を入力できます。
-
オプションで、SSL証明書がNetScalerにCA公開証明書をインストールする必要がある場合は、認証仮想IPのSSL CA証明書チェックボックスを選択できます。上記の詳細証明書設定セクションで「CA証明書である」を選択していることを確認してください。
-
SSO Office 365のLDAP設定セクションで、Office 365ユーザーを認証するために次の詳細を入力します。ドメインユーザーが会社のメールアドレスを使用してNetScalerインスタンスにログオンできるようにするには、次を構成します。
-
LDAP (Active Directory) ベース。認証を許可するために、Active Directory (AD) 内にユーザーアカウントが存在するドメインのベースドメイン名を入力します。例: dc=netscaler,dc=com
-
LDAP (Active Directory) Bind DN。ADツリーを参照する権限を持つドメインアカウント(設定を容易にするためにメールアドレスを使用)を追加します。例:cn=Manager,dc=netscaler,dc=com
-
LDAP (Active Directory) Bind DNパスワード。認証用のドメインアカウントのパスワードを入力します。
-
このセクションで入力する必要があるその他のフィールドは次のとおりです。
-
ユーザー認証のためにNetScalerが接続するLDAPサーバーのIPアドレス。
-
LDAPサーバーのFQDN名。注上記の2つのうち、LDAPサーバーのIPアドレスまたはFQDN名の少なくともいずれか1つを指定する必要があります。
-
ユーザー認証のためにNetScalerが接続するLDAPサーバーポート(デフォルトは389)。LDAPSは636を使用します。
-
LDAPホスト名。検証がオンになっている場合(デフォルトではオフ)、ホスト名はLDAP証明書の検証に使用されます。
-
LDAPログイン名属性。ログイン名を抽出するために使用されるデフォルトの属性は「samAccountname」です。
-
その他のオプションのLDAP設定。

-
-
-
SAML IdP証明書セクションでは、SAMLアサーションに使用されるSSL証明書の詳細を指定できます。
-
証明書名。SSL証明書の名前を入力します。
-
証明書ファイル。ローカルシステムのディレクトリからSSL証明書ファイルを選択します。
-
CertKey形式。ドロップダウンリストボックスから証明書と秘密鍵ファイルの形式を選択します。サポートされている形式は.pemおよび.derファイル拡張子です。
-
証明書キー名。証明書秘密鍵の名前を入力します。
-
証明書キーファイル。ローカルシステムから証明書の秘密鍵を含むファイルを選択します。
-
秘密鍵パスワード。秘密鍵ファイルを保護するパスフレーズを入力します。
詳細証明書設定チェックボックスを有効にすることもできます。ここでは、証明書の有効期限通知期間、証明書の有効期限モニターの有効化または無効化などの詳細を入力できます。
-
-
オプションで、上記で入力したSAML IdP証明書がNetScalerにCA公開証明書をインストールする必要がある場合は、SAML IdP CA証明書を選択できます。上記の詳細証明書設定セクションでCA証明書であるを選択していることを確認してください。
-
SAML SP証明書セクションで、Office 365 SSL公開証明書について以下の詳細を入力します。この証明書は、NetScalerインスタンスが受信SAML認証要求を検証するために使用されます。
-
証明書名。SSL証明書の名前を入力します。
-
証明書ファイル。ローカルシステムのディレクトリからSSL証明書ファイルを選択します。
-
CertKey形式。ドロップダウンリストボックスから証明書と秘密鍵ファイルの形式を選択します。サポートされている形式は.pemおよび.derファイル拡張子です。
-
詳細証明書設定チェックボックスを有効にすることもできます。ここでは、証明書の有効期限通知期間、証明書の有効期限モニターの有効化または無効化などの詳細を入力できます。

-
-
SAML IdP設定セクションでは、ステップ3で作成されたAAA仮想サーバーによって使用されるSAML IdPプロファイルとポリシーを作成することで、NetScalerインスタンスをSAML IDプロバイダーとして構成できます。
-
SAML発行者名。このフィールドに、認証仮想サーバーのパブリックFQDNを入力します。例:
https://<NetScaler Auth VIP>/saml/login -
名前識別子式。SAMLアサーションで送信されるSAML NameIdentifierを抽出するために評価されるNetScaler式を入力します。例:
"HTTP.REQ.USER.ATTRIBUTE(2).B64ENCODE" -
署名アルゴリズム: SAMLリクエスト/レスポンスを検証/署名するためのアルゴリズムを選択します (デフォルトは「RSA-SHA256」です)。
-
ダイジェストメソッド. SAMLリクエスト/レスポンスのハッシュをダイジェストする方法を選択します (デフォルトは「SHA256」です)。
-
オーディエンス名. サービスプロバイダー (Microsoft Office 365) を表すエンティティ名またはURLを入力します。
-
SAMLサービスプロバイダー (SP) ID. (オプション) NetScaler IDプロバイダーは、このIDに一致する発行者名からのSAML認証リクエストを受け入れます。
-
アサーションコンシューマーサービスURL. ユーザー認証が成功した後、NetScaler IDプロバイダーがSAMLアサーションを送信する必要があるサービスプロバイダーのURLを入力します。アサーションコンシューマーサービスURLは、IDプロバイダーサーバーサイトまたはサービスプロバイダーサイトで開始できます。
-
このセクションには、他にも入力できるオプションフィールドがあります。たとえば、次のオプションを設定できます。
-
SAML属性名. SAMLアサーションで送信されるユーザー属性の名前。
-
SAML属性フレンドリ名. SAMLアサーションで送信されるユーザー属性のフレンドリ名。
-
SAML属性のPI式. デフォルトでは、次のNetScalerポリシー (PI) 式が使用されます: HTTP.REQ.USER.ATTRIBUTE(1)。このフィールドは、LDAPサーバーから送信される最初のユーザー属性 (メール) をSAML認証属性として指定します。
-
ユーザー属性の形式を選択します。
これらの値は、発行されたSAMLアサーションに含まれます。ヒントCitrixは、これらの設定がMicrosoft Office 365アプリで動作することがテストされているため、デフォルト設定を保持することをお勧めします。 -

-
-
ターゲットインスタンスをクリックし、このMicrosoft Office 365 SSO構成を展開するNetScalerインスタンスを選択します。作成をクリックして、構成を作成し、選択したNetScalerインスタンスに構成を展開します。
ヒントCitrix は、実際の構成を実行する前に、StyleBook によってターゲットの NetScaler インスタンス上に作成される構成オブジェクトを表示するために、ドライラン を選択することを推奨します。