For the complete documentation index, see llms.txt. This page is also available as Markdown.

Shibboleth

KeeperクラウドSSOコネクトとShibbolethでスムーズで安全なSAML 2.0認証とSCIMプロビジョニングを設定

最初に管理コンソールの設定の手順を完了してください。

手順1. Keeperメタデータファイルをエクスポートして保存

Keeper管理コンソール内のクラウドSSOコネクトプロビジョニングメソッドで [表示] を選択します。Keeperメタデータファイルをダウンロードして保存できます。

Keeperメタデータファイルをエクスポート

手順2. KeeperメタデータをShibbolethに追加

Shibboleth IdPは、リライングパーティとしてのKeeperに関する基本情報を把握している必要があります。その情報はSAMLメタデータで定義されているため、Keeperメタデータファイルを IDP_HOME/metadata/ ディレクトリに追加します。

手順3. 新規リライングパーティトラストをShibbolethに追加

IDP_HOME/conf/relying-party.xml で新しいRelyingParty要素を定義することで、Keeperと通信する際にどのように動作するかをShibbolethに指示します。以下のコードをDefaultRelyingParty要素の直後に追加します。provider属性をエンティティIDに置き換えます (DefaultRelyingPartyで設定されているプロバイダを使用します)。

引き続きIDP_HOME/conf/relying-party.xmlファイルで、手順2で追加したKeeperメタデータファイルを使用する設定を行います。既存の設定済みプロバイダの隣に以下のMetadataProvider要素を追加します (ID値が「FSMD」であるはずです)。IDP_HOMEは実際のインストールパスに置き換えてください。

手順4. 属性リゾルバーの設定

Keeperでは、認証中に特定のユーザー属性のマッピングが送信される必要があります。以下の表に示すとおり、KeeperクラウドSSOコネクトのデフォルトのユーザー属性は EmailFirstLastです。IDP_HOME/conf/attribute-resolver.xml を変更して、Shibbolethの属性リゾルバーを設定し、このデータを利用できるようにします。

IdPのユーザー属性
Keeperのユーザー属性

<Email Address>

Email

<First Name>

First

<Last Name>

Last

手順5. 属性フィルタの設定

最後に、principal属性 (NameIDとしてエンコード) をGoogleに解放するようにShibboleth属性フィルタリングエンジンを設定します。以下のコードを既存のポリシー要素とともに IDP_HOME/conf/attribute-filter.xmlに追加します。

手順6. ShibbolethからメタデータXMLファイルを取得

  1. http://shibboleth.example.com/idp/shibbolethまたは <install_folder>/shibboleth-idp/metadataのShibbolethファイルシステムにあるShibbolethメタデータを見つけます。

  2. Shibbolethメタデータを手動で変更し、すべてのユーザーエンドポイントのコメントが解除されていることを確認します (例: SingleLogout)。

  3. XMLファイルを保存します。

手順7. IdPメタデータをKeeperにアップロード

Shibbolethメタデータファイルの準備ができたら、Keeper管理コンソールに戻り、クラウドSSOコネクトプロビジョニングメソッドで [編集] を選択します。

[Identity Provider] セクションまで下にスクロールし、[IDP Type][GENERIC] に設定して、[Browse Files] を選択し、Shibbolethメタデータファイルを選択します。

Keeper管理コンソールで編集ビューを終了し、クラウドSSOコネクトプロビジョニングメソッドで [表示] を選択します。[Identity Provider] セクションに、設定済みのエンティティID、シングルサインオンサービス、シングルログアウトサービスエンドポイントのメタデータ値が表示されます。

SSOアプリケーションのメタデータ

グラフィックアセット

ShibbolethインスタンスでKeeperのアイコンやロゴファイルが必要な場合は、グラフィックアセットページをご参照ください。

SSOが機能しない場合は、Shibbolethの設定、メタデータファイル、ユーザー属性に誤りがないか確認してください。

確認後、手順4を繰り返します。

ご不明な点がある場合は、enterprise.support@keepersecurity.comまでメールでお問い合わせください。

既存のユーザー/初期管理者をSSO認証に移行

ルートノード (最上位) で作成されたユーザーは、SSOが設定されたサブノードに移行する必要があります。ユーザーがルートノードに残っている場合、ボルトや管理コンソールにアクセスする際にマスターパスワードの入力を求められます。

ユーザーがSSO対応ノードに移動した後、最初に [法人SSOログイン] のプルダウンからSSO統合で設定した法人ドメインを入力し、Keeperボルトにログインする必要があります。また、マスターパスワード入力による確認を求められる場合があります。

まず[法人SSOログイン]を選択

SSOで認証されると、それ以降はメールアドレスだけでSSO認証を開始できます。

法人ドメインの入力は不要です。メールアドレスを入力して [次へ] をクリックしても目的のSSOにルーティングされない場合は、Keeper SSO設定でジャストインタイムプロビジョニングが有効になっていることと、メールドメインがKeeperによって予約されていることを確認してください。ルーティングとドメイン予約について詳しくは、こちらをご参照ください。

最終更新