SSO Google Apps スタイルブック
-
認証仮想サーバーの構成
-
SAML IdPポリシーとプロファイルの構成
-
ポリシーとプロファイルを認証仮想サーバーにバインドする
-
インスタンスでLDAP認証サーバーとポリシーを構成する
-
LDAP認証サーバーとポリシーを、インスタンスで構成された認証仮想サーバーにバインドする
| 製品 | 最小要件バージョン |
|---|---|
| NetScaler | リリース11.0、Advanced/Premiumライセンス |
SSO GoogleアプリStyleBookを展開するには
-
NetScaler Consoleで、Applications > Configurations > StyleBooks に移動します。StyleBooksページには、NetScaler Consoleで使用できるすべてのStyleBookが表示されます。下にスクロールして、SSO Google Apps StyleBook を見つけます。Create Configuration をクリックします。
-
StyleBookは、このStyleBookで定義されているすべてのパラメータの値を入力できるユーザーインターフェイスページとして開きます。
-
以下のパラメータの値を入力します。
-
アプリケーション名。ネットワークに展開するSSO Googleアプリ構成の名前。
-
認証仮想IPアドレス。認証、承認、監査仮想サーバーがGoogleアプリSAML IdPポリシーにバインドするために使用する仮想IPアドレス。
-
SAMLルール式。デフォルトでは、次のNetScalerポリシー(PI)式が使用されます: HTTP.REQ.HEADER("Referrer").CONTAINS("google")。要件が異なる場合は、このフィールドを別の式で更新してください。このポリシー式は、これらのSAML SSO設定が適用されるトラフィックと一致し、ReferrerヘッダーがGoogleドメインから来ていることを確認します。
-
-
SAML IdP設定セクションでは、ステップ3で作成された認証、承認、および監査仮想サーバーによって使用されるSAML IdPプロファイルとポリシーを作成することにより、NetScalerインスタンスをSAML IDプロバイダーとして構成できます。
-
SAML発行者名。このフィールドに、認証仮想サーバーのパブリックFQDNを入力します。例:
https://<NetScaler Auth VIP>/saml/login -
SAMLサービスプロバイダー(SP)ID。(オプション)NetScaler IDプロバイダーは、このIDと一致する発行者名からのSAML認証要求を受け入れます。
-
アサーションコンシューマーサービスURL。NetScaler IDプロバイダーがユーザー認証成功後にSAMLアサーションを送信する必要があるサービスプロバイダーのURLを入力します。アサーションコンシューマーサービスURLは、IDプロバイダーサーバーサイトまたはサービスプロバイダーサイトで開始できます。
-
このセクションには、他にも入力できるオプションフィールドがあります。たとえば、次のオプションを設定できます。
-
SAMLバインディングプロファイル(デフォルトは「POST」プロファイル)。
-
SAMLリクエスト/レスポンスを検証/署名するための署名アルゴリズム(デフォルトは「RSA-SHA1」)。
-
SAMLリクエスト/レスポンスのハッシュをダイジェストする方法(デフォルトは「SHA-1」)。
-
暗号化アルゴリズム(デフォルトはAES256)およびその他の設定。
注これらの設定はGoogle Appsとの互換性がテストされているため、デフォルト設定を維持することをお勧めします。 -
-
ユーザー属性チェックボックスを有効にして、次のようなユーザー詳細を入力することもできます。
-
ユーザー属性の名前
-
属性の値を抽出するために評価されるNetScaler PI式
-
属性のユーザーフレンドリーな名前
-
ユーザー属性の形式を選択します。
これらの値は、発行されたSAMLアサーションに含まれます。このStyleBookを使用してNetScalerによって発行されるアサーションには、最大5セットのユーザー属性を含めることができます。 -
-
-
LDAP設定セクションで、Google Appsユーザーを認証するために以下の詳細を入力します。ドメインユーザーが会社のメールアドレスを使用してNetScalerインスタンスにログオンできるようにするには、以下を設定する必要があります。
-
LDAP (Active Directory) ベース。認証を許可するActive Directory (AD) 内にユーザーアカウントが存在するドメインのベースドメイン名を入力します。例:
dc=netscaler、dc=com -
LDAP (Active Directory) バインドDN。ADツリーを参照する権限を持つドメインアカウント(設定を容易にするためにメールアドレスを使用)を追加します。例:
cn=Manager,dc=netscaler,dc=com -
LDAP (Active Directory) Bind DN Password。認証用のドメインアカウントのパスワードを入力します。
-
このセクションで入力する必要があるその他のフィールドは次のとおりです。
-
NetScalerがユーザー認証のために接続するLDAPサーバーのIPアドレス
-
LDAPサーバーのFQDN名注上記の2つのうち、LDAPサーバーのIPアドレスまたはFQDN名の少なくともいずれか1つを指定する必要があります。
-
NetScalerがユーザー認証のために接続するLDAPサーバーポート(デフォルトは389)。
-
LDAPホスト名。これは、検証がオンになっている場合(デフォルトではオフ)、LDAP証明書を検証するために使用されます。
-
LDAPログイン名属性。ログイン名の抽出に使用されるデフォルトの属性は「sAMAccountName」です。
-
その他のオプションのLDAP設定
-
-
-
SAML IdP SSL証明書セクションでは、SSL証明書の詳細を指定できます。
-
Certificate Name。SSL証明書の名前を入力します。
-
Certificate File。ローカルシステムまたはNetScaler ConsoleのディレクトリからSSL証明書ファイルを選択します。
-
CertKey Format。ドロップダウンリストボックスから証明書と秘密鍵ファイルの形式を選択します。サポートされている形式は.pemおよび.der拡張子です。
-
Certificate Key Name。証明書の秘密鍵の名前を入力します。
-
証明書キーファイル。ローカルシステムまたはNetScaler Consoleから、証明書の秘密キーを含むファイルを選択します。
-
秘密キーパスワード。秘密キーファイルがパスフレーズで保護されている場合は、このフィールドに入力します。
-
また、詳細証明書設定チェックボックスを有効にして、証明書の有効期限通知期間、証明書の有効期限モニターの有効化または無効化などの詳細を入力することもできます。
-
-
オプションで、上記で入力したSAML IdP証明書がNetScalerにCA公開証明書をインストールする必要がある場合、IdP SSL CA証明書を選択できます。詳細設定で「CA証明書である」を選択していることを確認してください。
-
オプションで、SAML SP SSL証明書を選択して、Google Apps (SAML SP) からの認証要求を検証するために使用されるGoogle SSL証明書 (公開キー) を指定できます。
-
ターゲットインスタンスをクリックし、このGoogle Apps SSO構成を展開するNetScalerインスタンスを選択します。作成をクリックして構成を作成し、選択したNetScalerインスタンスに構成を展開します。注また、更新アイコンをクリックして、NetScaler Consoleで最近検出されたNetScalerインスタンスを、このウィンドウの利用可能なインスタンスリストに追加することもできます。また、,ヒント実際の構成を実行する前に、ドライランを選択して、StyleBookによってターゲットNetScalerインスタンスに作成される構成オブジェクトを視覚的に確認することをお勧めします。