概要
Access Controlで、Absolute Secure AccessとシングルサインオンSSOを行う手順を説明します。
注意事項
- 本記事の内容は、作成時点で弊社が実施した検証結果に基づくものであり、サービスのアップデート等により予告なく変更される場合があります。弊社は、本記事の正確性、有用性の確保につき可能な限り努めておりますが、その内容の網羅性、正確性、完全性、最新性、適時性、特定目的適合性その他内容の一切について、いかなる保証も行うものではありません。
- 本記事は、サービスを提供するベンダー様による公式の監修または認定を受けているものではありません。
- Email DLP / Secure Browser の動作検証は行っておりません。
連携仕様
Absolute Secure Accessの連携仕様は以下のとおりです。
- 連携キー:ログインID
- Absolute Secure Access側の設定:お客様にて実施
- アカウントプロビジョニング:プロビジョニングなし
※各サービスにてアカウントを作成する必要があります。 - アクセス方法:SP-Initiatedのみ対応
※IdP-Initiatedは非対応です。 - デバイス証明書対応状況:ブラウザ
手順
- Access Controlの管理画面にログイン後、以下の記事をもとにHENNGE Oneのサービスプロバイダー設定を行い、HENNGE Oneの値を取得してください。
記事:HENNGE One サービスプロバイダーの仮設定 - Absolute Secure Accessの管理画面にログインし、以下の操作を行います。
- 管理画面のメニューから[ 構成 ]ー[ 認証設定 ]を開きます。
- [ SAML ]メニューの[ IdP構成 ]をクリックします。
- 手順1で取得したIdPメタデータを[ ファイルを選択 ]で選択し、読み込まれたら[ インポート ]をクリックします。
- インポート後、[ 適用 ]をクリックします。
- 以下の操作を行います。
- [ 認証設定 ]の画面で[ SP構成 ]を開きます。
- 任意のエンティティIDを設定し、[ ACSの位置 ]に変更がある場合は値を変更後、[ 適用 ]をクリックします。
- [ 証明書を新規作成 ]をクリックします。
- 証明書の作成完了後に[ メタデータのダウンロード ]をクリックし、メタデータをダウンロードします。
- 手順1で作成したサービスプロバイダー設定の編集画面を開き、画面上部の[ メタデータのインポート ]より、手順3でダウンロードしたAbsolute SAのメタデータをインポートします。その後、各設定値を以下のように変更します。
- Name ID:連携キーと同一の値が格納されている項目を設定してください。
[Access Control] シングルサインオンの設定で利用できるName IDは? - 署名方式:レスポンス
- Name IDフォーマット:unspecified
- ユーザーポータルへの表示:非表示
- Name ID:連携キーと同一の値が格納されている項目を設定してください。
- シングルサインオンにてAbsolute Secure Accessにアクセスするためには、アクセス許可を設定する必要があります。以下の記事をもとに設定を行います。
記事:[Access Control] アクセスポリシーグループの作成 / 編集 -
Absolute Secure Accessの管理画面に戻ります。SAML認証の有効化のために以下の操作を行います。
- 管理画面のメニューから[ 構成 ]ー[ 認証設定 ]を開きます。
- [ 認証 ]メニューの[ ユーザー認証プロトコル ]をクリックします。
- プロトコルから[ SAML ]を選択し[ 適用 ]をクリックします。
※警告メッセージが表示される場合がありますが、確認画面上で承認をお願いします。
-
Absolute Secure Accessにアクセスし、SSO連携が無事に完了していることを確認します。Absolute Secure Accessには、SP-Initiated方式にてアクセスが可能です。
SP-Initiatedのみ対応のサービスはログインURLにシングルサインオン用のURLを設定することでAccess Control ユーザーポータルからもアクセスできるようになります。