概要
Access Controlで、Neuron Enterprise Searchとシングルサインオンを行う手順を説明します。
注意事項
- 本記事の内容は、作成時点で弊社が実施した検証結果に基づくものであり、サービスのアップデート等により予告なく変更される場合があります。弊社は、本記事の正確性、有用性の確保につき可能な限り努めておりますが、その内容の網羅性、正確性、完全性、最新性、適時性、特定目的適合性その他内容の一切について、いかなる保証も行うものではありません。
- 本記事は、サービスを提供するベンダー様による公式の監修または認定を受けているものではありません。
- Email DLP / Secure Browser の動作検証は行っておりません。
連携仕様
Neuron Enterprise Searchの連携仕様は以下のとおりです。
- 連携キー:無し(使用しません)
- Neuron Enterprise Search側の設定:お客様にて実施
- アカウントプロビジョニング:プロビジョニングなし
※各サービスにてアカウントを作成する必要があります。 - アクセス方法:SP-Initiated、IdP-Initiatedどちらも対応
- デバイス証明書対応状況:ブラウザ
手順
- HENNGE Oneのサービスプロバイダーの設定を行います。以下の記事をもとに設定を行います。
記事:SAML 接続時の HENNGE One 側方法(カスタムでの登録の場合)
以下の設定値を入力してください。- ACS URL:https://NeuronのFQDN/Shibboleth.sso/SAML2/POST
- SP Issuer:https://NeuronのFQDN/shibboleth
- ログインURL:https://NeuronのFQDN/Shibboleth.sso/Login
- Name ID:無し(使用しません)
- 署名方式:レスポンス
- Name IDフォーマット:email
- 追加属性
- 属性:http://schemas.xmlsoap.org/ws/2005/05/identity/claims/name 値:UserPrincipalName (UPN)
- シングルサインオンにてNeuron Enterprise Searchにアクセスするためには、アクセス許可を設定する必要があります。以下の記事をもとに設定を行います。
記事:[Access Control] アクセスポリシーグループの作成 / 編集 -
Neuron Enterprise Searchのサーバー上にShibbolethというソフトウェアのインストールとIISの設定を行うことで、SSOが行えるようになります。
以下ShibbolethダウンロードサイトからShibbolethソフトウェアをダウンロードし、Neuron Enterprise Searchのサーバー上にインストールします。インストールにあたってはデフォルトのフォルダ(C:\opt)のままインストールします。
なお、インストーラーの途中でConfigure IIS Support にチェックを入れます。
※ShibbolethやIISの設定方法に関するご不明点は、Neuron Enterprise Searchベンダーにお問い合わせください。 -
IISの証明書の取り込みを行います。
- IISマネージャーを起動し、サーバー名を選択、中央ペーンのサーバー証明書を開きます。
- 自己証明書を作成する場合は自己署名入り証明書の作成をクリックします。証明書を取り込む場合はインポートをクリックし、必要事項を入力しOKをクリックします。
※証明書はお客様にて発行ください。評価版として構築する場合は、自己証明書でも問題ありません。
※IISに関するご不明点は、Neuronご担当者様にお問い合わせください。 -
IISのバインドの設定を行います。
- IISマネージャーを起動し、Default Web Siteを選択、右側ペーンのバインドをクリックします。
- 追加をクリックし、種類を https 、SSL証明書を選択し、OKをクリックします。
※バインド設定時にホスト名を入力する欄があります。そこでホスト名を設定してください。
※IISに関するご不明点は、Neuronご担当者様にお問い合わせください。 - IISのAlterHeaders.csの修正を行います。「C:\inetpub\wwwroot\App_Code」内に配置されたAlterHeaders.csを、以下「AlterHeaders.csのダウンロード」から取得したAlterHeaders.csに入れ替えます。
AlterHeaders.csのダウンロード(外部リンク)
※IISに関するご不明点は、Neuronご担当者様にお問い合わせください。 - Shibbolethのshibboleth2.xmlの設定を行います。以下の手順8~12に記載の内容をもとに、「C:\opt\shibboleth-sp\etc\shibboleth\shibboleth2.xml」に記載の各値を修正します。参考ファイルは以下よりダウンロードできます。
C:\opt\shibboleth-sp\etc\shibboleth\shibboleth2.xmlの参考(外部リンク)
※PC -- AWS ELB等 -- Neuronのような構成で、Neuron側でSSL/TLSを終端しない構成であっても、shibboleth2.xml の InProcess > ISAPI > Site に記載する設定は https でなければなりません。
※Shibbolethの設定に関するご不明点は、Neuronご担当者様にお問い合わせください。 - 「C:\opt\shibboleth-sp\etc\shibboleth\shibboleth2.xml」の修正1を行います。
修正前:<Site id="1" name="localhost" scheme="https" port="443"/>
修正後:<Site id="1" name="NeuronサーバーのFQDN名" scheme="https" port="443"/>
※NeuronサーバーのFQDN名は実際にユーザーがアクセスするDNS名とします。 - 「C:\opt\shibboleth-sp\etc\shibboleth\shibboleth2.xml」の修正2を行います。
修正前:<Host name="localhost">
修正後:<Host name="NeuronサーバーのFQDN名">
※NeuronサーバーのFQDN名は、実際にユーザーがアクセスするDNS名とします。 - 「C:\opt\shibboleth-sp\etc\shibboleth\shibboleth2.xml」の修正3を行います。
修正前:<ApplicationDefaults entityID="https://localhost/shibboleth"
修正後:<ApplicationDefaults entityID="https://NeuronサーバーのFQDN名/shibboleth"
※NeuronサーバーのFQDN名は、実際にユーザーがアクセスするDNS名とします。 - 「C:\opt\shibboleth-sp\etc\shibboleth\shibboleth2.xml」の修正4を行います。
修正前:<SSO entityID="IdpのEntityID">
修正後:<SSO entityID="XXX">
XXXには本記事の手順2で取得したIdP Issuerを入力します。 - 「C:\opt\shibboleth-sp\etc\shibboleth\shibboleth2.xml」の修正5を行います。
修正前:<!-- 例)https://ap.ssso.hdems.com/sso/[テナントID] -->
修正後:<!-- 例)https://ap.ssso.hdems.com/sso/[テナントID] -->
※[テナントID]には、HENNGE OneのテナントIDを入力します。テナントIDの確認方法は以下リンクをご確認ください。
[Access Control] テナントID の確認 - Shibbolethのattribute-map.xmlの設定を行います。以下の手順14~15に記載の値を、「C:\opt\shibboleth-sp\etc\shibboleth\attribute-map.xml」の最終行に追記します。参考ファイルは以下よりダウンロードできます。
C:\opt\shibboleth-sp\etc\shibboleth\attribute-map.xmlの参考(外部リンク) - 「C:\opt\shibboleth-sp\etc\shibboleth\attribute-map.xml」の修正1として、以下の内容を追記します。
- <Attribute name="http://schemas.xmlsoap.org/ws/2005/05/identity/claims/name" id="name"/>
- <Attribute name="http://schemas.xmlsoap.org/ws/2005/05/identity/claims/userobjectid" id="userobjectid"/>
- <Attribute name="http://schemas.microsoft.com/ws/2008/06/identity/claims/groups" id="groups"/>
- 「C:\opt\shibboleth-sp\etc\shibboleth\attribute-map.xml」の修正2として、以下の内容を追記します。
- <Attribute name="http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress" id="emailaddress"/>
- <Attribute name="http://schemas.xmlsoap.org/ws/2005/05/identity/claims/useronpremiseupn" id="onpremiseupn"/>
- メタデータの登録を行います。
- 本記事の手順1で取得したIdPメタデータの名前を、partner-metadata.xmlに変更し「C:\opt\shibboleth-sp\etc\shibboleth」に保存します。
- Windows管理ツール>サービスよりShibboleth Daemonを再起動します。
- Neuron Enterprise SearchにアクセスしSSO連携が無事に完了していることを確認します。Neuron Enterprise SearchにはIdP-Initiated方式とSP-Initiated方式にてアクセスが可能です。