概要
Access Controlで、Zscaler Private Accessとシングルサインオンを行う手順を説明します。
注意事項
- 本記事の内容は、作成時点で弊社が実施した検証結果に基づくものであり、サービスのアップデート等により予告なく変更される場合があります。弊社は、本記事の正確性、有用性の確保につき可能な限り努めておりますが、その内容の網羅性、正確性、完全性、最新性、適時性、特定目的適合性その他内容の一切について、いかなる保証も行うものではありません。
- 本記事は、サービスを提供するベンダー様による公式の監修または認定を受けているものではありません。
- Email DLP / Secure Browser の動作検証は行っておりません。
- 【注意】
お客様の環境により、HENNGEのFQDNの追加が必要となる場合がございます。
必要時は下記参考URLをご覧の上ご設定ください。
【参考URL】
HENNGE One ネットワーク要件(FQDN・IPアドレス)
連携仕様
Zscaler Private Accessの連携仕様は以下のとおりです。
- 連携キー:メールアドレス
- Zscaler Private Access側の設定:お客様にて実施
- アカウントプロビジョニング:プロビジョニングなし
※各サービスにてアカウントを作成する必要があります。 - アクセス方法:SP-Initiatedのみ対応
※IdP-Initiatedは非対応です。 - デバイス証明書対応状況:ブラウザ、iosアプリ、Androidアプリ
手順
- Zscalerの管理画面のトップページより、[Administration]ー[User Authentication]ー[IdP Configuration]をクリックします。
- [+ Add]をクリックしてIdPを新規に追加します。
-
[Name]は任意のIdPの名前を入力します。次に、シングルサインオンに使用する証明書を選択します。
※複数選択肢が表示される場合、期間が長いものを選択してください。
- [Domain]はHENNGE Oneと連携するドメインを選択します。次に、[Next]をクリックします。
-
Zscaler Private Accessのサービスプロバイダーのメタデータをダウンロードします。[Next]をクリックします。
※後ほど設定を行うため、本Zscalerの設定画面は開いたままにしてください。
-
HENNGE Oneのサービスプロバイダーの設定を行います。以下の記事を参照してください。
SAML 接続時の HENNGE One 側設定方法(メタデータ登録の場合)
- Name ID:email または UserPrincipalName (UPN)
- 署名方式:レスポンス
- Name IDフォーマット:email
- 追加属性(Zscaler Private Accessにグループ/部署情報を同期させる場合)
- 属性:fullname 値:ユーザー名
- 属性:グループ用に作成したカスタム属性のID 値:グループ用に作成したカスタム属性のID
- 属性:部署用に作成したカスタム属性のID 値:部署用に作成したカスタム属性のID
例:グループ用にmemberofというカスタム属性のIDを作成した場合は、属性と値にmemberofと入力します。追加属性の設定記事は以下をご参照ください。
-
シングルサインオンにてZscaler Private Accessにアクセスするためには、アクセス許可を設定する必要があります。以下の記事をもとに設定を行います。
- Zscaler Private Accessの設定に戻ります。[Select File]をクリックし、本手順の手順6で取得したIdPメタデータをアップロードします。
- 各項目の設定を確認します。[Save]をクリックして設定を完了します。
-
IdPが正しく動作していることを確認します。[Import SAML Attributes]にて、設定したIdPを選択します。ドメインを選択し[Import]をクリックするとHENNGE Oneのログインページにリダイレクトされます。
※HENNGE Oneと連携しているドメインを選択してください。
- HENNGE Access Control 経由でログインが完了し、[Import SAML JSON]部分にIdPからのSAML JSONの表示が確認できれば、IdPが正しく動作しています。本動作確認にて問題がなければIdPの設定が完了となります。
-
Zscaler Private Accessにアクセスし、SSO連携が無事に完了していることを確認します。Zscaler Private Accessには、SP-Initiated方式にてアクセスが可能です。
SP-Initiatedのみ対応のサービスはログインURLにシングルサインオン用のURLを設定することでHENNGE Access Control ユーザーポータルからもアクセスできるようになります。
- Zscaler Private Accessにグループ/部署情報を同期させる場合は、以下の手順13〜15を実施してください。
管理画面のトップページより、[Administration]ー[User Authentication]ー[IdP Configuration]をクリックします。 - [Import SAML Attributes]にて、[Import]をクリックします。
-
必要に応じて値を変更し、[Save]をクリックし保存します。
※同期したグループ・部署情報は、ZPAのポリシー作成時に利用することが可能です。