Netscaler_as_ADFS_Proxy

Similar documents
141201NetSCaler_CGNAT_brochure

CA Federation ご紹介資料

フルボリュームのレプリケーションは 通常 営業時間外か週末に実施されます 一方 インクリメンタルなレプリケーションは 一日を通じて実施され 開始点としてフルボリュームのレプリケートを必要とします 主な機能 TCP 最適化標準的な TCP ウィンドウサイズと輻輳動作を変更することでスループットを改善

PowerPoint Presentation

0905_optimizing-your-microsoft-application-and-infrastructure-investments-with-citrix-cloudbridge

技術レポート 1)QuiX 端末認証と HP IceWall SSO の連携 2)QuiX 端末認証と XenApp の連携 3)QuiX 端末認証 RADIUS オプションと APRESIA の連携 Ver 1.1 Copyright (C) 2012 Base Technology, Inc.

4. 本オプションで提供する機能 基本機能 Microsoft Office 365 マイクロソフト社 Microsoft Office 365 の機能をそのまま利用できます アクティブディレクトリ連携サービス (Active Directory Federation Service: 以下 ADF

オープンソース・ソリューション・テクノロジ株式会社 代表取締役 チーフアーキテクト 小田切耕司

How to Use the PowerPoint Template

Active Directory フェデレーションサービスとの認証連携

目次 1. はじめに 当ドキュメントについて 環境設計 フロー モデルの設計 ログイン タイプの決定 その他情報の決定 IBM Connections Cloud との

Password Manager Pro スタートアップガイド

POWER EGG 3.0 Office365連携

SeciossLink クイックスタートガイド Office365 とのシングルサインオン設定編 2014 年 10 月株式会社セシオス 1

Windows Server 2016 Active Directory環境へのドメイン移行の考え方

Oracle Access ManagerとOracle Identity Managerの同時配置

Microsoft Word - Wyse Thin Client&XD設定手順1112.doc

McAfee SaaS Protection 統合ガイド Microsoft Office 365 と Exchange Online の保護

ZJTM ADSelfService Plus をインターネットで 安全に利用するためのガイド 1

Mobile Access簡易設定ガイド

NISSHO ELECTRONICS

Symantec Endpoint Protection 12.1 の管理練習問題 例題 1. 管理外検出でネットワーク上のシステムを識別するとき 次のどのプロトコルが使用されますか a. ICMP b. TCP c. ARP a. UDP 2. ある管理者が Symantec Endpoint P

SeciossLink クイックスタートガイド(Office365編)

PowerPoint Presentation

Microsoft PowerPoint _セミナー資料(オージス).pptx

2014 年 11 月 ボリュームライセンスサービスセンターで Online Service をアクティブ化する Open プログラムのお客様は VLSC の新しい [Online Service のアクティブ化 ] セクションのシンプルなプロセスに従って マイクロソフトボリュームライセンスサービス

IceWall FederationによるOffice 365導入のための乱立AD対応ソリューション(オンプレミス型)

CXD-210 Citrix XenApp および XenDesktop の管理 概要 XenAppとXenDesktopのいずれの使用経験もほとんどまたはまったくない受講者を対象としています プラットフォームを適切に運用するために必要なXenAppおよびXenDesktopの基礎知識が得られます

Incapsula を選択する理由 高速かつ高コストパフォーマンスのスケーラビリティを実現するクラウド ベースのロードバランサ アプリケーション パフォーマンスを向上させ サーバ負荷を軽減する最適なトラフィック配分 クライアント クラシフィケーションによるボットの特定および標的のリルート 簡単な D

シナリオ:DMZ の設定

CybozuWorkspace連携ホワイトペーパー_v1.2

エンドポイントにおける Web アクセス制御 概要ガイド

2015 年 2 月 ボリュームライセンスサービスセンターで Online Service をアクティブ化する Open プログラムのお客様は VLSC の新しい [Online Service のアクティブ化 ] セクションのシンプルなプロセスに従って マイクロソフトボリュームライセンスサービスセ

McAfee Web Gateway Cloud Service インストール ガイド

Microsoft Word - Android認証設定手順(EAP-TLS)1105.doc

home-unit2_quickguide_ras_v1.1

SIOS Protection Suite for Linux v9.3.2 AWS Direct Connect 接続クイックスタートガイド 2019 年 4 月

Hik-Connect アカウントにデバイスを追加する方法ユーザーは Hik-Connect APP ウェブポータル ivms4500 アプリまたは ivms クライアント経由で Hik-Connect 機能を有効にすることができます 注 : iv

Master'sONEセキュアモバイル定額通信サービス(MF120)設定手順書(Ver1_2).doc

VPN ユーザを管理し、RV016、RV042、RV042G および RV082 VPN ルータの速い VPN を設定して下さい

Mobile Access IPSec VPN設定ガイド

PC にソフトをインストールすることによって OpenVPN でセキュア SAMBA へ接続することができます 注意 OpenVPN 接続は仮想 IP を使用します ローカル環境にて IP 設定が被らない事をご確認下さい 万が一仮想 IP とローカル環境 IP が被るとローカル環境内接続が行えなくな

Microsoft Azure 基礎 : Azure ID - 実践演習 概要 このコースにはオプションの実習が含まれ コースで実演されたテクニックをご自分でお試しいただくことができ ます このガイドには 個々の実習の手順が示されています 開始の詳細については コースの実習 > 概要ページをご参照く

AvePoint Perimeter Release Notes

オープンソース・ソリューション・テクノロジ株式会社 代表取締役 チーフアーキテクト 小田切耕司

Oracle Cloud Adapter for Oracle RightNow Cloud Service

2 組織アカウントを作成する 組織アカウントについて Office 365 などの Microsoft のオンラインサービスを使用するには 組織の管理者およびユーザーは 組織アカウントを使用して サービスにサインインする必要があります 新しいオンラインサービスのアクティブ化を行う際 組織アカウントを

Master'sONEセキュアモバイル定額通信サービス(MF120)設定手順書(Ver1_2).doc

スライド 1

WP-Swivel-Multifactor-Authentication-JP indd

PowerPoint プレゼンテーション

クラウド導入とBYOD導入のポイントとは? Google Appsなどのクラウド導入におけるセキュリティ対策

Veritas System Recovery 16 Management Solution Readme

SeciossLink クイックスタートガイド

BIG‑IP Access Policy Manager | F5 Datasheet

製品概要

Silk Central Connect 15.5 リリースノート

FUJITSU Cloud Service K5 認証サービス サービス仕様書

はじめに 本書について本書では Windows Server Essentials エクスペリエンス の概要をご紹介します なお 本書で触れている Office 365 については ご利用の際に役立つ PP サポートサービスをご用意しています 詳細は参考情報をご覧ください 著作権本書の著作権は 特段

学認とOffice 365 の 認証連携

ボリュームライセンス簡易ガイド Windows および Microsoft Office を Mac で使用するためのライセンス Mac で使用するためのライセンス この簡易ガイドはすべてのボリュームライセンスプログラムを対象とします 目次 概要... 1 この簡易ガイドの更新内容... 1 詳細.

QNAP vsphere Client 用プラグイン : ユーザーガイド 2012 年 12 月更新 QNAP Systems, Inc. All Rights Reserved. 1

Microsoft Word - NW2013_Installation_Guide_English_no_screenshots_JPN.doc

仮想化環境のクライアントとしてのChromebook

_EMS概要_クラウドを使う上で考慮すべきこと(セキュリティ視点で60分語るv4)_E5まで

Microsoft Active Directory用およびMicrosoft Exchange用Oracle Identity Connector

PowerPoint プレゼンテーション

PowerPoint プレゼンテーション

McAfee Web Gateway Cloud Service インストール ガイド

ミーティングへの参加

ボリュームライセンス簡易ガイド CAL Suite Bridge この簡易ガイドは すべてマイクロソフトボリュームライセンスプログラムに適用されます 目次 概要... 1 この簡易ガイドの更新情報... 1 詳細... 2 はじめに... 2 ワークロードとライセンスのしくみ... 2 オンプレミス

novas HOME+CA WEB 設定画面アクセス方法 novas HOME+CA の WEB 設定画面接続方法 本製品の設定は WEB 設定画面から変更できます WEB 設定画面のアクセス方法は以下のとおりです 1 本製品と有線または無線 LAN で接続した端末で WEB ブラウザを起動します

Transcription:

導入ガイド : NetScaler を ADFS(Active Directory フェデレーションサービス ) プロキシとして導入 Office 365 のユースケースでシームレスな認証を実現 www.citrix.co.jp

目次 ADFS プロキシの導入... 4 サードパーティ製の ADFS プロキシに関するマイクロソフト社の推奨事項... 5 NetScaler を ADFS プロキシとして使 する場合の導入シナリオ... 5 NetScaler を ADFS プロキシとして使 した場合のメリット... 6 設定の詳細... 7 セクション A: アクティブクライアント / 内部ユーザー向けの設定フロー... 7 セクション B: パッシブユーザー向けの設定フロー... 20 まとめ... 26 www.citrix.co.jp 2

近年 ますます多くの企業が クラウドベースのアプリケーションモデル へと移 しつつあります Microsoft Office 365 のようなクラウドベースの サービスが出現したおかげで このような移 が加速しています クラウ ドベースのアプリケーション導入は大きな付加価値を提供すると同時に 企業の基盤となるインフラストラクチャーを変革します このような状況 において 企業の IT 部門が懸念を抱いているクリティカルサービスの 1 つ として 組織の内部および外部から接続を うユーザーの認証が挙げられ ます クラウドへと移 する場合 企業は 移 前と移 後でユーザーエクスペリエンスが変わらないことを保証したいと考えます しかし 企業データセンターの外部でホスティングされているサービスへのシームレスなアクセスを うためには アプリケーション導入の設計において新しいコンポーネントが必要となります Active Directory のパスワードがデータセンターの外部のネットワーク上でやり取りされることを望むものは誰もいません このような理由から フェデレーションが自然で実績ある選択肢となっています 主にマイクロソフト社のサービスに関しては Active Directory フェデレーションサービス (ADFS) が そのような企業の求めているソリューションとなります ADFS セキュリティトークンサービスを使 すると Active Directory により認証されるクライアント向けのシングルサインオン (SSO) を 企業データセンターの外部にあるリソースに拡張できます ADFS サーバーファームを使 すると 内部ユーザーが 外部のクラウドホステッドサービスにアクセスできるようになります ただし 外部ユーザーによる同サービスへのアクセスを許可する場合 フェデレーション ID を通じてクラウドベースのサービスにリモート接続してアクセスする方法を同ユーザーに提供する必要があります ADFS プロキシの主な役割は 外部ユーザーに内部のフェデレーション対応リソースとクラウドリソース (Office 365 など ) の両方に対する SSO アクセスを提供することにあります ADFS プロキシサーバーの目的は インターネットからはアクセスできない ADFS サーバー間で要求の送受信を うことです ADFS プロキシは リモートユーザー接続およびアプリケーションアクセスにおいて重要な役割を演じます Citrix NetScaler は リモートユーザー接続およびアプリケーションアクセスにおいて ADFS プロキシと同様の役割を 10 年以上も演じているという実績があります NetScaler は セキュアな接続 認証 およびフェデレーション ID の処理を実現するための適切なテクノロジーを提供するため 既存の ADFS プロキシの置き換えや ADFS の新規実装を う場合の推奨ソリューションとなっています ほとんどの企業は DMZ 内におけるフットプリントの縮小を望んでいるため NetScaler がその従来の機能に加えて ADFS プロキシとしても 作するという事実は そのような企業にとって大きなメリットとなります 既存の NetScaler を ADFS プロキシとして使 するならば DMZ 内に追加のコンポーネントを導入する必要はなくなります www.citrix.co.jp 3

ADFS プロキシの導入 企業 AD フェデレーションゲートウェイ ファーム ADFS プロキシファーム 企業ネットワーク 企業 DMZ ADFS プロキシを通じた外部ユーザーアクセスにおけるパケットの流れは以下の通りです 1. 外部ユーザーが ADFS 対応の内部または外部アプリケーションにアクセスします 2. ユーザーは 認証のためにアプリケーションフェデレーションサービスへとリダイレクトされます 3. ユーザーは 企業の内部フェデレーションサービスへとリダイレクトされます 4. ユーザーは DMZ 内の ADFS プロキシに接続され 同ユーザーにはサインオンページが表示されます 5. ADFS プロキシは外部ユーザーからの入 を受け取り ADFS ファームに接続します 6. ADFS プロキシは 外部ユーザーのクレデンシャルを ADFS ファームに提供します 7. ADFS サーバーは 企業の Active Directory(AD) を使 して外部ユーザーを認証します 8. ADFS サーバーは 署名付きのセキュリティトークンおよびクレームを含む認証クッキーを戻します 9. ADFS プロキシは 当該トークンおよびクレーム情報を外部ユーザーに送信します 10. ユーザーは トークンおよびクレームが検証されるフェデレーションサービスに接続します 11. この検証に基づいて フェデレーションサービスは新しいセキュリティトークンを当該ユーザーに提供します 12. 外部ユーザーは セキュリティトークンを含む新しい認証クッキーを アクセス先のリソースに提供します ほとんどの場合 ADFS および ADFS プロキシファームの運 では 可 性と共に負荷分散とスケーリング機能が必要となります NetScaler ADC を使 して 自社の ADFS プロキシファームやその他の主要サービスの負荷分散を実現している場合 必要となる追加の作業は NetScaler を ADFS プロキシファームの置き換えとして設定するだけになります これは NetScaler が単に ADC としての役割を演じるだけではなく 外部ユーザーアクセスシナリオを実現するために ADFS プロキシにより実 される各種プロセスの所有権を NetScaler が持つことを意味します NetScaler は DMZ 向けの実績あるリモートアクセスソリューションです シトリックスは NetScaler の AAA-TM(AAA for Traffic Management) 機能を使 することで ADFS プロキシのユースケースを実現すると同時に その他の製品のセキュリティ機能を使 することで このソリューションに全体的な価値を追加しています www.citrix.co.jp 4

サードパーティ製の ADFS プロキシに関するマイクロソフト社の推奨事項 マイクロソフト社の要件および推奨事項 プロキシは応答の本 を変更しないこと プロキシは すべての HTTP ヘッダをバックエンド STS へとパススルーすること プロキシは HTTP 302 応答を発 しないこと すべての要求は ADFS ファームへとパススルーされること すべての外部要求がバックエンド STS へと再ルーティングされること プロキシは マルチレッグ型の NTLM 認証フローにおいて同じ STS に対する持続性を提供すること ADFS への要求はすべて バックエンド STS 上の同じ URL へと再ルーティングされること プロキシは すべてのクエリ 字列パラメータをパススルーすること プロキシはフォームベースのログインを提供すること プロキシはクレデンシャルを使 して ADFS 上で NTLM 認証を実 すること プロキシは 必要に応じて 2 要素認証も実 できること Office 365 アクセスシナリオの場合 プロキシは追加情報を提供すること NetScaler の能 対応済み対応済み対応済み対応済み対応済み持続性を提供対応済み対応済み AAA-TM を使 SSO を使 AAA-TM を使 対応済み NetScaler を ADFS プロキシとして使用する場合の導入シナリオ 企業 AD フェデレーションゲートウェイ ファーム NetScaler による ADFS プロキシ 企業ネットワーク 企業 DMZ ADFS プロキシとして 作する NetScaler を通じた内部 / 外部ユーザーアクセスにおけるパケットの流れは以下の通りです 1. Office 365 アプリケーションに対する内部 / 外部ユーザーアクセスが ADFS により有効化されます 2. ユーザーは 認証のためにアプリケーションフェデレーションサービスへとリダイレクトされます 3. ユーザーは 企業の内部フェデレーションサービスへとリダイレクトされます 4. 内部ユーザーは ADFS ファームで負荷分散されます 5. 外部ユーザーは NetScaler AAA-TM のログオンページに接続します www.citrix.co.jp 5

6. ユーザーは Active Directory または同様の認証サービスを通じて認証されます 7. 認証後 NetScaler は ADFS ファームに対して SSO(Kerberos/NTLM) を実施します 8. ADFS サーバーは SSO クレデンシャルを検証した後 STS トークンを戻します 9. 外部ユーザーは トークンおよびクレームが検証されるフェデレーションサービスに接続します 10. この検証に基づいて フェデレーションサービスは新しいセキュリティトークンを当該ユーザーに提供します 11. 外部ユーザーは セキュリティトークンを含む新しい認証クッキーを アクセス先のリソースに提供します これで 内部ユーザーと外部ユーザーの両者が NetScaler パスを通過できるようになります 唯一の違いは 外部ユーザーは NetScaler AAA-TM モジュールを使 して事前に認証される必要があるということです このアクセスシナリオでは 事前認証を うために AAA-TM 仮想サーバーを NetScaler 上でセットアップする必要があります 一方 内部ユーザーは ADFS サーバーファームに対して直接負荷分散されます NetScaler を ADFS プロキシとして使用した場合のメリット 1. 負荷分散と ADFS プロキシの両方のニーズに対応 2. 内部および外部ユーザーアクセスシナリオの両方で利 可能 3. 事前認証を うための方法を豊富にサポート 4. エンドユーザーに SSO エクスペリエンスを提供 5. アクティブおよびパッシブの両方のプロトコルをサポート a. アクティブプロトコルアプリケーションの例 :Outlook Lync b. パッシブプロトコルアプリケーションの例 :Outlook Web アプリケーション ブラウザ 6. DMZ ベースの導入 にデバイスを強化 7. コアとなる ADC 機能に付加価値を追加 a. コンテンツ切り替え b. SSL オフローディング c. リライト d. レスポンダー e. レート制限 f. セキュリティ アクティブプロトコルベースのシナリオでは ユーザーは Office 365 に接続し 各自のクレデンシャルを提供します Microsoft Federation Gateway は アクティブプロトコルクライアントに代わって ADFS サービスとの通信を い それらのクレデンシャルをサブミットします 認証後 ADFS サービスは Federation Gateway にトークンを提供します このトークンが Office 365 にサブミットされることにより クライアントアクセスが提供されます アクティブプロトコルベースのユースケースでは 通常 クライアントは NetScaler 上で 401 NTLM を使 して認証されます アクティブおよびパッシブプロトコルベースの両方のユースケース向けに NetScaler を設定する方法については 次のセクション 設定の詳細 を参照してください www.citrix.co.jp 6

設定の詳細 本ガイドでは アクティブクライアント ( セクション A) およびパッシブクライアント ( セクション B) のための設定ワークフローを紹介します アクティブクライアントおよびパッシブクライアントの両方をカバーする導入を う場合 セクション A とセクション B の設定フローを順番に実 してください 下記に示す設定は外部ユーザー向けのものです 内部ユーザーの場合 NetScaler を ADFS ファーム向けの負荷分散仮想サーバーとして使 します 内部ユーザーを NetScaler により認証する必要がある場合 パッシブクライアントおよびアクティブクライアントの両方にセクション A の設定を うだけで 分です セクション A: アクティブクライアント / 内部ユーザー向けの設定フロー 1. コンテンツ切り替え の仮想サーバーを作成し SSL キーのバインドと CA 証明書のバインドを実施します www.citrix.co.jp 7

www.citrix.co.jp 8

2. AAA 仮想サーバーを作成し ネゴシエートポリシーのバインド Kerberos SSO のセッションポリシーのバインドを実施します この仮想サーバーは外部からアクセスされないため 同サーバーにはプライベート IP アドレスを設定します ステップ 1 に示した手順に従って SSL サーバーおよび CA 証明書をこの仮想サーバーにバインドします 正しい DNS サーバーが設定されていることを確認してください これは クライアントサイドの NTLM 認証および Kerberos SSO で必要となります 単一の DNS サーバーを保有している場合 同サーバーをポイントするネームサーバーを作成します 以下の設定では 複数の DNS サーバーをサービスとして負荷分散仮想サーバーにバインドしています www.citrix.co.jp 9

ネゴシエートアクションポリシーを作成し それを AAA 仮想サーバーにバインドします www.citrix.co.jp 10

www.citrix.co.jp 11

www.citrix.co.jp 12

セッションポリシーをこの AAA 仮想サーバーにバインドします www.citrix.co.jp 13

3. デフォルトの負荷分散仮想サーバーを作成します この仮想サーバーが ユーザー認証を い Kerberos SSO を実 するために 401:Negotiate/NTLM 応答をバックエンドに送信します www.citrix.co.jp 14

www.citrix.co.jp 15

4. 負荷分散仮想サーバーを作成します この仮想サーバーは 単に要求をバックエンドに送信し 要求 URL を /adfs/services/trust から /adfs/services/trust/proxymex へと変換します www.citrix.co.jp 16

SSL サーバーおよび CA 証明書を 新規作成した仮想サーバーにバインドします www.citrix.co.jp 17

5. /adfs/services/trust および /federationmetadata/2007-06/federationmetadata.xml を含んでいる要求のためのコンテンツ切り替えポリシーを作成し 認証なしでプロキシサーバーに進むことができるようにします www.citrix.co.jp 18

6. 認証が有効な負荷分散仮想サーバーを コンテンツ切り替え仮想サーバー のデフォルト仮想サーバーとして設定します www.citrix.co.jp 19

セクション B: パッシブユーザー向けの設定フロー 注 : 以下の設定ではセクション A で作成したコンテンツ切り替え仮想サーバーと同じものを使 しますが パッシブクライアントに対応するために異なるルールを使 します 1. AAA 仮想サーバーを作成し 認証ドメインを設定し LDAP ポリシーをバインドします a. Kerberos におけるなりすまし防止と SSO 向けのセッションポリシーのために KCD アカウントを作成します www.citrix.co.jp 20

SSL サーバーおよび CA 証明書を仮想サーバーにバインドします 2. Kerberos におけるなりすまし防止のために KCD アカウントを作成し DNS サーバーと NTP サーバーが正しく設定されていることを確認します その後 セッションポリシーを作成し それを AAA 仮想サーバーにバインドします www.citrix.co.jp 21

www.citrix.co.jp 22

3. 要求 /adfs/ls/auth/integrated(adfs 2.0 の場合 ) または /adfs/ls/wia(adfs3.0 の場合 ) を処理するための負荷分散仮想サーバーを作成します このサーバーをフォームベースの認証のために有効化します www.citrix.co.jp 23

4. コンテンツ切り替えアクションおよびポリシーを作成し それをコンテンツ切り替え仮想サーバーにバインドします www.citrix.co.jp 24

www.citrix.co.jp 25

まとめ NetScaler は リモートアクセスユースケースにおける 速で信頼できる 可 性に対応したセキュアなアプリケーションデリバリーを可能にする実績あるソリューションです NetScaler を ADFS プロキシとして 作させる機能が追加されたことにより NetScaler が企業にもたらす全体的な価値がなお一層 まりました NetScaler は Office 365 へのリモートアクセスを含む すべての企業ユーザーによるアクセスを実現するために単一のゲートウェイポイントとなります また NetScaler を導入すると そのコアとなる機能を利 できる以外に 導入システム全体におけるエンドユーザーエクスペリエンス スケーラビリティ 安定性を改善できます さらに DMZ 内に NetScaler アプライアンスを配置する場合 その NetScaler アプライアンスを別のリモートアクセスのユースケースでも利 できます 単一の NetScaler ADC アプライアンスを通じて リモートアクセスや認証などのようなあらゆるユースケースを統合することには非常に大きな価値があります www.citrix.co.jp 26

ホワイトペーパー Citrix について Citrix Systems, Inc.(NASDAQ:CTXS) は 新しい快適なワークスタイルを実現する仮想化 ネットワーキング クラウドインフラストラクチャのリーディングカンパニーです 多くの企業および組織の IT 部門やサービスプロバイダーが 仮想化 モバイル化されたワークスペースの構築 管理 セキュリティ確保のために シトリックスのソリューションを利 しています 仮想化 モバイル化されたワークスペースでは デバイス ユーザー 利 するネットワークやクラウドを問わず アプリケーション デスクトップ データ サービスをシームレスに利 することができます シトリックスは今年 創設 25 周年を迎えますが 今後も革新に取り組み モバイルワークスタイルにより IT をさらにシンプルにするとともに生産性の向上に貢献していきます シトリックスの 2013 年度の年間売上 は 29 億ドルで その製品は世界中の 33 万以上の企業や組織において 1 億人以上の人々に利 されています シトリックスの詳細については www.citrix.co.jp をご覧ください 2014 Citrix Systems, Inc. All rights reserved. Citrix および NetScaler は Citrix Systems, Inc. またはその子会社の登録商標であり 米国の特許商標局およびその他の国に登録されています その他の商標や登録商標はそれぞれの各社が所有権を有するものです E0115/PDF J0215/PDF www.citrix.co.jp 27