Shibboleth
KeeperクラウドSSOコネクトとShibbolethでスムーズで安全なSAML 2.0認証とSCIMプロビジョニングを設定
手順1. Keeperメタデータファイルをエクスポートして保存
Keeper管理コンソール内のクラウドSSOコネクトプロビジョニングメソッドで [表示] を選択します。Keeperメタデータファイルをダウンロードして保存できます。

手順2. KeeperメタデータをShibbolethに追加
Shibboleth IdPは、リライングパーティとしてのKeeperに関する基本情報を把握している必要があります。その情報はSAMLメタデータで定義されているため、Keeperメタデータファイルを IDP_HOME/metadata/ ディレクトリに追加します。
手順3. 新規リライングパーティトラストをShibbolethに追加
IDP_HOME/conf/relying-party.xml で新しいRelyingParty要素を定義することで、Keeperと通信する際にどのように動作するかをShibbolethに指示します。以下のコードをDefaultRelyingParty要素の直後に追加します。provider属性をエンティティIDに置き換えます (DefaultRelyingPartyで設定されているプロバイダを使用します)。
引き続きIDP_HOME/conf/relying-party.xmlファイルで、手順2で追加したKeeperメタデータファイルを使用する設定を行います。既存の設定済みプロバイダの隣に以下のMetadataProvider要素を追加します (ID値が「FSMD」であるはずです)。IDP_HOMEは実際のインストールパスに置き換えてください。
手順4. 属性リゾルバーの設定
Keeperでは、認証中に特定のユーザー属性のマッピングが送信される必要があります。以下の表に示すとおり、KeeperクラウドSSOコネクトのデフォルトのユーザー属性は Email、First、Lastです。IDP_HOME/conf/attribute-resolver.xml を変更して、Shibbolethの属性リゾルバーを設定し、このデータを利用できるようにします。
<Email Address>
<First Name>
First
<Last Name>
Last
Shibboleth Identity Provider の SAML 属性を設定する際、KeeperはNameIDFormatがemailAddress形式で送信されることを想定しています。推奨されるNameIDFormatを使用するか、ユーザー名ログイン識別子としてメールアドレスをKeeperに渡せる値を環境に合わせて設定してください。
手順5. 属性フィルタの設定
最後に、principal属性 (NameIDとしてエンコード) をGoogleに解放するようにShibboleth属性フィルタリングエンジンを設定します。以下のコードを既存のポリシー要素とともに IDP_HOME/conf/attribute-filter.xmlに追加します。
手順6. ShibbolethからメタデータXMLファイルを取得
http://shibboleth.example.com/idp/shibbolethまたは<install_folder>/shibboleth-idp/metadataのShibbolethファイルシステムにあるShibbolethメタデータを見つけます。Shibbolethメタデータを手動で変更し、すべてのユーザーエンドポイントのコメントが解除されていることを確認します (例: SingleLogout)。
XMLファイルを保存します。
手順7. IdPメタデータをKeeperにアップロード
Shibbolethメタデータファイルの準備ができたら、Keeper管理コンソールに戻り、クラウドSSOコネクトプロビジョニングメソッドで [編集] を選択します。

[Identity Provider] セクションまで下にスクロールし、[IDP Type] を [GENERIC] に設定して、[Browse Files] を選択し、Shibbolethメタデータファイルを選択します。

Keeper管理コンソールで編集ビューを終了し、クラウドSSOコネクトプロビジョニングメソッドで [表示] を選択します。[Identity Provider] セクションに、設定済みのエンティティID、シングルサインオンサービス、シングルログアウトサービスエンドポイントのメタデータ値が表示されます。

グラフィックアセット
ShibbolethインスタンスでKeeperのアイコンやロゴファイルが必要な場合は、グラフィックアセットページをご参照ください。
KeeperクラウドSSOコネクトのセットアップはこれで完了です。SSOを使用してKeeperにログインしてみてください。
SSOが機能しない場合は、Shibbolethの設定、メタデータファイル、ユーザー属性に誤りがないか確認してください。
確認後、手順4を繰り返します。
ご不明な点がある場合は、enterprise.support@keepersecurity.comまでメールでお問い合わせください。
既存のユーザー/初期管理者をSSO認証に移行
ルートノード (最上位) で作成されたユーザーは、SSOが設定されたサブノードに移行する必要があります。ユーザーがルートノードに残っている場合、ボルトや管理コンソールにアクセスする際にマスターパスワードの入力を求められます。
管理者は、SSOが有効になっているノードに自分自身を移動できません。この操作を行うには別の管理者が必要となります。
ユーザーがSSO対応ノードに移動した後、最初に [法人SSOログイン] のプルダウンからSSO統合で設定した法人ドメインを入力し、Keeperボルトにログインする必要があります。また、マスターパスワード入力による確認を求められる場合があります。

SSOで認証されると、それ以降はメールアドレスだけでSSO認証を開始できます。

法人ドメインの入力は不要です。メールアドレスを入力して [次へ] をクリックしても目的のSSOにルーティングされない場合は、Keeper SSO設定でジャストインタイムプロビジョニングが有効になっていることと、メールドメインがKeeperによって予約されていることを確認してください。ルーティングとドメイン予約について詳しくは、こちらをご参照ください。
最終更新

