概要
Access Controlで、AWS Client VPNとシングルサインオンを行う手順を説明します。
注意事項
- 本記事の内容は、作成時点で弊社が実施した検証結果に基づくものであり、サービスのアップデート等により予告なく変更される場合があります。弊社は、本記事の正確性、有用性の確保につき可能な限り努めておりますが、その内容の網羅性、正確性、完全性、最新性、適時性、特定目的適合性その他内容の一切について、いかなる保証も行うものではありません。
- 本記事は、サービスを提供するベンダー様による公式の監修または認定を受けているものではありません。
- Email DLP / Secure Browser の動作検証は行っておりません。
連携仕様
AWS Client VPNの連携仕様は以下のとおりです。
- 連携キー:メールアドレス
- AWS Client VPN側の設定:お客様にて実施
- アカウントプロビジョニング:プロビジョニングなし
※各サービスにてアカウントを作成する必要があります。 - アクセス方法:SP-Initiatedのみ対応
※IdP-Initiatedは非対応です。 - デバイス証明書対応状況:ブラウザ
手順
- HENNGE Oneのサービスプロバイダーの設定を行います。以下の記事を参照してください。
SAML 接続時の HENNGE One 側方法(カスタムでの登録の場合)
設定値は以下のとおりです。- ACS URL:http://127.0.0.1:35001
- SP Issuer:urn:amazon:webservices:clientvpn
- Name ID:emailまたはUserPrincipalName (UPN)
- 署名方式:レスポンス
- Name IDフォーマット:email
- シングルサインオンにてAWS Client VPNにアクセスするためには、アクセス許可を設定する必要があります。以下の記事をもとに設定を行います。
記事:[Access Control] アクセスポリシーグループの作成 / 編集 - AWS Client VPNの設定を行います。AWS Client VPNの管理画面へアクセスし、AWS IAM設定画面を開きます。その後[ IDプロバイダ ]ー[ プロバイダを追加 ]をクリックします。
- 以下の設定を行います。
- [ プロバイダのタイプ ]で[ SAML ]を選択します。
- [ プロバイダ名 ]に任意の名称を入力します。
- メタデータドキュメントの[ ファイルを選択 ]ボタンより本マニュアルの手順1で取得したIdPメタデータをアップロードします。
- [ プロバイダを追加 ]を押下し、設定を追加します。
- [ VPC ]をクリックします。[ VPCを作成 ]をクリックします。
-
設定を入力し、[ VPCを作成 ]をクリックします。
VPCの設定方法の詳細はAWSの公式ドキュメント(外部リンク)をご参照ください。
- [ サブネット ]ー[ サブネットを作成 ]をクリックします。
- 設定を入力し、[ サブネットを作成 ]をクリックします。サブネットの設定方法はAWSの公式ドキュメント(外部リンク)を参照ください。
- 証明書を発行し、Amazon Certificate Manager(ACM)へ証明書を登録します。証明書の発行方法及び発行した証明書のACMへの登録は、AWSの公式ドキュメント(外部リンク)をご参照ください。
- [ クライアントVPNエンドポイント ]ー[ クライアントVPNエンドポイントを作成 ]をクリックします。
- [ 名前タグ ]に任意の名前を登録します。例:HENNGE One
[ クライアント IPv4 CIDR ]に任意のIPアドレスを入力します。 -
[ 認証情報 ]欄について、以下の設定を行います。
- サーバー証明書 ARN:サーバーによって使用されるTLS証明書のARNを指定します。
- 認証オプション:[ ユーザーベースの認証を使用 ]を選択します。
- ユーザベースの認証オプション:[ フェデレーション認証 ]を選択します。
- SAML プロバイダー ARN:本記事の手順4で作成したIAM SAML ID プロバイダーの ARN を指定します。
クライアントVPNエンドポイント作成についての詳細はAWSの公式ドキュメント(外部リンク)をご参照ください。
- 必要な設定値を入力後、[ クライアントVPNエンドポイントの作成 ]をクリックします。
- 作成したクライアントVPNエンドポイントを選択します。[ クライアント設定のダウンロード ]をクリックします。
- [ クライアント設定をダウンロード ]をクリックし、任意の場所にdownloaded-client-config.ovpnファイルを保存します。
-
以降の作業は各クライアント毎に必要となる作業です。
VPN エンドポイント設定ファイル(downloaded-client-config.ovpn)を各クライアントへ配布の上、ユーザーにて作業を実施します。配布方法に関する詳細はAWSの公式ドキュメント(外部リンク)をご参照ください。
本記事の手順15でダウンロードしたdownloaded-client-config.ovpnファイルを用意します。 - [ AWS Client VPN download ]から、プラットフォームに合わせたクライアントをダウンロードしてインストールしておきます。ダウンロードについてはAWS公式サイト(外部リンク)をご参照ください。
- AWS公式のVPNクライアントソフトをダウンロードして起動します。
- [ ファイル ]ー[ プロファイルを管理 ]をクリックします。
- [ プロファイルを追加 ]から本記事の手順15でダウンロードしたクライアント設定ファイル(downloaded-client-config.ovpn)をプロファイルとして設定し、[ 完了 ]をクリックします。
-
AWS Client VPNにアクセスし、SSO連携が無事に完了していることを確認します。AWS Client VPNには、SP-Initiated方式にてアクセスが可能です。
SP-Initiatedのみ対応のサービスはログインURLにシングルサインオン用のURLを設定することでAccess Control ユーザーポータルからもアクセスできるようになります。