Microsoft ADFSプロキシStyleBook

最終公開日 : Sep 25, 2026
Microsoft ADFSプロキシは、内部のフェデレーション対応リソースとクラウド リソースの両方にシングルサインオンアクセスを提供することで、重要な役割を果たします。クラウド リソースの一例として、Office 365があります。ADFSプロキシサーバーの目的は、インターネットからアクセスできないADFSサーバーにリクエストを受信して転送することです。ADFSプロキシはリバースプロキシであり、通常は組織のペリメーターネットワーク (DMZ) に配置されます。ADFSプロキシは、リモートユーザーの接続性とアプリケーションアクセスにおいて重要な役割を果たします。
NetScalerは、安全な接続、認証、およびフェデレーションIDの処理を可能にする正確なテクノロジーを備えています。NetScalerをADFSプロキシとして使用することで、DMZに追加のコンポーネントをデプロイする必要がなくなります。
NetScaler ConsoleのMicrosoft ADFSプロキシStyleBookを使用すると、NetScalerインスタンスでADFSプロキシサーバーを構成できます。
次の画像は、NetScalerインスタンスを企業DMZ内のADFSプロキシサーバーとして展開する様子を示しています。
ローカライズされた画像

NetScalerをADFSプロキシとして使用する利点

  1. ロードバランシングとADFSプロキシの両方のニーズに対応します
  2. 内部および外部ユーザーアクセスシナリオの両方をサポートします
  3. 豊富な事前認証方法をサポートします
  4. ユーザーにシングルサインオンエクスペリエンスを提供します
  5. アクティブプロトコルとパッシブプロトコルの両方をサポートします
    1. アクティブプロトコルアプリの例は、Microsoft Outlook、Microsoft Skype for Businessです
    2. パッシブプロトコルアプリの例は、Microsoft Outlook Web App、Webブラウザです
  6. DMZベースの展開に対応した強化されたデバイス
  7. 追加のNetScalerコア機能を使用することで価値を付加します
    1. コンテンツスイッチング
    2. SSLオフロード
    3. リライト
    4. セキュリティ (NetScaler AAA)
アクティブなプロトコルベースのシナリオでは、Office 365に接続して資格情報を提供できます。Microsoft Federation Gatewayは、アクティブなプロトコルクライアントに代わってADFSサービス(ADFSプロキシ経由)に接続します。その後、ゲートウェイは基本認証(401)を使用して資格情報を送信します。NetScalerは、ADFSサービスへのアクセス前にクライアント認証を処理します。認証後、ADFSサービスはSAMLトークンをFederation Gatewayに提供します。Federation Gatewayは、クライアントアクセスを提供するために、そのトークンをOffice 365に送信します。
パッシブクライアントの場合、ADFSプロキシStyleBookはKerberos Constrained Delegation (KCD) ユーザーアカウントを作成します。KCDアカウントは、ADFSサーバーに接続するためのKerberos SSO認証に必要です。StyleBookは、LDAPポリシーとセッションポリシーも生成します。これらのポリシーは、パッシブクライアントの認証を処理するNetScaler AAA仮想サーバーに後でバインドされます。
StyleBookは、NetScaler上のDNSサーバーがADFS用に構成されていることも保証できます。
以下の構成セクションでは、アクティブおよびパッシブプロトコルベースのクライアント認証の両方を処理するようにNetScalerを設定する方法について説明します。

構成の詳細

以下の表に、この統合を正常に展開するために必要な最小ソフトウェアバージョンを示します。
製品 最小要件バージョン
NetScaler 11.0、Advanced/Premiumライセンス
以下の手順は、適切な外部および内部DNSエントリをすでに作成していることを前提としています。

NetScaler Console から Microsoft ADFS プロキシ StyleBook 構成を展開する

以下の手順は、ビジネスネットワークで Microsoft ADFS プロキシ StyleBook を実装する際に役立ちます。

Microsoft ADFS プロキシ StyleBook を展開するには

  1. NetScaler Console で、Applications \> StyleBooks に移動します。StyleBooks ページには、NetScaler Console で使用できるすべての StyleBook が表示されます。
  2. 下にスクロールして、Microsoft ADFS proxy StyleBook を見つけます。Create Configuration をクリックします。 この StyleBook で定義されているすべてのパラメータの値を入力できるユーザーインターフェイスページとして StyleBook が開きます。
  3. 次のパラメータの値を入力します。
    1. ADFS プロキシ展開名。ネットワークに展開されている ADFS プロキシ構成の名前を選択します。
    2. ADFS サーバーの FQDN または IP。ネットワーク内のすべての ADFS サーバーの IP アドレスまたは FQDN (ドメイン名) を入力します。
    3. ADFS プロキシパブリック VIP IP。ADFS プロキシサーバーとして機能する NetScaler 上のパブリック仮想 IP アドレスを入力します。
    ローカライズされた画像
  4. ADFS プロキシ証明書セクションで、SSL 証明書と証明書キーの詳細を入力します。
    この SSL 証明書は、NetScaler インスタンス上に作成されたすべての仮想サーバーにバインドされます。
    ローカルストレージフォルダからそれぞれのファイルを選択します。暗号化された秘密鍵を .pem 形式でロードするために、秘密鍵のパスワードを入力することもできます。
    ローカライズされた画像
    「Advanced Certificate Settings」チェックボックスを有効にすることもできます。ここでは、証明書の有効期限通知期間、証明書の有効期限モニターの有効化または無効化などの詳細を入力できます。
  5. オプションで、SSL証明書にNetScalerへのCA公開証明書のインストールが必要な場合は、「SSL CA Certificate」チェックボックスを選択できます。「Advanced Certificate Settings」セクションで「Is a CA Certificate」を選択していることを確認してください。
  6. アクティブクライアントとパッシブクライアントの認証を有効にします。ユーザー認証のためにActive Directoryで使用されるDNSドメイン名を入力します。その後、アクティブクライアントまたはパッシブクライアント、あるいはその両方の認証を設定できます。
  7. アクティブクライアントの認証を有効にするには、次の詳細を入力します。
    注
    アクティブクライアントのサポートを設定することはオプションです。
    1. ADFS Proxy Active Authentication VIP。アクティブクライアントが認証のためにリダイレクトされるNetScalerインスタンス上の仮想認証サーバーの仮想IPアドレスを入力します。
    2. サービスアカウントのユーザー名。NetScalerがユーザーをActive Directoryに認証するために使用するサービスアカウントのユーザー名を入力します。
    3. サービスアカウントのパスワード。NetScalerがユーザーをActive Directoryに認証するために使用するパスワードを入力します。
    ローカライズされた画像
  8. 対応するオプションを有効にし、LDAP設定を構成することで、パッシブクライアントの認証を設定します。
    注
    パッシブクライアントのサポートを設定することはオプションです。
    パッシブクライアントの認証を有効にするには、次の詳細を入力します。
    1. LDAP (Active Directory) ベース。認証を許可するために、Active Directory (AD) 内にユーザーアカウントが存在するドメインのベースドメイン名を入力します。例: dc=netscaler®,dc=com
    2. LDAP (Active Directory) バインド DN。ADツリーを参照する権限を持つドメインアカウント(設定を容易にするためにメールアドレスを使用)を追加します。例:cn=Manager,dc=netscaler,dc=com
    3. LDAP (Active Directory) バインド DN パスワード。認証用のドメインアカウントのパスワードを入力します。
      このセクションで値を入力する必要があるその他のフィールドは次のとおりです。
    4. LDAP サーバー (Active Directory) IP。AD認証が正しく機能するように、Active DirectoryサーバーのIPアドレスを入力します。
    5. LDAPサーバー FQDN 名。Active DirectoryサーバーのFQDN名を入力します。FQDN名はオプションです。ステップ1のようにIPアドレスまたはFQDN名を入力してください。
    6. LDAP サーバー Active Directory ポート。デフォルトでは、LDAPプロトコルのTCPおよびUDPポートは389ですが、セキュアLDAPのTCPポートは636です。
    7. LDAP (Active Directory) ログインユーザー名。ユーザー名を「sAMAccountName」として入力します。
    8. ADFS プロキシ パッシブ認証 VIP。パッシブクライアント用のADFSプロキシ仮想サーバーのIPアドレスを入力します。
      注
      「*」でマークされたフィールドは必須です。
    ローカライズされた画像(/en-us/netscaler-application-delivery-management-software/media/nmas-adfs-proxy-stylebooks-5.png)
  9. オプションで、DNSサーバー用のDNS VIPを設定することもできます。
    ローカライズされた画像(/en-us/netscaler-application-delivery-management-software/media/nmas-adfs-proxy-stylebooks-7.png)
  10. ターゲットインスタンスをクリックし、このMicrosoft ADFSプロキシ構成を展開するNetScalerインスタンスを選択します。作成をクリックして構成を作成し、選択したNetScalerインスタンスに構成を展開します。
    ローカライズされた画像(/en-us/netscaler-application-delivery-management-software/media/nmas-adfs-proxy-stylebooks-8.png)
注
実際の構成を実行する前に、ドライランを選択することをお勧めします。まず、StyleBookによってターゲットのNetScalerインスタンスに作成される構成オブジェクトを表示できます。その後、作成をクリックして、選択したインスタンスに構成を展開できます。

作成されたオブジェクト

NetScalerインスタンスにADFSプロキシ構成が展開されると、いくつかの構成オブジェクトが作成されます。次の画像は、作成されたオブジェクトのリストを示しています。
ローカライズされた画像ローカライズされた画像ローカライズされた画像ローカライズされた画像ローカライズされた画像ローカライズされた画像ローカライズされた画像ローカライズされた画像ローカライズされた画像ローカライズされた画像ローカライズされた画像