概要
Access Control で、ExchangeUSE とシングルサインオンを行う手順を説明します。
注意事項
- Email DLP / Secure Browser の動作検証は行っておりません。
- 本記事の内容は、作成時点で弊社が実施した検証結果に基づくものであり、サービスのアップデート等により予告なく変更される場合があります。
弊社は、本記事の正確性、有用性の確保につき可能な限り努めておりますが、その内容の網羅性、正確性、完全性、最新性、適時性、特定目的適合性その他内容の一切について、いかなる保証も行うものではありません。 - 本記事は、サービスを提供するベンダー様による公式の監修または認定を受けているものではありません。
- 事前にSPベンダーに許可するグローバルIPアドレスを登録していただく必要があります。
連携仕様
ExchangeUSE の連携仕様は以下のとおりです。
- 連携キー:ログインID
- ExchangeUSE 側の設定:お客様にて実施
- アカウントプロビジョニング:プロビジョニングなし
※各サービスにてアカウントを作成する必要があります。 - アクセス方法:SP-Initiated のみ対応
※ IdP-Initiated は非対応です。 - デバイス証明書対応状況:ブラウザ
手順
- ExchangeUSE 側のシングルサインオン設定を行うためには、予め HENNGE One の値を取得する必要があります。以下の記事をもとに、HENNGE One のサービスプロバイダーを設定し、HENNGE One の値を取得してください。
記事:HENNGE One サービスプロバイダーの仮設定 - ExchangeUSE の設定を行います。ExchangeUSE の Web サーバーにリモートデスクトップ接続します。
※ 事前に ExchangeUSE サーバーのリモートデスクトップの IP アドレスを SP ベンダーから取得する必要があります。 - スタートメニューから[環境系ランチャー]をクリックします。
- [ログイン認証設定]ー[設定]ボタンをクリックします。
- [ログイン方法]ー[SAML 認証設定]ボタンをクリックします。
- 以下の SAML 認証設定を行います。
- 認証サーバーエンドポイント URL:手順 1 で取得したダイレクトログインURLを入力します。
- 認証サーバートークン署名証明書(公開鍵):[取込] をクリックし 手順 1 でダウンロードした SAML 署名証明書を取り込みます。
- 認識識別子:任意の識別子を入力(例:ExchangeUSE)し値を控えます。
- ExchangeUSE 応答受信 URL:値を控えます。
- [OK]ボタンをクリックし、入力内容を登録します。
- 手順1で設定した HENNGE One のサービスプロバイダーの設定を更新します。
記事:SAML 接続時の HENNGE One 側方法(カスタムでの登録の場合)- ACS URL:手順 8 で控えた ExchangeUSE 応答受信 URL
- SP Issuer:手順 8 で控えた認識識別子
- Name ID:ユーザー名
- Name IDフォーマット:unspecified
- 署名方式:アサーション
- シングルサインオンにて ExchangeUSE にアクセスするためには、アクセス許可を設定する必要があります。以下の記事をもとに設定を行います。
記事:[Access Control] アクセスポリシーグループの作成 / 編集 - ExchangeUSE の設定に戻ります。ExchangeUSE サーバー内でブラウザを開きます。
- http://[Webサーバー名]/web_root/ にアクセスします。
- システム管理者でログインします。
- [ツール選択]ー[組織管理ツール]をクリックします。
- [開く]をクリックします。
- [組織編集]をクリックします。
- シングルサインオン設定を行うユーザーを選択し、[ログイン情報設定]をクリックします。
- ExchangeUSEの組織にHENNGE Oneのユーザー名と紐づくログインIDを持つユーザーを作成し、[OK]ボタンをクリックします。
※ ExchangeUSEの[ログインID]とHENNGE Oneの[ユーザー名]は、SSOログイン時の連携キーであるため、必ず一致させる必要があります。それぞれ同一の値を入力してください。 - ExchangeUSE サーバー以外の、インターネットアクセス可能な環境から、SAML ログイン URL にアクセスし、[ログイン]をクリックします。
SAML ログイン URL は、ExchangeUSE から取得する必要があります。
※この手順ではテスト環境のサンプルログイン画面を使用しています。 -
HENNGE One のログイン画面に遷移し、認証情報を入力しアクセスします。
SP-Initiated のみ対応のサービスはログインURLにシングルサインオン用の URL を設定することでHENNGE Access Control ユーザーポータルからもアクセスできるようになります。