概要
Access Controlで、ibossとシングルサインオンを行う手順を説明します。
注意事項
-
本記事の内容は、作成時点で弊社が実施した検証結果に基づくものであり、サービスのアップデート等により予告なく変更される場合があります。
弊社は、本記事の正確性、有用性の確保につき可能な限り努めておりますが、その内容の網羅性、正確性、完全性、最新性、適時性、特定目的適合性その他内容の一切について、いかなる保証も行うものではありません。 - 本記事は、サービスを提供するベンダー様による公式の監修または認定を受けているものではありません。
- Email DLP / Secure Browser の動作検証は行っておりません。
連携仕様
ibossの連携仕様は以下のとおりです。
- 連携キー:ユーザー名(Microsoft365:UPN又はe-mail。Google Workspace:e-mail。)
- iboss側の設定:お客様にて実施
- アカウントプロビジョニング:プロビジョニングなし
※各サービスにてアカウントを作成する必要があります。 - アクセス方法:SP-Initiatedのみ対応
※IdP-Initiatedは非対応です。 - デバイス証明書対応状況:ブラウザ
ibossのSSO設定は、SAML設定を行うだけではSSOが適用されません。iboss側のポリシーの設定、適用、ネットワーク構成等も必要になります。詳細はibossベンダーにご確認のほどお願いいたします。
手順
- ibossの設定を始めます。iboss管理者画面へアクセス後、[ユーザー、グループ、デバイス]をクリックします。
- [ユーザーSSO]ー[ユーザーSSOの統合]をクリックします。
- [General SAML Settings]の鉛筆マークをクリックします。
- [SP ACS URL]をコピーし手元に控えます。
- [SAML エンティティID]をコピーし手元に控えます。
- [SAMLグループ属性名]をコピーし手元に控えます。
-
HENNGE Oneのサービスプロバイダーの設定を行います。以下の記事を参照してください。
記事:SAML 接続時の HENNGE One 側方法(カスタムでの登録の場合)
- ACS URL:本マニュアルの手順4で取得した値
- SP Issuer:本マニュアルの手順5で取得した値
- Name ID:本記事冒頭に記載されている「連携仕様」の「連携キー」参照
- 署名方式:レスポンス
- Name IDフォーマット:email
- 追加属性
- 属性:本マニュアルの手順6で取得したSAMLグループ属性名 値:アクセスポリシーグループ名
-
シングルサインオンにてibossにアクセスするためには、アクセス許可を設定する必要があります。以下の記事をもとに設定を行います。
- ibossのSSO設定は、SAML設定を行うだけではSSOが適用されません。iboss側のポリシーの設定、適用、ネットワーク構成等も必要になります。詳細はibossベンダーにご確認のほどお願いいたします。
- ibossの設定に戻ります。管理者画面へアクセス後、[ユーザー、グループ、デバイス]をクリックします。
- [ユーザーSSO]ー[ユーザーSSOの統合]をクリックします。
- [General SAML Settings]の鉛筆マークをクリックします。
- 以下の項目を設定します。
- 名前:任意の値を設定します。(例)HENNGE
- IdPバインディング方式:リダイレクト
- 本マニュアルの手順7で取得したIdPメタデータファイルをドラックアンドドロップで登録します。
- [IdP設定を編集する]をクリックします。
- [ホーム]ー[ロケーションとジオゾーン]をクリックし、[Default]の鉛筆マークをクリックします。
-
以下の項目を設定します。
- 関数の選択:「ドメインリスト」を指定します。
- ドメインリストを入力します:バイパスさせるべきHENNGE OneサービスのFQDN(入力すべきFQDNは以下の記事よりご確認ください。)
- [アクショ]には[バイパス]を選択します。
- 以下の項目を設定します。
- ユーザー認証方法:ローカルユーザー資格情報+クラウドコネクター
- コネクタ登録方法:標準登録+SAML
- 識別できないユーザーのアクション:ユーザーを特定できない場合にアクセスを拒否する」
- [プロキシとキャッシュ]を選択し、[SSL複合化]をクリックします。
- 以下の項目を設定します。
- プロキシ複合化を有効にする:YES
- SSL複合化の実行:すべての宛先
- [デバイスを接続]ー[コネクタポリシー]をクリックします。
- コネクタ・ポリシーを追加し、[デスクトップアプリの設定]にて[設定を有効にする]を指定します。
- [ゼロトラスト]ー[リソースポリシー]ー[リソースポリシーを追加]をクリックします。
- 以下の項目を設定し、[リソースポリシーを追加]にてリソースポリシーを作成します。
- 企業所有:無効
- ポリシータイプ:カテゴリーベース
- [カテゴリータブ]にて[すべての送信先とカテゴリー]を選択します。
- [認証タブ]にて以下を選択します。
- 最小認証要件:SAML/OIDC
- アイデンティティプロバイダー:手順13で作成、指定した名前(例)HENNGE
- [標準ベースのアクセスタブ]へ移管し、一般設定を確認します。その後、[設定]をクリックし、設定を保存します。
- ポリシーを全てのサブジェクトにリンクする:はい
- ポリシーを全てのサブジェクトにリンクする:はい
-
ibossにアクセスし、SSO連携が無事に完了していることを確認します。ibossには、SP-Initiated方式にてアクセスが可能です。
SP-Initiatedのみ対応のサービスはログインURLにシングルサインオン用のURLを設定することでAccess Control ユーザーポータルからもアクセスできるようになります。