概要
Access Controlで、IIJセキュアアクセスサービスとシングルサインオンを行う手順を説明します。
注意事項
-
本記事の内容は、作成時点で弊社が実施した検証結果に基づくものであり、サービスのアップデート等により予告なく変更される場合があります。
弊社は、本記事の正確性、有用性の確保につき可能な限り努めておりますが、その内容の網羅性、正確性、完全性、最新性、適時性、特定目的適合性その他内容の一切について、いかなる保証も行うものではありません。 - 本記事は、サービスを提供するベンダー様による公式の監修または認定を受けているものではありません。
- Email DLP / Secure Browser の動作検証は行っておりません。
連携仕様
IIJセキュアアクセスサービスの連携仕様は以下のとおりです。
- IIJセキュアアクセスサービス側の設定:お客様にて実施
- アカウントプロビジョニング:プロビジョニングなし
※各サービスにてアカウントを作成する必要があります。 - アクセス方法:Initiating Login from RPのみ対応
- デバイス証明書対応状況:ブラウザ
手順
-
HENNGE Oneのサービスプロバイダーの設定を行います。下記の記事をもとに設定してください。
記事:[Access Control] OpenID Connect の設定- サービス名:IIJセキュアアクセスサービス
- スコープ:openid, profile, email, offline_access
- 署名鍵:ES256 (推奨)
※ この時点で「アプリケーションURL」「リダイレクトURI」の設定は不要です。
- IIJセキュアアクセスサービスへログインした後に、[リモートコネクト]をクリックします。
- [基本設定]をクリックします。
- [編集]をクリックします。
- 以下の項目を確認・設定します。
- ドメイン:リモートコネクトの認証を許可するドメインを指定します。
- 認証有効期限:認証有効期限を指定します。(1分から1440分の間で指定できます)
- 連携情報:「トップページURL」「リダイレクトURL」のURLを控えます。
- 続けて以下の項目を入力します。
- Discoveryエンドポイント:手順1で取得した「メタデータURL」を入力します。
- クライアントID:手順1で取得した「クライアントID」を入力します。
- クライアントシークレット:手順1で取得した「クライアント秘密鍵」を入力します。
- DNSサーバ:ISAリモートコネクタが名前解決に利用するDNSサーバを「プライマリ」「セカンダリ」の2つ設定します。
- 手順5で控えた「トップページURL」と「リダイレクトURL」をHENNGE Oneのサービスプロバイダー設定に追加します。
- アプリケーションURL:「トップページURL」を入力します。
- リダイレクトURL:「リダイレクトURL」を入力します。
- ISA Remote Connectorのインストールが未完了な方のみ、以下の記事を参照してISA Remote Connectorをインストールします。
エージェントを端末にインストールする:https://manual.iij.jp/isa/agent-install/42084203.html -
IIJセキュアアクセスサービスにアクセスし、SSO連携が無事に完了していることを確認します。IIJセキュアアクセスサービスには、Initiating Login from RPにてアクセスが可能です。ISA Remote Connectorに接続できればSSO成功となります。