2012年 全体会議

Similar documents
How to Use the PowerPoint Template

学認とOffice 365 の 認証連携

PowerPoint プレゼンテーション

オープンソース・ソリューション・テクノロジ株式会社 代表取締役 チーフアーキテクト 小田切耕司

OpenAM(OpenSSO) のご紹介

Microsoft PowerPoint - NSF2014_IDMWG発表資料(発表用).pptx

オープンソース・ソリューション・テクノロジ株式会社 代表取締役 チーフアーキテクト 小田切耕司

_EMS概要_クラウドを使う上で考慮すべきこと(セキュリティ視点で60分語るv4)_E5まで

オープンソース・ソリューション・テクノロジ株式会社 会社紹介

IceWall FederationによるOffice 365導入のための乱立AD対応ソリューション(オンプレミス型)

統合 ID 管理システム SECUREMASTER/EnterpriseIdentityManager(EIM) 連携先システム : AD 1, 業務サーバ 3 監査オプション : あり ユーザ ID 情報を一元管理し 業務システム (CSV インポートが可能なシステム ) や AD などの ID

自己紹介 八幡孝 ( やはたたかし ) 株式会社オージス総研 ThemiStruct ソリューション開発リードアーキテクト ThemiStruct 関連サービスの東日本エリア責任者 OpenAM コンソーシアム活動メンバー OpenID ファウンデーション ジャパン Enterprise Ident

Microsoft PowerPoint - ã…Šã…¬ã…fiㅥㅼ盋_MVISONCloud製åfi†ç´¹ä»‰.pptx

CA Federation ご紹介資料

The Microsoft Conference 2014 MN-212 ROOM D

シングルサインオンしてますか? 2014/11/21 第 6 回 OpenAM コンソーシアムセミナー 1

オープンソース・ソリューション・テクノロジ株式会社 代表取締役 チーフアーキテクト 小田切耕司

FUJITSU Cloud Service K5 認証サービス サービス仕様書

FUJITSU Cloud Service for OSS 認証サービス サービス仕様書

PowerPoint プレゼンテーション

Microsoft PowerPoint _セミナー資料(オージス).pptx

FUJITSU Cloud Service for OSS 「ログ監査サービス」 ご紹介資料

PowerPoint プレゼンテーション

オープンソース・ソリューション・テクノロジ株式会社 会社紹介

オープンソース・ソリューション・テクノロジ株式会社 代表取締役 チーフアーキテクト 小田切耕司

IceWallソフトウェア認証連携(フェデレーション)ソリューションIceWallFederationのご紹介

製品概要

リスト型攻撃にどう対応する リスト型攻撃 リストに書かれたIDとパスワー ドのペアで様々なサイトに不不正アクセスを試み る 利利 用者は通常2,3個の パスワードを使い回 している 一つのサイトが破ら れると多くのサイト に影響がでる 2015/1/22号の日経コンピュータより - 2- Copyr

スライド 1

ID管理/アクセス管理/シングルサインオン/認証連携製品 NEC WebSAM SECUREMASTER の歴史

情報戦略フォーラム pptx

PowerPoint プレゼンテーション

オープンソース・ソリューション・テクノロジ株式会社 代表取締役 チーフアーキテクト 小田切耕司

自己紹介 Copyright (c) NPO 日本ネットワークセキュリティ協会 Page 2

PowerPoint プレゼンテーション

Windows Server 2016 Active Directory環境へのドメイン移行の考え方

AXIOLE V Release Letter

ムの共有アドレス帳 インスタント メッセージングの宛先に活用することも考えられる 統合アカウント管理 認証 認可 ( アクセス制御 ) の機能 サービス機能 サービス定義統合アカウント管理利用者の認証情報 ( ユーザ ID パスワード) と属性情報 ( グループ 所属部門等 ) を一元的に管理する機

2017 年 6 月 14 日 スムーズな API 連携でデジタルビジネスを推進する API Gateway as a Service の提供を開始 ~ 外部との API 接続を容易にし xtech ビジネス連携を加速 ~ NTT コミュニケーションズ ( 以下 NTT Com) は 複数のシステム

シングルサインオンの基礎知識 ~Shibbolethの概要~

OSSTechプレゼンテーション

PowerPoint Presentation

PowerPoint プレゼンテーション

技術レポート 1)QuiX 端末認証と HP IceWall SSO の連携 2)QuiX 端末認証と XenApp の連携 3)QuiX 端末認証 RADIUS オプションと APRESIA の連携 Ver 1.1 Copyright (C) 2012 Base Technology, Inc.

OpenAMトレーニング

オープンソース・ソリューション・テクノロジ株式会社 会社紹介

Cloud Days Tokyo 2016ダウンロード資料

POWER EGG 3.0 Office365連携

PowerPoint Presentation

2015 Microsoft Corporation. All rights reserved 1 Office 365 / モバイル活用を促進させる最新のクラウド管理ソリューション 日本マイクロソフト株式会社

2 WHITE PAPER: OAUTH ca.com/jp OAuth 3 OAuth 4 OAuth 6 OAuth OAuth 8 CA API Gateway OAuth 9 OAuth Toolkit 10 CA API Gateway 2-legged OAuth 3-leg

チェックリスト Ver.4.0 回答の 書き方ガイド 国立情報学研究所クラウド支援室

日本版 NET+, あると嬉しいですよね? 2

AXIOLE OmniSwitch/OmniAccess Microsoft Shibboleth VPN n LAN MAC VLAN Microsoft Office365 Shibboleth Microsoft 1 LAN 2000 [1, 2, 3] LAN LAN [4, 5

認証連携(フェデレーション)ソリューションIceWall Federationのご紹介

スライド 1

PowerPoint プレゼンテーション

ocps17_4-c

Googleカレンダー連携_管理者マニュアル

- 2 Copyright (C) All Rights Reserved.

CloudWorld Tokyo 2017 ダウンロード資料

SeciossLink クイックスタートガイド(Office365編)

Microsoft Word - Release_IDS_ConnectOne_ _Ver0.4-1.doc

1

LDAP Manager SupportList

SinfonexIDaaS機能概要書

プロジェクトタイトル(HGP創英角ゴシックUB 24pt) サブタイトル(定例資料など、HGP創英角ゴシックUB 18pt)

PowerPoint プレゼンテーション

Modern workplace protected by Enterprise Security

<4D F736F F F696E74202D DB293A190E690B C835B83938E9197BF81698CF68A4A A2E >

FUJITSU Cloud Service for OSS 「認証サービス」ご紹介資料

Microsoft PowerPoint - 3_PI System最新セキュリティについて

OSS活用ソリューション ThemiStruct (テミストラクト) シリーズ概要

4. 本オプションで提供する機能 基本機能 Microsoft Office 365 マイクロソフト社 Microsoft Office 365 の機能をそのまま利用できます アクティブディレクトリ連携サービス (Active Directory Federation Service: 以下 ADF

オープンソース・ソリューション・テクノロジ株式会社 2009年9月

オープンソース・ソリューション・テクノロジ株式会社

Workspace Gate ~ Workspace ONE(AirWatch) 連携 Cloud ホワイトペーパー ~ 1. Workspace Gate とは Workspace ONE(AirWatch) と社内サーバーやクラウドとの連携に必要なゲートウェイサーバーを Azure/AWS など

スライド 1

KS_SSO_guide

ハイブリッド デバイス管理 ~Microsoft Intune~

スライド 1

今後の認証基盤で必要となる 関連技術の動向 株式会社オージス総研テミストラクトソリューション部八幡孝 Copyright 2016 OGIS-RI Co., Ltd. All rights reserved.

会社概要 サービスビジネス事業 一般企業および公共機関向けシステム サービス アプリ開発等 スマートデバイス活用 BCP 安否確認 ヘルスケア事業 エンタープライズ事業 帝人グループ 医療 / ヘルスケア領域向け IT サービス 大企業向け IT サービス : 企画 / 開発 / 運用 / 保守 基

SeciossLink クイックスタートガイド Office365 とのシングルサインオン設定編 2014 年 10 月株式会社セシオス 1

PowerPoint プレゼンテーション

スライド 1

Congress Deep Dive

Fujitsu Standard Tool

PowerPoint プレゼンテーション

OSSTechプレゼンテーション

Oracle Access ManagerとOracle Identity Managerの同時配置

Microsoft PowerPoint - 配布資料_MS様Office365セミナー講演資料 - コピー.pptx

スライド 1

<4D F736F F F696E74202D208CB B835E5F88EA95B68DED8F9C8DCF5F456D61696C8DED8F9C5F53538CA E937891E63189F189EF8D F89AA91E58A7782AA94468FD88AEE94D582C98B8182DF82E997768C8F288E518FC6295F

クラウド セキュリティ インターネット セキュア ゲートウェイ Umbrella

CloudWorld Osaka 2018 ダウンロード資料

佐賀大学紹介 5 学部 (2016 年度から 6 学部 ) 文化教育学部 (2016 年度から教育学部 ) 経済学部 医学部 理工学部 農学部 ( 芸術地域デザイン学部 ) 人数 学生 : 約 7,000 人 教職員数 : 約 3,000 人 キャンパス 本庄キャンパス 鍋島キャンパス ( 有田キャ

SaaS の採用における課題 73% 80% エンタープライズの 73% が SaaS の採用を妨げる最大の課題の 1 つとしてセキュリティを挙げている * 従業員の 80% 以上が未承認の SaaS アプリを仕事で使用していると認めている ** * Cloud Security Alliance

スライド 1

Active Directory フェデレーションサービスとの認証連携

Transcription:

NII オープンフォーラム 2016 IDaaS の概要とご利用いただくための取り組み ( 苦労話 ) 2016 年 5 月 27 日 エクスジェン ネットワークス ( 株 ) 代表取締役江川淳一 Copyright 2016 EXGEN NETWORKS Co.,LTD. All Rights Reserved.

本日の内容 1. Identity の捉え方 (eic2016 より ) 2. クラウドの普及とフェデレーション 3. IDaaS 概要 4. Extic(Exgen Trusted Identity Center) 5. IDaaS をご利用いただくために ( 参考 ) エンタープライズ市場におけるステルス IDaaS 戦略 1

1. Identity の捉え方 (eic2016 より ) THE MOMENTS AHEAD FOR IDENTITY 2

1. Identity の捉え方 (eic2016 より ) THE MOMENTS AHEAD FOR IDENTITY 1Identity 業界は今 TCP/IP Moment を迎えている ~ ネットワーク業界で TCP/IP そのものに代金を支払わなくなった瞬間 CIS2013 で Andre Durand のキーノートでの発表 3

1. Identity の捉え方 (eic2016 より ) THE MOMENTS AHEAD FOR IDENTITY 1Identity 業界は今 TCP/IP Moment を迎えている ~ ネットワーク業界で TCP/IP そのものに代金を支払わなくなった瞬間 # 滑ッ # 滑ッ # 滑ッ # 滑ッ CIS2013 報告会での私の発表 4

1. Identity の捉え方 (eic2016 より ) THE MOMENTS AHEAD FOR IDENTITY 1Identity 業界は今 TCP/IP Moment を迎えている ~ ネットワーク業界で TCP/IP そのものに代金を支払わなくなった瞬間 2 具体的にどういう瞬間なのか (1) Standards-based identity Identity に関する技術は標準化ベースになる ~SAML OpenID Connect OAuth SCIM (2) Outcomes-based identity Identity に関するビジネスでは 本当の成果を求められる ~ID を管理すること 認証基盤を構築することで何が実現されるか? 1. リスク低減 (mitigate risk ) 2. ビジネスに直接貢献する事 (increase customer delight) (3) Professionalized identity Identity の専門化という職業が成り立つ ~ 今までは セキュリティやプライバシーの専門家はいたが Identity の専門家はいなかった ~ セキュリティやプライバシーを考えるにも Identity から考える 5

2. クラウドの普及とフェデレーション 2.1 クラウドの普及と新たなセキュリティ対策の必要性 昔 学内システム 減 機密情報 クラウドサービス 増 最近 学内システム 機密情報 クラウドサービス クラウドが普及し始めた頃は それほど機密性の高くない情報を扱うシステムのみクラウドサービスに移行するケースが多かった 最近はミッションクリティカルな業務のクラウドサービス利用が進む 機密情報をクラウド事業者に預けざるを得ない ( クラウド時代のセキュリティ対策のポイント ) セキュリティポリシーのコントロールを残す 〇 を大学内に残す 認証基盤を整備しフェデレーション技術を活用 6

2. クラウドの普及とフェデレーション 2.2 アカデミック IT でのフェデレーション応用 大学 クラウドサービス IdP 2 3 4 1 5 SP 1 2 3 4 5 アクセス試行 クラウドサービスへのアクセス 認証要求 クラウドサービス事業者から利用企業への認証処理の委譲 認証処理 エンドユーザによる認証処理 IDトークン返却 クラウドサービスへの認証結果の連携 クラウドサービス利用 エンドユーザによるクラウドサービス利用 7

2. クラウドの普及とフェデレーション 2.2 アカデミック IT でのフェデレーション応用 ローカル認証方式 大学内 クラウドサービス フェデレーションによる認証情報連携 大学内 ( 全部 ) 大学内 ( 一部 ) IdP フェデレーション クラウドサービス 〇 を大学内に残す の一部はクラウドサービスに渡し セキュリティポリシーの及ぶ範囲内にの一部を残す SP 有償クラウドの普及でサービス利用契約に応じた ID の事前配布やアクティベーションが必要な場合 スケジュール共有システムのように 自体がアプリケーションのコンテンツとなっている場合 クラウドサービス IdP フェデレーション SP ( 一部 ) 8

2. クラウドの普及とフェデレーション 2.3 の事前配布 個人 UI IdP UI SP 大学 源泉 DB の存在 ID ライフサイクル管理への対応 学生 : 入学 / 進級 / 卒業 教職員 : 定期的な人事異動 運用管理手順書 教職員 / 学生 教職員 / 学生管理システム 必須 ID 管理システム マスター IT 部門管理による運用管理手順書に従ったメンテナンス AD IdP API API SP 学内の既存システム ID との ID 統合運用管理が必要 SP 9

2. クラウドの普及とフェデレーション 2.3 の事前配布 大学 クラウドサービス ID 管理システム 0 1 2 3 4 5 ( 全部の情報 ) 0 API IdP 2 3 4 アクセス試行 クラウドサービスへのアクセス 1 5 プロビジョニング アイデンティティ ( ユーザ ) 情報の事前登録 認証要求 クラウドサービス事業者から利用企業への認証処理の委譲 認証処理 エンドユーザによる認証処理 ID トークン返却 クラウドサービスへの認証結果の連携 クラウドサービス利用 エンドユーザによるクラウドサービス利用 SP ( 一部の情報 ) 10

2. クラウドの普及とフェデレーション 2.4 ID 管理システム & IdP 構築を検討する大学に事情 ID 管理システム ( 全部の情報 ) 大学 IdP 大学 IT 部門 わかっちゃいるが IT 部門の人数が少なく ID 管理システム IdP の構築 運用が大変なんだよね クラウドサービス利用 IDaaS Shibboleth IdP + 厳格な ID 運用管理基盤 11

3. IDaaS 概要 3.1 IDaaS の主要機能 IDaaS とは Identity as a Service ID 管理機能とフェデレーションをベースとしたシングル サインオン機能をクラウドサービスとして提供する ( 下図 1~4 が主要機能 ) インフラ & サービス監視は IDaaS の構成要素として重要 ( 次ページ IDaaS 選定のポイント 参照 ) 5 パスワードレス認証 エンドユーザ 源泉 DB ワークフロー 1 シングル サインオン サービス ( 多要素認証 & フェデレーション ) ID ライフサイクル管理 2ID 管理サービス マスター DB 3 インフラ提供 4 インフラ & サービス監視 プロビジョニング IaaS PaaS SaaS プライベートクラウド オンプレミス 12

3. IDaaS 概要 3.2 IDaaS 選定のポイント 大学内 IDaaS IaaS/PaaS/SaaS マスター DB フェデレーション マスター DB ( 全部の情報 ) フェデレーション ( 一部の情報 ) セキュリティ境界 セキュリティ境界 ( セキュリティポリシーコントロールの効く範囲 ) IDaaS では大学の ID& パスワードを含む を預かります 大学が IDaaS を選択する場合 そのセキュリティレベルが重要なポイントとなります 大学内と同等もしくはそれ以上のセキュリティレベルが維持できることの説明が必要です 13

4. Extic(Exgen Trusted Identity Center) 4.1 概要図 シングルサインオン IdP 機能 ( 注 1) SAML /Shibboleth ID 管理機能 プロビジョニング Google 認証用 LDAP マスタ DB Office365 認証 & ID 管理ポータル シングルサインオン メンテナンス GUI CSV AD 大学内 CSV AD PW Hook 利用者 管理者 Active Directory LDAP UNIX コマンド ( 注 1)2016 年 7 月リリース予定 14

4. Extic(Exgen Trusted Identity Center) 4.2 Extic のセキュリティ 大学内 IDaaS IaaS/PaaS/SaaS マスター DB フェデレーション マスター DB ( 全部の情報 ) フェデレーション ( 一部の情報 ) セキュリティ境界 セキュリティ境界 ( セキュリティポリシーコントロールの効く範囲 ) IDaaS では大学の ID& パスワードを含む を預かります 大学が IDaaS を選択する場合 そのセキュリティレベルが重要なポイントとなります 大学内と同等もしくはそれ以上のセキュリティレベルが維持できることの説明が必要です 1 ソフト 2 サービス 3 監視業務の運用 4 障害対応時の開発元の運用 DeepSecurity 24/365 監視 PCIDSS 準拠 ISMS 取得予定 15

4. Extic(Exgen Trusted Identity Center) 4.3 導入事例 お客様概要 お客様名 : 文教大学 ユーザー数 : 約 10,000 ユーザー ご要求事項 ID 管理に関わるサーバーや拡張時のメンテナンスコストを抑えたい ID 管理の対象外となっている Office 365 も統合管理したい LDAP Manager で実現している運用をできるだけ引き継ぎたい 導入効果 Extic 採用による ID 管理関連サーバーのメンテナンスコストを削減できました Office 365 x 2 ドメインも ID 統合管理対象システムとすることにより 学内の ID を統合管理することができました これまでに培ってきた LDAP Manager のノウハウが反映されている Extic であるため LDAP Manager で行っている運用をあまり変えることなく 移行が実現できました 16

4. Extic(Exgen Trusted Identity Center) 4.3 導入事例 お客様概要 機能構成 Extic ライセンス数 : 5,001 ~ 10,000 ユーザーライセンス 連携システム Office 365 x 2 ドメイン Google Apps x 3 ドメイン オンプレミス連携» Active Directory x 3 ドメイン» OpenLDAP x 1» AD パスワードフック» パスワード通知書印刷機能 17

4. Extic(Exgen Trusted Identity Center) 4.3 導入事例 サービス概要図 プロビジョニング 定期的に更新情報を取得 PW 変更 ユーザーのメンテナンス (Web GUI,CSV) PW 情報を更新 プロビジョニング プロビジョニング AD PW Hook 集約プロビジョニングエージェントエージェント Windows OpenLDAP (Linux) 利用者 管理者 CSV AD PW AD PW AD PW Hook Hook Hook 事務局 Active Directory A キャンパス Active Directory B キャンパス Active Directory 18

5. IDaaS をご利用いただくために 5.1 アカデミック IT 環境における SaaS 普及の取り組み 大学広島大クラウド利用ガイドライン クラウドサービス利用時の注意事項や実施内容の明確化 IaaS/PaaS/SaaS NII 学認クラウドチェックリスト クラウドサービス事業者の可視化 19

5. IDaaS をご利用いただくために 5.2 SaaS 利用を検討する大学の事情 ある大学が IDaaS 利用を検討したとき 広島大が作成したクラウドサービス利用ガイドラインの以下の項目をどう適用するかが課題に 1 要件独立性の高さ預ける情報のリスクを判定し マルチテナント型サービスの利用可否を判定する 2 要件通信経路の安全性預ける情報のリスクを判定し インターネットを介してクラウドへアクセスすることの可否を判定する 預ける情報 =は重要度 II か III か 判断するのが難しい そもそも を SaaS に預けるにはセキュリティポリシーの変更が必要 NG OK IDaaS 利用 = 他校で前例ない Office365 等のメガ SaaS= 他校で前例あるパッケージソフト on AWS(SINET 直結 )= セキュリティポリシー OK 20

5. IDaaS をご利用いただくために 5.3 US における SaaS 普及の取り組み Internet2 NET+ 21

5. IDaaS をご利用いただくために 5.4 IDaaS 普及には もう一押し が必要 大学 広島大クラウド利用ガイドライン IaaS/PaaS/SaaS NII 学認クラウドチェックリスト クラウドサービス利用時の注意事項や実施内容の明確化 クラウドサービス事業者の可視化 具体例がないのでポジティブな解釈が行えない 目利き役ではないので公開資料をもとに利用可能 SaaS を自分たちで判断する必要があるが 判例が少ない もう一押し が必要 22

5. IDaaS をご利用いただくために 5.5 AXIES 認証部会での試み ( 正規の ) 口コミ確立 大学 広島大クラウド利用ガイドライン Identity Eco System 作りを先行する IaaS/PaaS/SaaS NII 学認クラウドチェックリスト Identity 目線で具体的な製品やサービスを当てはめて解釈する 部会に参加しているメーカーの製品やクラウド事業者のサービスを検証できるように整備する この一例が IDaaS 評価環境提供のベースになる 部会に参加している大学に評価してもらい 評価結果を公表する SaaS 利用可能なセキュリティポリシーのサンプル文を作成する 23

( 参考 ) エンタープライズ市場におけるステルス IDaaS 戦略 OPTiM Store(2016 年 3 月 9 日発表 ) 1 様々な SaaS の品定め 2 様々な SaaS のセキュアな環境の提供 3 様々な SaaS の効率的利用環境の提供 * ハイブリッドクラウド (SaaS プライベートクラウド オンプレを組み合わせた ) 利用をお客様がそれぞれの要件に合わせて行うのではなく あらかじめクラウド事業者がトータルソリューションとして提供する 24

( 参考 ) エンタープライズ市場におけるステルス IDaaS 戦略 CASB Cloud Access Security Broker クラウドサービスと企業ユーザの間に位置し クラウドへのアクセスのセキュリティを確保する様々な機能を有するソフトまたはサービス 暗号化 監査 データ漏えい防止 アクセス制御 不正なふるまい検知 ガートナーの予想では今年の市場規模が $100M 2018 年には $400M に達する 既に 10 社を超える CASB ベンダーが存在している 25