オープンソース・ソリューション・テクノロジ株式会社

Similar documents
オープンソース・ソリューション・テクノロジ株式会社 代表取締役 チーフアーキテクト 小田切耕司

OSSTechプレゼンテーション

OpenAM(OpenSSO) のご紹介

OSSTechプレゼンテーション

オープンソース・ソリューション・テクノロジ株式会社 代表取締役 チーフアーキテクト 小田切耕司

オープンソース・ソリューション・テクノロジ株式会社 代表取締役 チーフアーキテクト 小田切耕司

PowerPoint プレゼンテーション

オープンソース・ソリューション・テクノロジ株式会社 代表取締役 チーフアーキテクト 小田切耕司

オープンソース・ソリューション・テクノロジ株式会社 代表取締役 チーフアーキテクト 小田切耕司

オープンソース・ソリューション・テクノロジ株式会社 会社紹介

How to Use the PowerPoint Template

学認とOffice 365 の 認証連携

CA Federation ご紹介資料

OSSTechプレゼンテーション

オープンソース・ソリューション・テクノロジ株式会社 会社紹介

OSSTech_JICS2017セッション資料

OpenAMトレーニング

PowerPoint プレゼンテーション

OSSTechプレゼンテーション

オープンソース・ソリューション・テクノロジ株式会社 会社紹介

オープンソース・ソリューション・テクノロジ株式会社 代表取締役 チーフアーキテクト 小田切耕司

統合 ID 管理システム SECUREMASTER/EnterpriseIdentityManager(EIM) 連携先システム : AD 1, 業務サーバ 3 監査オプション : あり ユーザ ID 情報を一元管理し 業務システム (CSV インポートが可能なシステム ) や AD などの ID

IceWall FederationによるOffice 365導入のための乱立AD対応ソリューション(オンプレミス型)

シングルサインオンしてますか? 2014/11/21 第 6 回 OpenAM コンソーシアムセミナー 1

FUJITSU Cloud Service for OSS 認証サービス サービス仕様書

Microsoft PowerPoint _セミナー資料(オージス).pptx

オージス総研のご紹介 社名 代表者 設立 株式会社オージス総研 取締役社長平山輝 1983 年 6 月 29 日 資本金 4 億円 ( 大阪ガス株式会社 100% 出資 ) 売上実績 512 億円 ( 連結 ) 270 億円 ( 単体 ) ( 2010 年度 ) 従業員数 2,847 名 ( 連結

PowerPoint プレゼンテーション

SinfonexIDaaS機能概要書

FUJITSU Cloud Service K5 認証サービス サービス仕様書

OpenAM 9.5 インストールガイド オープンソース ソリューション テクノロジ ( 株 ) 更新日 : 2013 年 7 月 19 日 リビジョン : 1.8

KS_SSO_guide

オープンソース・ソリューション・テクノロジ株式会社 2009/5

<4D F736F F F696E74202D208CB B835E5F88EA95B68DED8F9C8DCF5F456D61696C8DED8F9C5F53538CA E937891E63189F189EF8D F89AA91E58A7782AA94468FD88AEE94D582C98B8182DF82E997768C8F288E518FC6295F

2015 Microsoft Corporation. All rights reserved 1 Office 365 / モバイル活用を促進させる最新のクラウド管理ソリューション 日本マイクロソフト株式会社

オープンソース・ソリューション・テクノロジ株式会社 代表取締役 チーフアーキテクト 小田切耕司

オープンソース・ソリューション・テクノロジ株式会社 代表取締役 チーフアーキテクト 小田切耕司

The Microsoft Conference 2014 MN-212 ROOM D

自己紹介 八幡孝 ( やはたたかし ) 株式会社オージス総研 ThemiStruct ソリューション開発リードアーキテクト ThemiStruct 関連サービスの東日本エリア責任者 OpenAM コンソーシアム活動メンバー OpenID ファウンデーション ジャパン Enterprise Ident

_EMS概要_クラウドを使う上で考慮すべきこと(セキュリティ視点で60分語るv4)_E5まで

IceWallソフトウェア認証連携(フェデレーション)ソリューションIceWallFederationのご紹介

自己紹介 所属部署 生産革新ソリューション開発二部 OSS 推進グループ OSSを使ったシステム構築から運用までワンストップでサポート対象 OSSは50 種類以上 私の担当 各種 OSSの技術的サポート OpenAM OpenIDMの導入支援 OpenAM OpenIDMの機能拡張 バグ修正も実施

LDAP サーバと統合するための ISE の設定

PowerPoint Presentation

FUJITSU Cloud Service for OSS 「認証サービス」ご紹介資料

リスト型攻撃にどう対応する リスト型攻撃 リストに書かれたIDとパスワー ドのペアで様々なサイトに不不正アクセスを試み る 利利 用者は通常2,3個の パスワードを使い回 している 一つのサイトが破ら れると多くのサイト に影響がでる 2015/1/22号の日経コンピュータより - 2- Copyr

CA Single Sign-On r12 (12.8) ご紹介

PowerPoint プレゼンテーション

目次 1. はじめに 本文書の目的 前提条件 略語 事前準備 ホスト名の名前解決 Linux 版パッケージ システム要件 ソフトウェア要件 パッケージ構成

LDAP Manager SupportList

2012年 全体会議

はじめに 本資料の目的 SAML の認証方式の指定について把握する Service Provider(SP) 側の視点 利用する IdP に認証方式を指定 Identity Provider(IdP) 側の視点 SP に実施した認証方式の応答 OpenAM の実装を把握する OpenAM を SP

スライド 1

技術レポート 1)QuiX 端末認証と HP IceWall SSO の連携 2)QuiX 端末認証と XenApp の連携 3)QuiX 端末認証 RADIUS オプションと APRESIA の連携 Ver 1.1 Copyright (C) 2012 Base Technology, Inc.

memcached 方式 (No Replication) 認証情報は ログインした tomcat と設定された各 memcached サーバーに認証情報を分割し振り分けて保管する memcached の方系がダウンした場合は ログインしたことのあるサーバーへのアクセスでは tomcat に認証情報

OSS活用ソリューション ThemiStruct (テミストラクト) シリーズ概要

OSSTechドキュメント

オープンソース・ソリューション・テクノロジ株式会社 代表取締役 チーフアーキテクト 小田切耕司

オープンソース・ソリューション・テクノロジ株式会社 代表取締役 チーフアーキテクト 小田切耕司

Windows Server 2016 Active Directory環境へのドメイン移行の考え方

Microsoft Active Directory用およびMicrosoft Exchange用Oracle Identity Connector

FUJITSU Cloud Service for OSS 「ログ監査サービス」 ご紹介資料

PowerPoint Presentation

Office 365 管理の 効率的なツールキット 文書番号 ZJTM 発行日 2018 年 12 月 28 日 0

製品概要

Office 365監査ログ連携機能アクティブ化手順書

CALスイートのご案内

オープンソース・ソリューション・テクノロジ株式会社 会社紹介

スライド 1

Dec , IS p. 1/60

スライド 1

今後の認証基盤で必要となる 関連技術の動向 株式会社オージス総研テミストラクトソリューション部八幡孝 Copyright 2016 OGIS-RI Co., Ltd. All rights reserved.

PowerPoint プレゼンテーション

認証連携(フェデレーション)ソリューションIceWall Federationのご紹介

Samba/LDAPによるWindowsドメイン管理権限の分離と委譲

オープンソース・ソリューション・テクノロジ株式会社 2009年9月

管理者マニュアル

AXIOLE V Release Letter

オープンソース・ソリューション・テクノロジ株式会社 会社紹介

アドバンスト事例紹介

PowerPoint プレゼンテーション

Active Directory フェデレーションサービスとの認証連携

目 次 自 己 紹 介 シングルサインオンとは? なぜ 今 シングルサイン オン? OpenAMの 紹 介 シングルサインオンの 方 式 SAMLによるシングルサインオン ID 管 理 との 組 み 合 わせで 導 入 効 果 倍 増! プロトコル(SAML)の 話 が 大 半 なので 眠 くなるか

4. 本オプションで提供する機能 基本機能 Microsoft Office 365 マイクロソフト社 Microsoft Office 365 の機能をそのまま利用できます アクティブディレクトリ連携サービス (Active Directory Federation Service: 以下 ADF

スライド 1

1. はじめに OpenAM は旧 Sun Microsystems 社の OpenSSO をベースに ForgeRock 社が開発を行うオープンソースソフトウェアであり Web アプリケーションやクラウドサービスへのシングルサインオンを実現します 本資料では この OpenAM を用いて ユーザー

POWER EGG 3.0 Office365連携



スライド 1

Symantec Endpoint Protection 12.1 の管理練習問題 例題 1. 管理外検出でネットワーク上のシステムを識別するとき 次のどのプロトコルが使用されますか a. ICMP b. TCP c. ARP a. UDP 2. ある管理者が Symantec Endpoint P

metis ami サービス仕様書

SeciossLink クイックスタートガイド(Office365編)

スライド 1

PowerPoint プレゼンテーション

ROBOTID_LINEWORKS_guide

Microsoft PowerPoint - 配布資料_MS様Office365セミナー講演資料 - コピー.pptx

スライド 1

eYACHO 管理者ガイド

本リリースは 株式会社野村総合研究所とサイボウズ総合研究所株式会社の 2 社による共同リ リースです 重複して配信される可能性がありますが あらかじめご了承ください 2010 年 6 月 24 日 株式会社野村総合研究所 サイボウズ総合研究所株式会社 OpenStandia ソリューション / サイ

Copyright 2006 KDDI Corporation. All Rights Reserved page1

Transcription:

オープンソースで実現する 認証基盤と ID 管理 オープンソース ソリューション テクノロジ株式会社 Copyright 2016 Open Source Solution Technology Corporation All Rights Reserved. - 1 -

Copyright 2016 Open Source Solution Technology Corporation All Rights Reserved. - 2 - アジェンダ OpenAM 製品紹介 OpenAM 13 新機能 OSSTech 版 OpenAM のサポート パートナー支援プログラム シングルサインオン構成例 Unicorn ID Manager v3 製品紹介 機能紹介 Unicorn ID Manager システム構成例

Copyright 2016 Open Source Solution Technology Corporation All Rights Reserved. - 3 - OpenAM 13 新機能 SAML2 Authentication Module Stateles Sessions UMA Authorization Server Contextual Authorization OpenID Certified etc,etc

Copyright 2016 Open Source Solution Technology Corporation All Rights Reserved. - 4 - SAML2 Authentication Module SAML-SP の機能を認証連鎖に組み入れられるようになりました ( 例えば ) 外部 IdP で認証後 さらにワンタイムパスワードを入力するなどの用途に使えます 外部 IdP SAML で SSO OpenAM ID/PW でログイン さらに OTP 認証を利用してセキュアな処理

Copyright 2016 Open Source Solution Technology Corporation All Rights Reserved. - 5 - Stateless Sessions OpenAM 内部にセッションを保持しなくても良い アクティブユーザー数が多い BtoC の世界へ Cookie=A 使用前 使用後 A=SessionA A=SessionA A=SessionA A=SessionA メモリー又はストアにセッションいっぱい! Cookie=SessionA Cookie=SessionA セッション情報は Cookie で送られて来るサーバーサイドのセッション管理不要

Copyright 2016 Open Source Solution Technology Corporation All Rights Reserved. - 6 - UMA Authorization Server UMA (User Managed Access) ユーザーによる認可管理機能 OpenAM においてユーザー ( リソースオーナー ) 自身がリソースへのアクセス認可を行うインターフェースが実装された

Copyright 2016 Open Source Solution Technology Corporation All Rights Reserved. - 7 - Contextual Authorization 認可ポリシーをスクリプト等で動的に判断できるようにする スクリプトエディタまで内蔵

Copyright 2016 Open Source Solution Technology Corporation All Rights Reserved. - 8 - OpenID Certified OpenID Foundation のサーティファイ http://openid.net/certification/

Copyright 2016 Open Source Solution Technology Corporation All Rights Reserved. - 9 - その他の機能 コアトークンサービスのリファクタリングで高速化 認可ログの汎用性向上 Oauth 2.0 デバイスフローへの対応

Copyright 2016 Open Source Solution Technology Corporation All Rights Reserved. - 10 - OpenAM セキュリティアップデート 塩漬けで運用していませんか? セキュリティアップデートリリース回数 バージョン 2012 2013 2014 2015 2016 OpenAM 9.5.x 3 0 2 3 3 OpenAM 11.x - - 2 5 3 OpenAM 13.x - - - - (4) 本来は脆弱性が無いのが良いのでしょうが 安全に長くご利用いただくためには 不可避なサービスです

Copyright 2016 Open Source Solution Technology Corporation All Rights Reserved. - 11 - OpenAM11 2016 年対応 Fix 今年に限定した OpenAM の脆弱性のリストです OSSTech 版は対応済みです もしコミュニティ版 11.0.0 をお使いならこれらは全て未対応です セキュリティ Issue 番号 Issue #201605-01: Credential Forgery Issue #201605-02: Insufficient Authorization Issue #201605-03: Authentication Bypass Issue #201605-04: Cross-Site Request Forgery Issue #201605-05: Cross Site Scripting (XSS) Issue #201605-06: Credentials appear in CTS access log Issue #201605-07: Content Spoofing Vulnerability Issue #201604-01: User Impersonation via OAuth2 access tokens Issue #201604-02: Open Redirect Issue #201604-03: Cross Site Scripting Issue #201604-04: Insufficient Authorization セキュリティ Issue 番号 Issue #201604-04: Insufficient Authorization Issue #201604-05: Information Leakage via Account Lockout Issue #201604-06: Information Leakage Issue #201601-01: Open Redirect Issue #201601-02: Potential Denial of Service attack in multi-site deployments Issue #201601-03: Cross Site Scripting Issue #201601-04: Open Redirect Issue #201601-05: Business Logic Vulnerability

Copyright 2016 Open Source Solution Technology Corporation All Rights Reserved. - 12 - OSSTech 版 OpenAM パッケージ RPM パッケージの採用弊社メンバーの 15 年を超える OSS 経験から導き出されたお客様への回答! ソフトウェアサポートセキュリティアップデート作業まで運用チームへ渡せますか? ものすごく長い手順書じゃないですか? OSSTech 版なら rpm コマンドが使えます [root@openam01] # service osstech-tomcat7 stop [root@openam01] # rpm -Uvh osstech-openam11-11.0.0- xxxx.noarch.rpm [root@openam01] # service osstech-tomcat7 start

Copyright 2016 Open Source Solution Technology Corporation All Rights Reserved. - 13 - パートナー支援 無償ハンズオン 構築手順書 ドキュメントテンプレート 設計支援 営業支援

Copyright 2016 Open Source Solution Technology Corporation All Rights Reserved. - 14 - パートナー支援 : 無償ハンズオン OpenAM パッケージのインストールから SAML エージェント 代理認証までを 1 日のカリキュラムで実機にてレクチャーします

Copyright 2016 Open Source Solution Technology Corporation All Rights Reserved. - 15 - パートナー支援 : 構築手順書提供 ハンズオンのカリキュラムでは網羅できない 2 重化やパスワードポリシー 代理認証のバリエーションなど 詳細な手順書とマニュアルをお渡ししています QAも可能です 手順書マニュアル例 OpenAM ハンズオンテキスト ( ノートつき ) ノウハウの出し惜しみ無し! OpenAM インストールガイド OpenAM 初期設定ガイド OpenAM インストールガイド OpenAM 初期設定ガイド OpenAM リリースノート OpenAM コマンドライン利用手順書 OpenAM 画面カスタマイズガイド OpenLDAP 認証モジュール利用手順書 OpenAM SAML 設定ガイド Apache Policy Agent リファレンスマニュアル Apache Policy Agent パッケージインストールガイド etc...

Copyright 2016 Open Source Solution Technology Corporation All Rights Reserved. - 16 - パートナー支援 : ドキュメントテンプレート 設計時 納品時に必要なドキュメントのテンプレートを提供しています 一から作ると大変ですから是非活用してください ドキュメントテンプレートの一例 OpenAM 基本設計書 ( 方式設計 ) OpenAM 詳細設計書 ( パラメーターシート ) OpenAMテスト結果報告書 OpenAM 運用手順書リバースプロキシ詳細設計書リバースプロキシテスト結果報告書リバースプロキシ運用手順書 OpenLDAP 関連 etc...

Copyright 2016 Open Source Solution Technology Corporation All Rights Reserved. - 17 - パートナー支援 設計支援 パートナー様のご要望に合わせて 各工程での支援をお受けしています

Copyright 2016 Open Source Solution Technology Corporation All Rights Reserved. - 18 - パートナー支援 営業支援 もちろん営業同行します

Copyright 2016 Open Source Solution Technology Corporation All Rights Reserved. - 19 - シングルサインオン構成例 リバースプロキシ型代理認証 クラウドアプリケーション 学認 Web サービスの SSO 化

Copyright 2016 Open Source Solution Technology Corporation All Rights Reserved. - 20 - シングルサインオン構成例 リバースプロキシ型代理認証 アプリケーションを改修せずに SSO 化 Form 認証方式のログイン画面にリバースプロキシ上のモジュールが代理で ID/PW を入力 ( 代理認証 ) OpenAM ログインせずに利用可能 代理認証 AppA ログインは一度だけ アクセス リバースプロキシ 代理認証 代理認証 AppB AppC

シングルサインオン構成例 クラウドアプリケーション 認証を OpenAM へ移管することによるアクセスの一元管理 クラウドサービスの認証を多要素認証に OpenAM ログインは一度だけ アクセス SSO プロトコルによる連携 GoogleApps Office365 Salesforce クラウド個別の多要素認証ではなく OpenAM で一元管理された多要素認証が可能 Copyright 2016 Open Source Solution Technology Corporation All Rights Reserved. - 21 -

Copyright 2016 Open Source Solution Technology Corporation All Rights Reserved. - 22 - シングルサインオン構成例 学認連携 学内アプリと学認両方へのアクセスを一元管理 学内をリバースプロキシ型 学認をShibboleth 連携 学内 学外 OpenAM Shibboleth AppA リバースプロキシ 連携 連携 学認サービス AppB 代理認証 ログインは一度だけ アクセス アクセス

Copyright 2016 Open Source Solution Technology Corporation All Rights Reserved. - 23 - シングルサインオン構成例 サービスのSSO 化 フェデレーションプロトコルに関する部分を OpenAMへ移管し開発コスト セキュリティリスクを低減自社サービス 顧客 A IdP OpenAM 顧客 B IdP 顧客 A User アクセス SSO プロトコルによる連携 認可情報 顧客 B User アクセス 自社アプリケーション + OpenAM Agent

製品紹介 Copyright 2016 Open Source Solution Technology Corporation All Rights Reserved. - 24 -

Copyright 2016 Open Source Solution Technology Corporation All Rights Reserved. - 25 - Unicorn ID Manager とは? ID 管理 / ID 連携を実現する製品 Web ブラウザで ID 管理 クラウドサービス & オンプレミスの ID を対象 特長 Linux(RHEL7/CentOS7) で稼働 メタディレクトリを持たない はじめて ID 管理製品を導入する方へ

Unicorn ID Manager v3 概要図 Copyright 2016 Open Source Solution Technology Corporation All Rights Reserved. - 26 -

Web ブラウザで ID 管理 Copyright 2016 Open Source Solution Technology Corporation All Rights Reserved. - 27 -

パスワード変更 Copyright 2016 Open Source Solution Technology Corporation All Rights Reserved. - 28 -

Copyright 2016 Open Source Solution Technology Corporation All Rights Reserved. - 29 - ターゲットと連携先 Active Directory Office365 Active Directory OpenLDAP Office365

Copyright 2016 Open Source Solution Technology Corporation All Rights Reserved. - 30 - 入力項目と属性マッピング OpenLDAP sn: 山崎 Active Directory sn: 山崎 sn: 山崎 Office365

Copyright 2016 Open Source Solution Technology Corporation All Rights Reserved. - 31 - 新機能 セルフメンテナンス パスワードリセット

Copyright 2016 Open Source Solution Technology Corporation All Rights Reserved. - 32 - 運用管理機能の拡充 管理者ロール機能 管理者権限の委譲と制限 設定情報のテキストファイル化 構成管理ツールによる導入 設定の自動化 User = { "objectclass": [ "top", "person", "organizationalperson", "inetorgperson", "posixaccount", ], "uid": username, "cn": username, "uidnumber": default(uidnumber), "gidnumber": default(gidnumber, 100), "loginshell": default(loginshell, "/bin/bash"), "homedirectory": default(unixhomedirectory, "/home/%(username)s"), "sn": familyname, "givenname": givenname, "userpassword": password,

Copyright 2016 Open Source Solution Technology Corporation All Rights Reserved. - 33 - 連携用 API の拡充 コマンドラインインタフェース Linux 上でコマンドによる CSV ファイル一括操作 # unicornidm-tool user add <csvfile> REST API(SCIM) HTTP 経由による ID 連携操作

Unicorn ID Manager 構成例 標準的な ID 管理システム構成 Google Apps Office365 Azure AD インターネット パスワード変更操作 LAN ID 管理業務 (CSV ファイル ) ユーザー 管理者 OpenLDAP Active Directory Copyright 2016 Open Source Solution Technology Corporation All Rights Reserved. - 34 -

Copyright 2016 Open Source Solution Technology Corporation All Rights Reserved. - 35 - Unicorn ID Manager 構成例 2 既存 ID 管理システムと統合 ID 管理業務 既存 ID 管理システム ID 連携処理 管理者 新規 ID 連携先 CSV ファイル 追加 ID 連携先 1 コマンドインタフェース実行 追加 ID 連携先 2

Unicorn ID Manager 構成例 3 ID 管理 API の共通化に利用 連携先が追加されても同じ API で ID 管理の連携が可能 REST API ID 連携先 1 アプリケーション ID 連携先 2 連携先追加 ID 連携先 3 Copyright 2016 Open Source Solution Technology Corporation All Rights Reserved. - 36 -

Copyright 2016 Open Source Solution Technology Corporation All Rights Reserved. - 37 - Unicorn ID Manager 製品情報 製品情報 http://www.osstech.co.jp/product/unicornidm/ 管理者ドキュメント https://www.osstech.co.jp/download/updates/docs/unicornidm3/ 製品価格 パッケージ : 60 万円 /1 ノード 年間サポート : 24 万円 / 年

Copyright 2016 Open Source Solution Technology Corporation All Rights Reserved. - 38 -