For the complete documentation index, see llms.txt. This page is also available as Markdown.

Microsoft AD FS

KeeperクラウドSSOコネクトをMicrosoft AD FSと連携させて、スムーズで安全なSAML 2.0認証を実現

Microsoft AD FS

フェデレーションメタデータXMLを取得

AD FS管理アプリケーションで、フェデレーションメタデータXMLファイルの場所を確認します。[AD FS] > [Service] > [Endpoints] を開き、[Metadata] セクションのURLパスを確認します。パスは通常、/FederationMetadata/2007-06/FederationMetadata.xml です。

フェデレーションメタデータXMLファイルの場所
メタデータのパス

メタデータをダウンロード

メタデータファイルは、通常サーバー上のブラウザでURLを開いてダウンロードします。以下はその例です。 https://localhost/FederationMetadata/2007-06/FederationMetadata.xml このファイルをダウンロードして、コンピュータに保存します。

メタデータXMLファイルをダウンロード

フェデレーションメタデータをインポート

Keeper管理コンソールのクラウドSSOコネクト設定画面で、IdPタイプとして [ADFS] を選択し、前の手順で保存したフェデレーションメタデータファイルをインポートします。

IDPタイプを選択してSAMLメタデータをアップロード

Keeperメタデータをエクスポート

プロビジョニング画面に戻り、[表示] をクリックします。

設定を表示

続いて、証明書利用者信頼 (Relying Party Trust) ウィザードでインポートするKeeperメタデータファイルをダウンロードします。KeeperクラウドSSOコネクトのプロビジョニング画面で [表示] をクリックします。

[メタデータをエクスポート] ボタンをクリックして、config.xmlファイルをダウンロードします。

メタデータをエクスポート

AD FSの設定を完了

証明書利用者信頼 (Relying Party Trust) を作成

Keeper SSOコネクトを証明書利用者信頼として作成します。

証明書利用者信頼を追加

Keeperメタデータをインポート

以下の手順どおり、証明書利用者信頼 (Relying Party Trust) ウィザードを完了し、KeeperクラウドSSOコネクトの表示画面からエクスポートしたKeeperメタデータファイルをインポートします。

Welcome (ようこそ) 画面で [Claim aware] (要求に対応する) を選択し、Keeperから保存したメタデータファイルを選択します。

Keeperメタデータをインポート
表示名にKeeperクラウドSSOコネクトを入力
アクセス制御ポリシーを選択
SAMLログアウトエンドポイント
要求発行ポリシーを設定
証明書利用者信頼

要求発行ポリシー規則を作成

AD FSとKeeperの間で属性をマッピングするには、 [Send LDAP Attributes as Claims] (LDAP属性を要求として送信) で要求発行ポリシーを作成し、LDAP属性をKeeper SSOコネクトの属性にマッピングします。

要求発行ポリシーを編集
規則を追加
規則のタイプを選択
要求規則名 - マッピング

3つの属性 (First (名)、Last (姓)、Email (メール)) が上記のように正確なスペルで設定されていることをご確認ください

発行変換規則

ログアウトに対応するため、要求発行ポリシー規則を2つ追加します。

カスタム規則を使用して要求を送信
不透明な永続識別子を作成

要求規則に追加する構文は、以下のテキストをコピーしてカスタム規則に貼り付けます。

入力方向の要求を変換
永続名前識別子を作成

入力方向の要求の種類 (Incoming claim type): http://mycompany/internal/sessionid 送信方向の要求の種類 (Outgoing claim type) : Name ID (名前ID) 送信される名前IDの形式 (Outgoing name ID format) : Transient Identifier (一時識別子)

送信方向の要求と名前IDの形式を設定

SAML署名の設定

a. AD FSサーバーで管理者としてPowershellを開きます。 b. 以下のコマンドを実行して、Keeper SSOコネクトのRelying Party Trust Identifier (証明書利用者信頼の識別子) 文字列を確認します。

このコマンドを実行すると、長い出力リストが表示されます。Keeper SSOコネクトのセクションにある Identifier (識別子) 文字列を探します。文字列の例は以下のとおりです。 https://keepersecurity.com/api/rest/sso/saml/459561502484

c. 以下のコマンドを実行し、を手順 (b) で確認した文字列に置き換えます。

Get-ADFSRelyingPartyTrustを再度実行すると、SamlResponseSignatureセクションが「MessageAndAssertion」に設定されていることが確認できます。

AD FSサービスを再起動

サービスマネージャから、AD FSサービスを再起動します。

SAMLアサーションの署名は、AD FS環境で適切に設定する必要があります。署名が設定されていない場合は、署名を設定してから、再設定後にAD FSとKeeper SSOコネクト間でメタデータを再度交換する必要があります。

トラブルシューティング

テスト目的、または内部PKI証明書の利用時にIdPでの証明書検証を無効にする必要がある場合は、以下のPowerShellコマンドを使用します。を「SAML署名の設定」の手順で確認した文字列に置き換えます。

署名設定を変更した場合は、IdPとKeeper SSOコネクトの間でXMLメタデータを再度交換する必要がある場合があります。

既存のユーザー/初期管理者をSSO認証に移行

ルートノード (最上位) で作成されたユーザーは、SSOが設定されたサブノードに移行する必要があります。ユーザーがルートノードに残っている場合、ボルトや管理コンソールにアクセスする際にマスターパスワードの入力を求められます。

ユーザーがSSO対応ノードに移動した後、最初に [法人SSOログイン] のプルダウンからSSO統合で設定した法人ドメインを入力し、Keeperボルトにログインする必要があります。また、マスターパスワード入力による確認を求められる場合があります。

まず[法人SSOログイン]を選択

SSOで認証されると、それ以降はメールアドレスだけでSSO認証を開始できます。

法人ドメインの入力は不要です。メールアドレスを入力して [次へ] をクリックしても目的のSSOにルーティングされない場合は、Keeper SSO設定でジャストインタイムプロビジョニングが有効になっていることと、メールドメインがKeeperによって予約されていることを確認してください。ルーティングとドメイン予約について詳しくは、こちらをご参照ください。

最終更新