Microsoft AD FS
KeeperクラウドSSOコネクトをMicrosoft AD FSと連携させて、スムーズで安全なSAML 2.0認証を実現
最初に管理コンソールの設定の手順を完了してください。
Microsoft AD FS
フェデレーションメタデータXMLを取得
AD FS管理アプリケーションで、フェデレーションメタデータXMLファイルの場所を確認します。[AD FS] > [Service] > [Endpoints] を開き、[Metadata] セクションのURLパスを確認します。パスは通常、/FederationMetadata/2007-06/FederationMetadata.xml です。


メタデータをダウンロード
メタデータファイルは、通常サーバー上のブラウザでURLを開いてダウンロードします。以下はその例です。 https://localhost/FederationMetadata/2007-06/FederationMetadata.xml このファイルをダウンロードして、コンピュータに保存します。

フェデレーションメタデータをインポート
Keeper管理コンソールのクラウドSSOコネクト設定画面で、IdPタイプとして [ADFS] を選択し、前の手順で保存したフェデレーションメタデータファイルをインポートします。

Keeperメタデータをエクスポート
プロビジョニング画面に戻り、[表示] をクリックします。

続いて、証明書利用者信頼 (Relying Party Trust) ウィザードでインポートするKeeperメタデータファイルをダウンロードします。KeeperクラウドSSOコネクトのプロビジョニング画面で [表示] をクリックします。

[メタデータをエクスポート] ボタンをクリックして、config.xmlファイルをダウンロードします。

AD FSの設定を完了
KeeperクラウドSSOコネクトのSP証明書の有効期限は1年間です。毎年、管理コンソールから最新のKeeper SP証明書をダウンロードし、AD FSのRelying Party Trust (証明書利用者信頼) 設定にアップロードしてください。
証明書の有効期限が近づくと、Keeperから該当するお客様へ通知されます。
証明書利用者信頼 (Relying Party Trust) を作成
Keeper SSOコネクトを証明書利用者信頼として作成します。

Keeperメタデータをインポート
以下の手順どおり、証明書利用者信頼 (Relying Party Trust) ウィザードを完了し、KeeperクラウドSSOコネクトの表示画面からエクスポートしたKeeperメタデータファイルをインポートします。
Welcome (ようこそ) 画面で [Claim aware] (要求に対応する) を選択し、Keeperから保存したメタデータファイルを選択します。




ログアウトエラーを防ぐには、証明書利用者信頼 (Relying Party Trust) のSAMLログアウトエンドポイントをhttps://<ご利用のADFSサーバーのドメイン名>/adfs/ls/?wa=wsignout1.0に変更します。


要求発行ポリシー規則を作成
AD FSとKeeperの間で属性をマッピングするには、 [Send LDAP Attributes as Claims] (LDAP属性を要求として送信) で要求発行ポリシーを作成し、LDAP属性をKeeper SSOコネクトの属性にマッピングします。





ログアウトに対応するため、要求発行ポリシー規則を2つ追加します。


要求規則に追加する構文は、以下のテキストをコピーしてカスタム規則に貼り付けます。



入力方向の要求の種類 (Incoming claim type): http://mycompany/internal/sessionid 送信方向の要求の種類 (Outgoing claim type) : Name ID (名前ID) 送信される名前IDの形式 (Outgoing name ID format) : Transient Identifier (一時識別子)

SAML署名の設定
a. AD FSサーバーで管理者としてPowershellを開きます。 b. 以下のコマンドを実行して、Keeper SSOコネクトのRelying Party Trust Identifier (証明書利用者信頼の識別子) 文字列を確認します。
このコマンドを実行すると、長い出力リストが表示されます。Keeper SSOコネクトのセクションにある Identifier (識別子) 文字列を探します。文字列の例は以下のとおりです。 https://keepersecurity.com/api/rest/sso/saml/459561502484
c. 以下のコマンドを実行し、を手順 (b) で確認した文字列に置き換えます。
Get-ADFSRelyingPartyTrustを再度実行すると、SamlResponseSignatureセクションが「MessageAndAssertion」に設定されていることが確認できます。
AD FSサービスを再起動
サービスマネージャから、AD FSサービスを再起動します。

トラブルシューティング
テスト目的、または内部PKI証明書の利用時にIdPでの証明書検証を無効にする必要がある場合は、以下のPowerShellコマンドを使用します。を「SAML署名の設定」の手順で確認した文字列に置き換えます。
署名設定を変更した場合は、IdPとKeeper SSOコネクトの間でXMLメタデータを再度交換する必要がある場合があります。
既存のユーザー/初期管理者をSSO認証に移行
ルートノード (最上位) で作成されたユーザーは、SSOが設定されたサブノードに移行する必要があります。ユーザーがルートノードに残っている場合、ボルトや管理コンソールにアクセスする際にマスターパスワードの入力を求められます。
管理者は、SSOが有効になっているノードに自分自身を移動できません。この操作を行うには別の管理者が必要となります。
ユーザーがSSO対応ノードに移動した後、最初に [法人SSOログイン] のプルダウンからSSO統合で設定した法人ドメインを入力し、Keeperボルトにログインする必要があります。また、マスターパスワード入力による確認を求められる場合があります。

SSOで認証されると、それ以降はメールアドレスだけでSSO認証を開始できます。

法人ドメインの入力は不要です。メールアドレスを入力して [次へ] をクリックしても目的のSSOにルーティングされない場合は、Keeper SSO設定でジャストインタイムプロビジョニングが有効になっていることと、メールドメインがKeeperによって予約されていることを確認してください。ルーティングとドメイン予約について詳しくは、こちらをご参照ください。
最終更新

