概要
Access Controlで、Zscaler Internet Accessとシングルサインオンを行う手順を説明します。
注意事項
- 本記事の内容は、作成時点で弊社が実施した検証結果に基づくものであり、サービスのアップデート等により予告なく変更される場合があります。弊社は、本記事の正確性、有用性の確保につき可能な限り努めておりますが、その内容の網羅性、正確性、完全性、最新性、適時性、特定目的適合性その他内容の一切について、いかなる保証も行うものではありません。
- 本記事は、サービスを提供するベンダー様による公式の監修または認定を受けているものではありません。
- Email DLP / Secure Browser の動作検証は行っておりません。
連携仕様
Zscaler Internet Accessの連携仕様は以下のとおりです。
- 連携キー:メールアドレス
- Zscaler Internet Access側の設定:Zscaler Internet Access管理者にて実施
- アカウントプロビジョニング:プロビジョニングあり
- アクセス方法:SP-Initiatedのみ対応
※IdP-Initiatedは非対応です。 - デバイス証明書対応状況:ブラウザ、iosアプリ、Androidアプリ
手順
-
Zscaler Internet AccessのシングルサインオンにはHENNGE Oneのサービスプロバイダー設定が必要です。以下の記事をもとに、HENNGE Oneのサービスプロバイダーを設定し、HENNGE Oneの値を取得してください。
- Zscalerの設定を開始します。管理画面のトップページから[管理]をクリックします。次に、認証項目の[認可]をクリックします。
- 認証タイプをSAMLに設定した後、認証タイプは[SAML]を選択します。次に、[IDプロバイダーを開く]をクリックします。
- [追加IdP]をクリックします。
-
全般情報の名前には、任意の名前を入力します。
例:HENNGE
- [SAMLポータルURL]に手順1で取得したシングルサインオンURLを入力します。
- [ログイン名の属性]に「NameID」と入力します。
- 手順1で取得したSAML証明書をアップロードします。証明書は拡張子を「.pem」に変更した上でアップロードしてください。
- ベンダーは[未分類]を選択します。
- [SAMLリクエストをサイン]を有効化に設定します。
- [シグネチャアルゴリズム]は[SHA-2(256-bit)]を選択します。次に、[SAML証明書の署名を要求]にて表示される選択肢から証明書を選択します。
- [メタデータをダウンロード]をクリックし、HENNGE Oneへ設定するためのメタデータを取得します。
-
手順13〜17はジャストインタイムプロビジョニングを利用する場合の設定です(任意設定)。
[SAML自動プロビジョニング]を有効化に設定します。
※ジャストインタイムプロビジョニングを利用しない場合は不要な設定です。
※グループと部署情報も同期するためには、事前にグループ用と部署用の2つのカスタム属性を追加する必要があります。カスタム属性の追加方法は、以下リンクを参照ください。
-
ジャストインタイムプロビジョニングを利用する場合、[ユーザー表示名の属性]に以下の値を入力します。
fullname -
ジャストインタイムプロビジョニングを利用する場合、[グループ名の属性]に以下の値を入力します。
memberof -
ジャストインタイムプロビジョニングを利用する場合、[部署名の属性]に以下の値を入力します。
department - [保存]ボタンをクリックして、設定値を保存します。
- 作成したIdPをデフォルトIdPとして設定を行います。
- [Default Settings]タブへ移動し、[保存]をクリックします。
- 管理画面左側の[有効化]を選択します。[有効化]をクリックすることで、設定値が反映されます。
-
手順21〜23は、ユーザ作成の設定手順です。
※ジャストインタイムプロビジョニングを利用しない場合のみ必要な設定です。
[管理]ー[ユーザー管理]をクリックします。
- [追加ユーザー]をクリックします。
- [ユーザーID]をHENNGE Oneのメールアドレスと一致させます。その他の項目は必要に応じて入力して、ユーザーを作成します。
-
手順1で設定したHENNGE Oneのサービスプロバイダーの設定を更新します。以下の記事をもとに設定を行ってください。
記事:SAML 接続時の HENNGE One 側設定方法(メタデータ登録の場合)
- Name ID:email または UserPrincipalName (UPN)
- 署名方式:レスポンス
- Name IDフォーマット:email
- 追加属性(ジャストインタイムプロビジョニングを利用する場合は以下の属性を追加します)
- 属性:fullname 値:ユーザー名
- 属性:department 値:部署用に作成したHENNGE Oneのカスタム属性のID
- 属性:memberof 値:グループ用に作成したHENNGE Oneのカスタム属性のID
-
シングルサインオンにてZscaler Internet Accessにアクセスするためには、アクセス許可を設定する必要があります。以下の記事をもとに設定を行います。
-
Zscaler Internet Accessにアクセスし、SSO連携が無事に完了していることを確認します。Zscaler Internet AccessにはSP-Initiated方式にてアクセスが可能です。
SP-Initiatedのみ対応のサービスはログインURLにシングルサインオン用のURLを設定することでHENNGE Access Control ユーザーポータルからもアクセスできるようになります。