• 検索結果がありません。

学認とOffice 365 の 認証連携

N/A
N/A
Protected

Academic year: 2021

シェア "学認とOffice 365 の 認証連携"

Copied!
22
0
0

読み込み中.... (全文を見る)

全文

(1)

学認とOffice 365 の

認証連携

日本マイクロソフト株式会社

パブリックセクター統括本部

中田 寿穂 <[email protected]>

大学等におけるクラウドサービス利用シンポジウム 2016

(2)

Azure Active Directory て ステキ !

Shibboleth IdP と 認証連携すれば、Azure AD の 多要素認証や

Risk-based 認証が使えるようになるのよ

Azure AD のリバースプロキシを使用すれば、

レガシーなWeb 認証のサービスだって SSO できちゃうワ

クラウドサービスの認証連携だってまかせて

(3)
(4)
(5)

Azure AD Join パスワード連携

OMA-DM

オンプレミス

SAML 2.0

WS-Federation

OpenID Connect

OAuth 2.0

ID

管理

MDM/

MAM/

MCM

認証

Active Directory

ドメイン

ID 同期

SSO

業界標準プロトコルのサポート 他社 SaaS との ID 連携

Microsoft

Passport

Windows Hello

Windows 10

アクセス制御 特権 ID 管理 RBAC

ID 連携

Browser 多要素認証必須 アクセスOK アクセス不可 セキュリティポ リシー アプリ配布/利用制限 暗号化, 権限追跡

BYOD/CYOD

Rights

Management

SAML 2.0

WS-Fed.

監査 ログ解析 シャドウIT検出 Azure Machine Learning

Intune

Azure RMS Subscription RB AC

Pr oxy Conne ctor 代理認証

ID 同期

(6)

Azure Active Directory の機能一覧

Identity as a Service

Microsoft Azure Active Directory

Directory

Store

Microsoft

Federation

Gateway

IdP RP

AD FS

Shibboleth

IdP

IdP RP IdP RP AD DS LDAP WS-Federation SAML 2.0 OpenID Connect Office 365, Dynamic CRM Google Apps, Salesforce サイボウズ.com

Directory Sync, Azure AD Connect Azure AD Graph REST API

PowerShell Provisioning

:

:

Multi-Factor Authentication Service Multi-Factor Authentication Server

(7)

Azure AD の機能

認証

- 外部認証システム(ADFS, Shibboleth)が利用できます。

- 多要素認証が利用できます。

- 業界標準の認証プロトコル(WS-Fed, SAML, OpenID Connect, OAuth 2.0)に対応してます。

- R-Proxy 方式の SSO にも対応できます。

アカウントプロビジョニング

- 様々なクラウドサービスにアカウント連携できます。

- SCIM によるアカウント連携に対応します。

(8)

フェデレーションを実現するための Azure AD の ID 管理

フェデレーションで利用できる ID を作成するには

① Azure AD Connect を使用して ADDS から Azure AD に

アカウント同期をとる。

② LDAP Manager の LDAP → Office 365 を利用して

Azure AD にアカウントを作成する。

(9)

フェデレーションを実現するための Azure AD の ID 管理

- Azure AD の Immutable ID に適切な属性値をいれる

ことが重要

(10)

クラウド ID で運用していたものを フェデレーション ID に

変更できますか ?

変更可能です。

Azure AD Connect を利用する場合は、 SMTP matching

の機能を利用してアカウント同期を行ってください。

(11)

学認、Office 365 認証連携の

ベストプラクティス

(12)

Shibboleth IdP のみで実現 ①

OpenLDAP Active Directory Az ure A D Co nn ec t

- Azure AD へのアカウント連携は、

AD DS を源泉とし、Azure AD

Connect で行う。Office 365 の認証

を Shibboleth IdP で行う。

- メールクライアントから利用する場

合は、Shibboleth IdP の ECP 拡張

を行う必要がある。

(13)

Shibboleth IdP のみで実現 ②

OpenLDAP Shibboleth IdP

LDAP Manager

- LDAP Manager を使用して Azure

AD のアカウント管理を行う

- メールクライアントから利用する場

合は、Shibboleth IdP の ECP 拡張

を行う必要がある。

- Windows User CAL は必要としない。

(14)

ADFS – Shibboleth IdP 連携 ①

AD DS ADFS ADFS Proxy 認証

シングルサインオン

OpenLDAP

- Shibboleth IdP の認証を AD FS で

行う。

- AD ドメインに参加している PC か

らは、Windows ログイン認証で、

学認 SP、Office 365 にシングルサ

インオンできる。

- Office 365 はシングルテナントにし

か対応できない。

Shibboleth IdP

(15)

ADFS – Shibboleth IdP 連携 ②

AD DS ADFS ADFS Proxy AD DS ADFS ADFS Proxy OpenLDAP Shibboleth IdP 教職員テナント 学生テナントテナント

- 教職員、学生間で情報共有した

くない場合は、テナントを分け

る必要がある。

- Office 365 をマルチテナントで

運用したい場合のシステム構成。

(16)

シングルテナント/マルチドメインの運用時の注意事項

教職員用

consoto-u.ac.jp

学生用

st.consoto.ac.jp

教職員用はフェデレーション認証、学生はクラウド認証にしたい場合。

教職員用と学生用の認証方式は同じになってしまう。

教職員用

staff.consoto-u.ac.jp

学生用

st.consoto.ac.jp

(17)

ネットワーク認証による Office 365 と 学認の SSO

AD DS ADFS ADFS Proxy 認証 OpenLDAP Shibboleth IdP 認証スイッチ OmniSwitch ネットワーク認証サーバー Clear Pass Shibboleth認証 認証

- ネットワーク認証を Shibboleth

IdP で行うことで、Office 365 と

学認SP との SSO が実現可能。

検証協力会社

(18)
(19)

Multi-Factor Authentication for Office 365 と

(20)

Azure AD Premier の多要素認証

Azure AD 側の多要素認証を使用する

ADFS ADFS Proxy ADFS ADFS Proxy

MFAサーバーを使用して多要素認証を使用する

MFA Server

(21)

AD DS ADFS ADFS Proxy OpenLDAP Shibboleth IdP 認証 MFA Server 教職員向けWebサービス

Shibboleth IdP で Azure の MFA を利用するためのシステム構成

(22)

© 2016 Microsoft Corporation. All rights reserved. Microsoft、Windows、およびその他の製品名は、米国 Microsoft Corporation の、米国およびその他の国における登録商標または商標です。 ここに記載されている情報は、情報提供のみを目的としており、本プレゼンテーションの発表時点におけるマイクロソフトの見解を反映したものです。

参照

関連したドキュメント

○事 業 名 海と日本プロジェクト Sea級グルメスタジアム in 石川 ○実施日程・場所 令和元年 7月26日(金) 能登高校(石川県能登町) ○主 催

界のキャップ&トレード制度の最新動 向や国際炭素市場の今後の展望につい て、加盟メンバーや国内外の専門家と 議論しました。また、2011

出典: Oil Economist Handbook “Energy Balances of OECD countries” “Energy Balances of

   遠くに住んでいる、家に入られることに抵抗感があるなどの 療養中の子どもへの直接支援の難しさを、 IT という手段を使えば

日本における社会的インパクト投資市場規模は、約718億円と推計された。2016年度の337億円か

・太陽光発電設備 BEI ZE に算入しない BEIに算入 ・太陽熱利用設備 BEI ZE に算入しない BEIに算入 ・コージェネレーション BEI ZE に算入

法人と各拠点 と各拠点 と各拠点 と各拠点 の連携及び、分割 の連携及び、分割 の連携及び、分割 の連携及び、分割. グループホーム

D号様式 再生可能エネルギー電力量認証申請書 E号様式 その他削減量に係る電力等の認証申請書 G号様式