Microsoft ADFS プロキシ StyleBook

最終公開日 : Sep 25, 2026
Microsoft ADFS プロキシは、内部のフェデレーション対応リソースとクラウド リソースの両方にシングルサインオン アクセスを提供することで、重要な役割を果たします。クラウド リソースの一例として、Office 365 があります。ADFS プロキシ サーバーの目的は、インターネットからアクセスできない ADFS サーバーへの要求を受信して転送することです。ADFS プロキシはリバース プロキシであり、通常、組織の境界ネットワーク (DMZ) に配置されます。ADFS プロキシは、リモート ユーザーの接続とアプリケーション アクセスにおいて重要な役割を果たします。
NetScaler は、セキュアな接続、認証、およびフェデレーション ID の処理を可能にする正確なテクノロジーを備えています。NetScaler を ADFS プロキシとして使用することで、DMZ に追加のコンポーネントをデプロイする必要がなくなります。
NetScaler Console の Microsoft ADFS プロキシ StyleBook を使用すると、NetScaler インスタンス上に ADFS プロキシ サーバーを構成できます。
次の図は、NetScaler インスタンスをエンタープライズ DMZ 内の ADFS プロキシ サーバーとして展開する様子を示しています。
NetScaler インスタンスを ADFS プロキシとして展開する(/en-us/netscaler-console-service/media/nmas-adfs-proxy-stylebooks-1.png)

NetScaler を ADFS プロキシとして使用する利点

  1. ロードバランシングと ADFS プロキシの両方のニーズに対応
  2. 内部および外部ユーザー アクセス シナリオの両方をサポート
  3. 豊富な事前認証方法をサポート
  4. ユーザーにシングルサインオン エクスペリエンスを提供
  5. アクティブ プロトコルとパッシブ プロトコルの両方をサポート
    1. アクティブ プロトコル アプリの例は、Microsoft Outlook、Microsoft Skype for Business です
    2. パッシブ プロトコル アプリの例は、Microsoft Outlook Web App、Web ブラウザです
  6. DMZ ベースの展開に対応した強化されたデバイス
  7. 追加のNetScalerコア機能を使用することで価値を付加します
    1. コンテンツスイッチング
    2. SSLオフロード
    3. リライト
    4. セキュリティ (NetScaler AAA)
アクティブなプロトコルベースのシナリオでは、Office 365に接続して資格情報を提供できます。Microsoft Federation Gatewayは、アクティブなプロトコルクライアントに代わってADFSサービス(ADFSプロキシ経由)に接続します。その後、ゲートウェイは基本認証(401)を使用して資格情報を送信します。NetScalerは、ADFSサービスへのアクセス前にクライアント認証を処理します。認証後、ADFSサービスはSAMLトークンをFederation Gatewayに提供します。Federation Gatewayは、Office 365にトークンを送信してクライアントアクセスを提供します。
パッシブクライアントの場合、ADFSプロキシStyleBookはKerberos Constrained Delegation (KCD) ユーザーアカウントを作成します。KCDアカウントは、ADFSサーバーに接続するためのKerberos SSO認証に必要です。StyleBookはLDAPポリシーとセッションポリシーも生成します。これらのポリシーは、パッシブクライアントの認証を処理するNetScaler AAA仮想サーバーに後でバインドされます。
StyleBookは、NetScaler上のDNSサーバーがADFS用に構成されていることも保証できます。
以下の構成セクションでは、アクティブおよびパッシブプロトコルベースのクライアント認証の両方を処理するようにNetScalerを設定する方法について説明します。

構成の詳細

以下の表に、この統合を正常に展開するために必要な最小ソフトウェアバージョンを示します。
製品 最小要件バージョン
NetScaler 11.0、Advanced/Premiumライセンス
以下の手順は、適切な外部および内部DNSエントリをすでに作成していることを前提としています。

NetScaler Console から Microsoft ADFS プロキシ StyleBook 構成を展開する

以下の手順は、ビジネスネットワークで Microsoft ADFS プロキシ StyleBook を実装する際に役立ちます。

Microsoft ADFS プロキシ StyleBook を展開するには

  1. NetScaler Console で、Applications > Configuration > StyleBooks に移動します。StyleBooks ページには、NetScaler Console で使用できるすべての StyleBook が表示されます。
  2. 下にスクロールして、Microsoft ADFS proxy StyleBook を見つけます。Create Configuration をクリックします。 StyleBook はユーザーインターフェイスページとして開き、この StyleBook で定義されているすべてのパラメーターの値を入力できます。
  3. 次のパラメーターの値を入力します。
    1. ADFS プロキシ展開名。ネットワークに展開される ADFS プロキシ構成の名前を選択します。
    2. ADFS サーバーの FQDN または IP。ネットワーク内のすべての ADFS サーバーの IP アドレスまたは FQDN (ドメイン名) を入力します。
    3. ADFS プロキシパブリック VIP IP。ADFS プロキシサーバーとして機能する NetScaler 上のパブリック仮想 IP アドレスを入力します。
    ADFS パラメーターを指定する (/en-us/netscaler-console-service/media/nmas-adfs-proxy-stylebooks-2.png)
  4. ADFS プロキシ証明書セクションで、SSL 証明書と証明書キーの詳細を入力します。
    この SSL 証明書は、NetScaler インスタンス上に作成されたすべての仮想サーバーにバインドされます。
    ローカルストレージフォルダーから該当するファイルを選択します。.pem 形式の暗号化された秘密キーをロードするために、秘密キーパスワードを入力することもできます。
    ADFS プロキシ証明書を指定する (/en-us/netscaler-console-service/media/nmas-adfs-proxy-stylebooks-3.png)
    「Advanced Certificate Settings」チェックボックスを有効にすることもできます。ここでは、証明書の有効期限通知期間、証明書の有効期限モニターの有効化または無効化などの詳細を入力できます。
  5. オプションで、SSL証明書がNetScalerにCA公開証明書をインストールする必要がある場合は、「SSL CA Certificate」チェックボックスを選択できます。「Advanced Certificate Settings」セクションで「Is a CA Certificate」を選択していることを確認してください。
  6. アクティブクライアントとパッシブクライアントの認証を有効にします。ユーザー認証にActive Directoryで使用されるDNSドメイン名を入力します。その後、アクティブクライアントまたはパッシブクライアント、あるいはその両方の認証を設定できます。
  7. アクティブクライアントの認証を有効にするには、以下の詳細を入力します。
    注
    アクティブクライアントのサポートを設定することはオプションです。
    1. ADFS Proxy Active Authentication VIP。アクティブクライアントが認証のためにリダイレクトされるNetScalerインスタンス上の仮想認証サーバーの仮想IPアドレスを入力します。
    2. サービスアカウントのユーザー名。NetScalerがユーザーをActive Directoryに認証するために使用するサービスアカウントのユーザー名を入力します。
    3. サービスアカウントのパスワード。NetScalerがユーザーをActive Directoryに認証するために使用するパスワードを入力します。
    ADFS認証の詳細を指定します
  8. 対応するオプションを有効にし、LDAP設定を構成して、パッシブクライアントの認証を設定します。
    注
    パッシブクライアントのサポートを設定することはオプションです。
    パッシブクライアントの認証を有効にするには、以下の詳細を入力します。
    1. LDAP (Active Directory) ベース。認証を許可するために、Active Directory (AD) 内でユーザーアカウントが存在するドメインのベースドメイン名を入力します。例: dc=netscaler,dc=com
    2. LDAP (Active Directory) バインドDN。ADツリーを参照する権限を持つドメインアカウント(設定を容易にするためにメールアドレスを使用)を追加します。例: cn=Manager,dc=netscaler,dc=com
    3. LDAP (Active Directory) バインドDNパスワード。認証用のドメインアカウントのパスワードを入力します。
      このセクションで値を入力する必要があるその他のフィールドは次のとおりです。
    4. LDAPサーバー (Active Directory) IP。AD認証が正しく機能するように、Active DirectoryサーバーのIPアドレスを入力します。
    5. LDAPサーバー FQDN名。Active DirectoryサーバーのFQDN名を入力します。FQDN名はオプションです。手順1のようにIPアドレスまたはFQDN名を入力します。
    6. LDAPサーバー Active Directoryポート。デフォルトでは、LDAPプロトコルのTCPおよびUDPポートは389ですが、セキュアLDAPのTCPポートは636です。
    7. LDAP (Active Directory) ログインユーザー名。ユーザー名を「sAMAccountName」として入力します。
    8. ADFSプロキシ パッシブ認証VIP。パッシブクライアント用のADFSプロキシ仮想サーバーのIPアドレスを入力します。
      注
      「*」でマークされたフィールドは必須です。
    パッシブクライアント認証を有効にする 1
  9. オプションで、DNSサーバー用のDNS VIPを設定することもできます。
    DNSサーバー用のDNS VIPを設定する
  10. ターゲットインスタンスをクリックし、このMicrosoft ADFSプロキシ構成を展開するNetScalerインスタンスを選択します。作成をクリックして構成を作成し、選択したNetScalerインスタンスに構成を展開します。
    ターゲットインスタンスを追加
注
Citrixでは、実際の構成を実行する前に、ドライランを選択することをお勧めします。まず、StyleBookによってターゲットのNetScalerインスタンス上に作成される構成オブジェクトを表示できます。その後、作成をクリックして、選択したインスタンスに構成を展開できます。

作成されたオブジェクト

NetScalerインスタンスにADFSプロキシ構成が展開されると、いくつかの構成オブジェクトが作成されます。次の画像は、作成されたオブジェクトのリストを示しています。
作成されたオブジェクトのリスト(/en-us/netscaler-console-service/media/nmas-adfs-proxy-stylebooks-9.png)
インスタンス1で作成されたオブジェクトのリスト(/en-us/netscaler-console-service/media/nmas-adfs-proxy-stylebooks-10.png)
インスタンス2で作成されたオブジェクトのリスト(/en-us/netscaler-console-service/media/nmas-adfs-proxy-stylebooks-11.png)
インスタンス3で作成されたオブジェクトのリスト(/en-us/netscaler-console-service/media/nmas-adfs-proxy-stylebooks-12.png)
インスタンス4で作成されたオブジェクトのリスト(/en-us/netscaler-console-service/media/nmas-adfs-proxy-stylebooks-13.png)
インスタンス5で作成されたオブジェクトのリスト(/en-us/netscaler-console-service/media/nmas-adfs-proxy-stylebooks-14.png)
インスタンス6で作成されたオブジェクトのリスト(/en-us/netscaler-console-service/media/nmas-adfs-proxy-stylebooks-15.png)
インスタンス7で作成されたオブジェクトのリスト(/en-us/netscaler-console-service/media/nmas-adfs-proxy-stylebooks-16.png)
インスタンス8で作成されたオブジェクトのリスト(/en-us/netscaler-console-service/media/nmas-adfs-proxy-stylebooks-17.png)
インスタンス9で作成されたオブジェクトのリスト(/en-us/netscaler-console-service/media/nmas-adfs-proxy-stylebooks-18.png)
インスタンス10で作成されたオブジェクトのリスト(/en-us/netscaler-console-service/media/nmas-adfs-proxy-stylebooks-19.png)