OSS活用ソリューション ThemiStruct (テミストラクト) シリーズ概要

Similar documents
Microsoft PowerPoint _セミナー資料(オージス).pptx

Microsoft Word - 不正アクセス行為の禁止等に関する法律等に基づく公安

PowerPoint プレゼンテーション

<4D F736F F F696E74202D B B83678E9197BF2E B93C782DD8EE682E890EA97705D>

2015年度ワイヤレスソリューションセミナー「AlaxalA x 4ipnetで実現する連携ソリューションのご紹介」

預 金 を 確 保 しつつ 資 金 調 達 手 段 も 確 保 する 収 益 性 を 示 す 指 標 として 営 業 利 益 率 を 採 用 し 営 業 利 益 率 の 目 安 となる 数 値 を 公 表 する 株 主 の 皆 様 への 還 元 については 持 続 的 な 成 長 による 配 当 可

自己紹介 八幡孝 ( やはたたかし ) 株式会社オージス総研 ThemiStruct ソリューション開発リードアーキテクト ThemiStruct 関連サービスの東日本エリア責任者 OpenAM コンソーシアム活動メンバー OpenID ファウンデーション ジャパン Enterprise Ident

提案書タイトルサブタイトルなし(32ポイント)

機 能 概 要 概 要 平 成 24 年 度 シームレスな 地 域 連 携 医 療 の 実 現 実 証 事 業 に 対 応 するため 地 域 連 携 システム( 能 登 北 部 版 )を 構 築 する 機 能 < 機 能 追 加 変 更 一 覧 > 1. 画 像 連 携 機 能 院 内 で 撮 影

マンション電子投票サービス ご説明資料

OpenAM(OpenSSO) のご紹介

企 画 課 企 画 部 満 了 2 55 総 務 部 企 画 室 設 置 認 可 学 部 佐 賀 大 学 附 属 図 書 館 医 学 分 館 設 置 申 請 書 企 画 室 企 画 調 査 係 2004/4/1 30 年 2005/4/1 2035/3/31 ファイル 事 務 室 企 画 部 企 画

1 書 誌 作 成 機 能 (NACSIS-CAT)の 軽 量 化 合 理 化 電 子 情 報 資 源 への 適 切 な 対 応 のための 資 源 ( 人 的 資 源,システム 資 源, 経 費 を 含 む) の 確 保 のために, 書 誌 作 成 と 書 誌 管 理 作 業 の 軽 量 化 を 図

スライド 1

Microsoft PowerPoint - 経営事項審査.ppt

企業におけるマイナンバーのセキュリティに関する実態調査

オープンソース・ソリューション・テクノロジ株式会社 代表取締役 チーフアーキテクト 小田切耕司

<4D F736F F D208C6F D F815B90A BC914F82CC91CE899E8FF38BB582C982C282A282C42E646F63>

Microsoft PowerPoint - 報告書(概要).ppt

ホスティング企画

オージス総研のご紹介 社名 代表者 設立 株式会社オージス総研 取締役社長平山輝 1983 年 6 月 29 日 資本金 4 億円 ( 大阪ガス株式会社 100% 出資 ) 売上実績 512 億円 ( 連結 ) 270 億円 ( 単体 ) ( 2010 年度 ) 従業員数 2,847 名 ( 連結

<4D F736F F F696E74202D2093FA8C6F939D8D EA68E9197BF>

シングルサインオンしてますか? 2014/11/21 第 6 回 OpenAM コンソーシアムセミナー 1

PowerPoint プレゼンテーション

参加表明書・企画提案書様式

<4D F736F F F696E74202D208CC2906C938A8E9189C690E096BE89EF8E9197BF E358C8E313993FA816A>

オープンソース・ソリューション・テクノロジ株式会社 会社紹介

Microsoft Word - QESプレスリリース docx

スライド 1

スライド 1

Microsoft PowerPoint - 【那須野】セキュリティ問題について

Microsoft PowerPoint - MobileViewer説明資料_ pptx

<4D F736F F F696E74202D B E E88E68C9A90DD8BC65F E DC58F4994C52E >

技術レポート 1)QuiX 端末認証と HP IceWall SSO の連携 2)QuiX 端末認証と XenApp の連携 3)QuiX 端末認証 RADIUS オプションと APRESIA の連携 Ver 1.1 Copyright (C) 2012 Base Technology, Inc.

クラウド導入とBYOD導入のポイントとは? Google Appsなどのクラウド導入におけるセキュリティ対策

050 LGWAN-05月.indd

Microsoft Word - 参考資料:SCC_IPsec_win8__リモート設定手順書_

目 次 調 査 概 要 調 査 サマリー 母 集 団 ( 回 答 者 )の 特 徴 について 回 答 者 の 特 徴 調 査 結 果 タブレット 端 末 /スマートフォンの 法 人 営 業 への 導 入 段 階 タブレット 端 末 /スマートフォンの 法 人 営 業 への 導 入 目 的 タブレット

社 会 福 祉 協 議 会 様 の 運 営 する 以 下 の 相 談 業 務 をサポートします 1. 日 常 生 活 自 立 支 援 事 業 2. 成 年 後 見 制 度 事 業 3. 高 齢 者 ふれあい 相 談 センター 事 業 ( 高 齢 者 の 何 でも 相 談 支 援 ) 4. 資 金 貸

目 次 1. 本 書 の 目 的 開 発 管 理 環 境 の 概 要 概 要 接 続 条 件 利 用 回 線 調 達 物 品 要 求 仕 様 設 定 情 報... 6

一般競争入札について

ez_meishi.ppt

通 知 カード と 個 人 番 号 カード の 違 い 2 通 知 カード ( 紙 )/H27.10 個 人 番 号 カード (ICカード)/H28.1 様 式 (おもて) (うら) 作 成 交 付 主 な 記 載 事 項 全 国 ( 外 国 人 含 む)に 郵 送 で 配 布 希 望 者 に 交

調 査 結 果 トピック1: 性 年 代 別 利 用 率 の 利 用 率 は 男 女 ともに 各 年 代 で 大 きく 伸 長 している 2011 年 9 月 の 調 査 では の 年 代 別 利 用 率 は 男 女 とも が 最 も 高 く が 23.9% が 20.5%だったが 今 年 の 調

対 象 者 株 式 (1,287,000 株 ) 及 び 当 社 が 所 有 する 対 象 者 株 式 (1,412,000 株 )を 控 除 した 株 式 数 (3,851,673 株 )になります ( 注 3) 単 元 未 満 株 式 も 本 公 開 買 付 けの 対 象 としております なお

1 < 目 次 > 第 1 部 中 国 進 出 ( 進 出 方 式 の 選 定 現 地 法 人 駐 在 員 事 務 所 の 開 設 ) 4 Ⅰ. 中 国 進 出 に 際 しての 組 織 選 定 4 1. 進 出 形 態 ( 駐 在 員 事 務 所 現 地 法 人 支 店 ) 2. 各 種 形 態 の

オープンソース・ソリューション・テクノロジ株式会社 代表取締役 チーフアーキテクト 小田切耕司

1 林 地 台 帳 整 備 マニュアル( 案 )について 林 地 台 帳 整 備 マニュアル( 案 )の 構 成 構 成 記 載 内 容 第 1 章 はじめに 本 マニュアルの 目 的 記 載 内 容 について 説 明 しています 第 2 章 第 3 章 第 4 章 第 5 章 第 6 章 林 地

1 EC サイトの 構 築 (ア) 基 本 要 件 サイト 全 体 を CMS で 管 理 できること 商 品 登 録 数 を 100 以 上 可 能 とし 拡 張 できること 会 員 登 録 したユーザーにメールマガジンを 送 ることが 出 来 るようにすること Facebook や twitte

<4D F736F F D C689D789B582B581698AAE90AC92CA926D816A2E646F63>

<4D F736F F F696E74202D C A F4F A C FE396EC2D F4390B3816A3489FC E B8CDD8AB B83685D>

生保マーケット共同開拓の ご提案

(表紙)

統合 ID 管理システム SECUREMASTER/EnterpriseIdentityManager(EIM) 連携先システム : AD 1, 業務サーバ 3 監査オプション : あり ユーザ ID 情報を一元管理し 業務システム (CSV インポートが可能なシステム ) や AD などの ID

この 章 では 電 子 入 札 システムをご 利 用 いただくための 事 前 準 備 について 説 明 します 事 前 準 備 と して ID 初 期 パスワードの 確 認 初 期 パスワード 初 期 見 積 用 暗 証 番 号 の 変 更 IC カード 登 録 またはICカード 更 新 を 行 っ

Microsoft Word - 結果・異動プレス_ _clean.doc

ていることから それに 先 行 する 形 で 下 請 業 者 についても 対 策 を 講 じることとしまし た 本 県 としましては それまでの 間 に 未 加 入 の 建 設 業 者 に 加 入 していただきますよう 28 年 4 月 から 実 施 することとしました 問 6 公 共 工 事 の


目 次 WEB 登 録 システムの 概 要 3 システム 要 件 3 1. 事 前 準 備 4 2. 施 設 長 ( 責 任 者 )による 初 期 登 録 2-1. 初 期 登 録 画 面 へのログイン( 初 期 登 録 時 のみ) 施 設 長 ( 責 任 者 )ID とパスワードの

CENTNET 導 入 の 手 引 き 変 更 履 歴 No. 変 更 日 変 更 番 号 変 更 枚 数 備 考 /07/ 版 発 行 - システムリプレースにより 全 面 刷 新 //07/ 版 発 行 3 誤 字 等 の 修 正 /

CA Federation ご紹介資料

PowerPoint プレゼンテーション

簡単!書類ベースの マイナンバー取得・保管・廃棄の実務

スライド 1

CSI情報管理システム

N 一 般 の 住 宅 について 控 除 の 対 象 となる 借 入 金 は 平 成 26 年 4 月 平 成 31 年 6 月 30 日 までの 入 居 の 場 合 は4,000 万 円 ( 平 成 26 年 3 月 までの 入 居 の 場 合 は2,000 万 円 )までとなります 建 物 や

2020年の住宅市場 ~人口・世帯数減少のインパクト~

PowerPoint プレゼンテーション

スライド 1

当社の法人関係情報の管理態勢およびその強化に向けた今後の対応策について

当 資 料 の 目 的 日 本 ベリサイン 株 式 会 社 グループの 各 製 品 に おけるハッシュ 関 数 SHA-2への 対 応 ロードマップ および SHA-2 版 製 品 の 詳 細 仕 様 ( 階 層 構 造 )について お 伝 えします 当 資 料 の 情 報 は2014 年 2 月

[2] 控 除 限 度 額 繰 越 欠 損 金 を 有 する 法 人 において 欠 損 金 発 生 事 業 年 度 の 翌 事 業 年 度 以 後 の 欠 損 金 の 繰 越 控 除 にあ たっては 平 成 27 年 度 税 制 改 正 により 次 ページ 以 降 で 解 説 する の 特 例 (

独立行政法人国立病院機構呉医療センター医療機器安全管理規程

●電力自由化推進法案

Microsoft PowerPoint - MOSA IP-PBX 日系企業運用提案(日文版)_ (3).ppt [兼容模式]

<4D F736F F D E598BC68A8897CD82CC8DC490B68B7982D18E598BC68A8893AE82CC8A C98AD682B782E993C195CA915B C98AEE82C382AD936F985E96C68B9690C582CC93C197E1915B927582CC898492B75F8E96914F955D89BF8F915F2E646F6

容 積 率 制 限 の 概 要 1 容 積 率 制 限 の 目 的 地 域 で 行 われる 各 種 の 社 会 経 済 活 動 の 総 量 を 誘 導 することにより 建 築 物 と 道 路 等 の 公 共 施 設 とのバランスを 確 保 することを 目 的 として 行 われており 市 街 地 環

空 き 家 を 売 却 した 場 合 の,000 万 円 控 除 特 例 の 創 設 被 相 続 人 が 住 んでいた 家 屋 及 びその 敷 地 を 相 続 があった 日 から 年 を 経 過 する 年 の 月 日 までに 耐 震 工 事 をしてから あるいは 家 を 除 却 し てから 売 却

POWER EGG V2.01 ユーザーズマニュアル ファイル管理編

2 役 員 の 報 酬 等 の 支 給 状 況 平 成 27 年 度 年 間 報 酬 等 の 総 額 就 任 退 任 の 状 況 役 名 報 酬 ( 給 与 ) 賞 与 その 他 ( 内 容 ) 就 任 退 任 2,142 ( 地 域 手 当 ) 17,205 11,580 3,311 4 月 1

Microsoft Word - 佐野市生活排水処理構想(案).doc

180404

その 他 事 業 推 進 体 制 平 成 20 年 3 月 26 日 に 石 垣 島 国 営 土 地 改 良 事 業 推 進 協 議 会 を 設 立 し 事 業 を 推 進 ( 構 成 : 石 垣 市 石 垣 市 議 会 石 垣 島 土 地 改 良 区 石 垣 市 農 業 委 員 会 沖 縄 県 農

目 次 はじめに... 3 間 接 接 続 環 境 かどうかの 判 断... 3 前 提 となる 回 線 構 成 PC-A1 の 仮 想 ハブ 設 定 PC-A1 の 仮 想 ネットワークアダプタを 仮 想 ハブに 接 続 する ブロードバンドルータの 静

1.システム 構 成 1.1 ハードウェア 及 ぶ 基 本 ソフトウェア (1) システム 構 成 の 基 本 方 針 システム 構 成 のコンセンプトについて 2 頁 以 内 で 記 述 してください 1ハードウェア 構 成 のコンセプト

Ja_Manual_Template2010

電子申告直前研修会(所得税編)

V-CUBE One

公 的 年 金 制 度 について 制 度 の 持 続 可 能 性 を 高 め 将 来 の 世 代 の 給 付 水 準 の 確 保 等 を 図 るため 持 続 可 能 な 社 会 保 障 制 度 の 確 立 を 図 るための 改 革 の 推 進 に 関 する 法 律 に 基 づく 社 会 経 済 情

新 行 財 政 改 革 推 進 大 綱 実 施 計 画 個 票 取 組 施 策 国 や 研 究 機 関 への 派 遣 研 修 による 資 質 向 上 の 推 進 鳥 インフルエンザ 等 新 たな 感 染 症 等 に 対 する 検 査 技 術 の 習 得 など 職 員 の 専 門

1. 前 払 式 支 払 手 段 サーバ 型 の 前 払 式 支 払 手 段 に 関 する 利 用 者 保 護 等 発 行 者 があらかじめ 利 用 者 から 資 金 を 受 け 取 り 財 サービスを 受 ける 際 の 支 払 手 段 として 前 払 式 支 払 手 段 が 発 行 される 場 合

<4D F736F F D208ED089EF95DB8CAF89C193FC8FF38BB CC8EC091D492B28DB88C8B89CA82C982C282A282C42E646F63>

している 5. これに 対 して 親 会 社 の 持 分 変 動 による 差 額 を 資 本 剰 余 金 として 処 理 した 結 果 資 本 剰 余 金 残 高 が 負 の 値 となるような 場 合 の 取 扱 いの 明 確 化 を 求 めるコメントが 複 数 寄 せられた 6. コメントでは 親

中根・金田台地区 平成23年度補償説明業務

(Microsoft Word - \220\340\226\276\217\221.doc)

How to Use the PowerPoint Template

学校教育法等の一部を改正する法律の施行に伴う文部科学省関係省令の整備に関する省令等について(通知)

CONTENTS TOPICS 1 TOPICS

< F2D E518D6C817A938A82B08D9E82DD8E9197BF8140>

6 構 造 等 コンクリートブロック 造 平 屋 建 て4 戸 長 屋 16 棟 64 戸 建 築 年 1 戸 当 床 面 積 棟 数 住 戸 改 善 後 床 面 積 昭 和 42 年 36.00m m2 昭 和 43 年 36.50m m2 昭 和 44 年 36.

Transcription:

いまさら 聞 けない シングルサインオンの 基 本 と 社 員 1 万 人 の 大 企 業 における OpenAM 導 入 事 例 紹 介 ~Webアプリケーションに 手 をいれることなく 認 証 連 携 を 実 現 する 方 法 ~ 株 式 会 社 オージス 総 研 テミストラクトソリューション 部 Copyright 2013 2014 OGIS-RI Co., Co., Ltd. Ltd. All rights All rights reserved. reserved.

会 社 概 要 株 式 会 社 オージス 総 研 代 表 者 : 設 立 : 代 表 取 締 役 社 長 平 山 輝 1983 年 6 月 29 日 資 本 金 : 4 億 円 ( 大 阪 ガス 株 式 会 社 100% 出 資 ) 事 業 内 容 : システム 開 発 プラットフォームサービス コンピュータ 機 器 ソフトウェアの 販 売 コンサルティング 研 修 トレーニング 主 な 事 業 所 本 社 : 大 阪 府 大 阪 市 西 区 千 代 崎 3- 南 2-37 ICCビル 東 京 本 社 : 東 京 都 港 区 港 南 2-15-1 品 川 インターシティA 棟 名 古 屋 オフィス: 愛 知 県 名 古 屋 市 中 区 錦 1-17-13 名 興 ビル 売 上 実 績 : 567 億 円 ( 連 結 ) 298 億 円 ( 単 体 ) (2013 年 度 ) 従 業 員 数 : 3,104 名 ( 連 結 ) 1,283 名 ( 単 体 ) 関 連 会 社 : さくら 情 報 システム( 株 ) ( 株 ) 宇 部 情 報 システム ( 株 )システムアンサー OGIS International,Inc 上 海 欧 計 斯 軟 件 有 限 公 司 ( 中 国 ) オージス 総 研 グループ 売 上 構 成 比 ( 連 結 ) 取 得 許 可 認 定 Copyright 2013 2014 OGIS-RI Co., Co., Ltd. Ltd. All rights All rights reserved. reserved. 2

アジェンダ シングルサインオンの 基 礎 導 入 事 例 テミストラクトの 紹 介 Copyright 2013 2014 OGIS-RI Co., Co., Ltd. Ltd. All rights All rights reserved. reserved. 3

シングルサインオンの 基 礎 Copyright 2013 2014 OGIS-RI Co., Co., Ltd. Ltd. All rights All rights reserved. reserved. 4

シングルサインオンとは シングルサインオンでない 状 態 シングルサインオン 導 入 後 業 務 システム 業 務 システム グループウェア SSO グループウェア 各 システムに 都 度 ログイン クラウドサービス 1 回 のログインで アクセス 可 能! クラウドサービス Copyright 2013 2014 OGIS-RI Co., Co., Ltd. Ltd. All rights All rights reserved. reserved. 5

なぜ シングルサインオンが必要なのか 其の壱 ユーザーにとって システムが増える 業務は楽になる + 認証は不便になる システム毎にログイン ID/パスワードが増える またログイン画面か このシステムは このパスワードで システム毎にパスワード変更 昨日もパスワード 変更したのに シングルサインオンを実現すると ログインは一回でOK ID/パスワードは一個覚えればOK パスワード変更は一カ所でOK つまり ユーザの利便性が向上する Copyright 2014OGIS-RI OGIS-RI All rights reserved. Copyright 2013 Co.,Co., Ltd.Ltd. All rights reserved. 6

なぜ シングルサインオンが必要なのか 其の弐 認証 認可の実装は 意外と大変 セキュアなシステムかどうかは システム開発者の技量に依存する アクセス制御が未実装 制御ルールがバラバラ 営業部用 アプリ 製造部 他部署の機密文書が 参照できてしまう あれ ちゃんと制御できてる 設定ミスしたかな シングルサインオンを実現すると SSOシステムに任せれば アクセス制御の一元管理が可能 既存システムへのアプリ単位のアクセス制御を一カ所で管理できる 新規システムを開発しても アクセス制御の実装が楽になる 認証のセキュリティレベル統一が可能 つまり セキュリティが向上し 開発/運用コスト削減に役立つ Copyright 2014OGIS-RI OGIS-RI All rights reserved. Copyright 2013 Co.,Co., Ltd.Ltd. All rights reserved. 7

なぜ シングルサインオンが必要なのか 其の参 セキュリティや運用の観点では システムが増える = セキュリティリスクUP + 運用負荷UP セキュリティリスク 運用負荷 ID 12345 PW abcde ------------------------------------------- パスワード多すぎて 覚えられないから 付箋にメモしておこう 全アプリケーションの ログ管理なんてできない シングルサインオンを実現すると ID/パスワードは一個だから 管理しやすい パスワード漏えいを回避するために 十分な対策をとれる 認証ログを一カ所で管理でき 監査対象を一つにできる 運用がシンプルになる つまり セキュリティが向上し 運用負荷が下がる Copyright 2014OGIS-RI OGIS-RI All rights reserved. Copyright 2013 Co.,Co., Ltd.Ltd. All rights reserved. 8

シングルサインオンで 目 指 すべき 形 社 内 アプリ と クラウドサービス の 両 方 を 利 用 する 構 成 で ユーザの 利 便 性 向 上 セキュリティ 向 上 を 実 現 するシングルサインオンが 将 来 目 指 すべき 形 アプリの 認 証 に パスワードを 使 わない RP SSO セキュリティ 強 化 は SSOシステムだけやればOK 認 証 は 一 回 だけ Copyright 2013 2014 OGIS-RI Co., Co., Ltd. Ltd. All rights All rights reserved. reserved. 9

シングルサインオン 実 現 方 式 シングルサインオン 実 現 のための 3ステップ Step1 ID/パスワード ワンタイム パスワード Step3 HTTPヘッダ 連 携? Cookie 連 携? 代 理 認 証? デスクトップ SSO 連 携 方 式 を 決 める SSO? 認 証 方 法 を 決 める Step2 エージェント 型? リバースプロキシ 型? SAML 型? アプリのログイン 方 式 を 決 める SSO? Copyright 2013 2014 OGIS-RI Co., Co., Ltd. Ltd. All rights All rights reserved. reserved. 10

シングルサインオン実現方式 認証方法を決める ユーザーが行う認証の方法を決定する ID/パスワード ワンタイム パスワード 証明書認証 統合Windows 認証 社外からは 多要素認証 セキュリティリスクの高さ を考慮し 利便性 セキュリティ コスト のバランスを考えて決定する 社内からしかアクセス できないのに 複雑な認証方法 社外から重要情報にアクセス するのに 簡単な認証方法 セキュアにしたはいいけど 導入コストが高すぎる Copyright 2014OGIS-RI OGIS-RI All rights reserved. Copyright 2013 Co.,Co., Ltd.Ltd. All rights reserved. 11

シングルサインオン実現方式 認証方法を決める たとえば 社内ユーザにとっての利便性を低下させたくない 社外からアクセスには セキュリティを高めたい 社外からのアクセスのみ多要素認証させる 多要素認証に証明書認証を使う 証明書認証 ブラウザにインストールしたクライ アント証明書をもとに 端末を認証 する Copyright 2014OGIS-RI OGIS-RI All rights reserved. Copyright 2013 Co.,Co., Ltd.Ltd. All rights reserved. 認証サーバ 12

シングルサインオン実現方式 認証方法を決める たとえば 社内からのアクセスしかない 社外公開していない とにかく便利にしたい 統合Windows認証にする 統合Windows認証 Windowsドメインにログオンして いれば システムへのログインを自 動で行う認証方法 ActiveDirectory ① Windowsドメインログオン ユーザがID/パスワードを入力する のは ドメインログオン時のみ 認証サーバ ② ドメインログオン情報を 使って認証 自動処理 Copyright 2014OGIS-RI OGIS-RI All rights reserved. Copyright 2013 Co.,Co., Ltd.Ltd. All rights reserved. 13

シングルサインオン 実 現 方 式 ~ 連 携 方 式 を 決 める~ SSO 対 象 アプリケーションと 認 証 サーバをどのように 連 携 するかを 決 定 する 社 内 アプリ エージェント 型 リバースプロキシ 型 クラウドサービス フェデレーション 型 SSO SSO アプリアクセスの 手 前 で 認 証 認 証 情 報 を 安 全 な 方 法 で 渡 す Copyright 2013 2014 OGIS-RI Co., Co., Ltd. Ltd. All rights All rights reserved. reserved. 14

シングルサインオン 実 現 方 式 ~ 連 携 方 式 を 決 める~ エージェント 型 Webサーバー アプリケーションサーバーに 直 接 エージェントを 導 入 する 方 法 エージェントごとにSSOサーバーとの 通 信 が 発 生 する 1 利 用 者 ログイン SSO 2 SSO 対 象 アプリに アクセス 3 SSO 対 象 アプ リに 認 証 済 み 情 報 を 連 携 SSO 対 象 アプリ A SSO 対 象 アプリ B 4 認 証 済 みであれば アプリを 利 用 可 能 Copyright 2013 2014 OGIS-RI Co., Co., Ltd. Ltd. All rights All rights reserved. reserved. 15

シングルサインオン 実 現 方 式 ~ 連 携 方 式 を 決 める~ リバースプロキシ 型 リバースプロキシサーバーにエージェントを 導 入 し アプリケーションへのアク セスをリバースプロキシサーバー 経 由 にする 方 法 SSOサーバーとのやりとりをリバースプロキシサーバーに 任 せる リバースプロキシ アプリ A 用 の 1 利 用 者 ログイン 2 リバースプロキシ サーバーにアクセス 仮 想 ホスト OR 仮 想 パス アプリ B 用 の 4 認 証 済 みであればSSO 対 象 アプリに 接 続 SSO 対 象 アプリ A SSO 3 SSO 対 象 アプ リに 認 証 済 み 情 報 を 連 携 仮 想 ホスト OR 仮 想 パス SSO 対 象 アプリ B Copyright 2013 2014 OGIS-RI Co., Co., Ltd. Ltd. All rights All rights reserved. reserved. 16

シングルサインオン 実 現 方 式 ~ 連 携 方 式 を 決 める~ フェデレーション 型 安 全 な 方 法 でクラウドサービスとのSSOを 実 現 するために SAMLやOpenID Connectなどのフェデレーション( 認 証 連 携 ) 用 のプロトコルを 利 用 する 方 式 利 用 者 1 サービス 利 用 開 始 4 クラウドサービス HTTP Redirect & SSO 成 功 POST POSTデータはユーザー 属 性 にあたる (この 場 合 は メール 情 報 ) 2 HTTP Redirect & POST 3 ユーザー 認 証 POSTデータは ユーザー 属 性 の やり 取 り 開 始 の 手 続 きにあたる SSO 利 用 者 情 報 name mail address 利 用 者 情 報 なまえ メール 電 話 themistruct riyousha@ogis-ri.jp Tokyo Japan 利 用 者 riyousha@ogis-ri.jp 0x0-1234-5678 SAMLプロトコルを 利 用 した 認 証 連 携 の 流 れ あらかじめ 属 性 情 報 が 一 部 連 携 されている Copyright 2013 2014 OGIS-RI Co., Co., Ltd. Ltd. All rights All rights reserved. reserved. 17

シングルサインオン 実 現 方 式 ~アプリのログイン 方 式 を 決 める~ SSO 対 象 アプリケーション 側 でユーザーを 認 証 する 方 法 を 決 定 します アプリケーション 側 の 認 証 方 法 を 改 修 可 能 か YES NO 属 性 情 報 連 携 方 式 代 理 認 証 方 式 SSOサーバーから 受 け 取 った 情 報 をも とに 認 証 する HTTPヘッダ 連 携 Cookie 連 携 アプリの 認 証 方 法 を 再 現 し ユーザー の 代 わりにアプリ 認 証 を 行 う Basic 認 証 From 認 証 Copyright 2013 2014 OGIS-RI Co., Co., Ltd. Ltd. All rights All rights reserved. reserved. 18

シングルサインオン 実 現 方 式 ~アプリのログイン 方 式 を 決 める~ 代 理 認 証 方 式 ユーザーが 初 めにログインする 際 にアクセスするURL( 代 理 認 証 用 URL)にて ID/パスワードを 代 わりに 送 信 し Cookie 等 の 認 証 済 み 情 報 を 取 得 する 1 代 理 認 証 用 URLにアクセス リバースプロキシ 代 理 認 証 用 URL 3 ユーザーの 代 わりに ID/パスワードを 送 信 アプリ 用 の SSO 2 属 性 情 報 を エージェントに 連 携 仮 想 ホスト OR 仮 想 パス 4 アプリから 取 得 した Cookieをブラウザに セットし ログイン 後 URLにリダイレクト Copyright 2013 2014 OGIS-RI Co., Co., Ltd. Ltd. All rights All rights reserved. reserved. 19

シングルサインオンの 基 礎 ~まとめ~ シングルサインオンを 導 入 すると ユーザの 利 便 性 が 向 上 する セキュリティが 向 上 する シングルサインオンを 実 現 するためには 認 証 方 法 を 決 める 連 携 方 式 を 決 める アプリのログイン 方 式 を 決 める 連 携 方 式 には 社 内 アプリでは エージェント 型 リバースプロキシ 型 がある クラウドサービスは フェデレーション 型 でSSO 可 能 代 理 認 証 方 式 で アプリケーション 改 修 せずにシングルサインオンできる Copyright 2013 2014 OGIS-RI Co., Co., Ltd. Ltd. All rights All rights reserved. reserved. 20

事 例 紹 介 Copyright 2013 2014 OGIS-RI Co., Co., Ltd. Ltd. All rights All rights reserved. reserved. 21

プロジェクトの 概 要 概 要 : サービス 業 様 認 証 基 盤 構 築 プロジェクト バラバラの 認 証 方 式 のアプリケーションに 対 して 代 理 認 証 方 式 によりシングルサインオンを 実 現 ユーザー 数 : 約 10,000 ユーザー( 社 外 / 社 内 ) 接 続 アプリ 数 : 約 30 システム ポイント : 社 内 ユーザーは 統 合 Windows 認 証 を 利 用 可 能 とする 外 部 サーバー( 勤 務 日 確 認 システム)から 取 得 した ア クセスしてきたユーザが 勤 務 日 かどうかの 情 報 をもとに アクセス 判 定 を 行 う 仕 組 みを 実 装 する Copyright 2013 2014 OGIS-RI Co., Co., Ltd. Ltd. All rights All rights reserved. reserved. 22

プロジェクトでの 課 題 アプリ 担 当 者 が 不 明 だったりして 仕 様 がわからない つまり アプリの 改 修 はできない! でもシングルサインオンは 実 現 したい! リバースプロキシ 型 / 代 理 認 証 方 式 を 採 用 実 は リバースプロキシ 型 / 代 理 認 証 方 式 は やってみるまでできるかわからない リバースプロキシ 型 コンテンツ 変 換 がうまくいかない( 画 面 が 正 常 に 表 示 されない) 場 合 がある 代 理 認 証 方 式 アプリが 複 雑 な 認 証 方 法 をしている 等 代 理 認 証 の 実 装 に 時 間 がかかるパターンが 存 在 する Copyright 2013 2014 OGIS-RI Co., Co., Ltd. Ltd. All rights All rights reserved. reserved. 23

構 築 のポイント 各 アプリケーションで 認 証 の 仕 様 が 統 一 されていない 代 理 認 証 を 実 現 するために 実 施 すること アプリケーション 認 証 仕 様 の 調 査 を アプリの 数 分 実 施 接 続 検 証 代 理 認 証 を 設 定 SSOログイン 用 のID/パスワードとは 異 なるID/パスワード を 使 って 代 理 認 証 を 実 現 認 証 用 DBに 代 理 認 証 用 のID/パスワードを 暗 号 化 してセット 代 理 認 証 時 はパスワードを 復 号 化 してアプリに 送 信 Copyright 2013 2014 OGIS-RI Co., Co., Ltd. Ltd. All rights All rights reserved. reserved. 24

構 築 のポイント 特 殊 な 認 可 方 法 の 実 装 アクセスユーザが 勤 務 日 かどうかによってアクセス 制 御 する 外 部 サーバにユーザ 情 報 を 問 い 合 わせてアクセス 制 御 を 行 うモ ジュールを 新 規 に 開 発 して 対 応 統 合 Windows 認 証 モジュールのバグ 修 正 クライアント 側 のOS/ブラウザの 組 み 合 わせによっては 正 常 に 動 作 しないバグが 存 在 OGISでバグ 修 正 を 実 施 OSSであるOpenAMだからこそ 実 現 できた Copyright 2013 2014 OGIS-RI Co., Co., Ltd. Ltd. All rights All rights reserved. reserved. 25

最 終 的 なシステム 構 成 ThemiStruct-WAM 外 部 RPサーバ 認 証 基 盤 連 携 先 システム 社 外 ユーザ ID/パスワード 認 証 インターネット SSOサーバ 代 理 認 証 外 部 公 開 アプリケーション DMZ 内 部 ネットワーク Windows 統 合 認 証 Active Directory ユーザーがアクセス 可 能 かどうかを 問 い 合 わせる 内 部 RPサーバ 勤 務 日 確 認 システム 社 内 ユーザ 代 理 認 証 内 部 専 用 アプリケーション Copyright 2013 2014 OGIS-RI Co., Co., Ltd. Ltd. All rights All rights reserved. reserved. 26

ThemiStruct のご 紹 介 Copyright 2013 2014 OGIS-RI Co., Co., Ltd. Ltd. All rights All rights reserved. reserved. 27

ThemiStruct のご 紹 介 ThemiStructはシステムの 連 携 を 実 現 します ThemiStructは 企 業 の 様 々なシステムの 連 携 を 実 現 する6つのIT 基 盤 ソ リューションから 成 っています 企 業 を 取 り 巻 く 様 々なIT 環 境 の 変 化 と 要 求 にお 応 えできるよう 日 々 進 化 し 続 けています シングル サインオン 社 内 とクラウドをシームレスに つなぐシングルサインオン ワーク フロー ID 配 布 管 理 電 子 証 明 書 の 発 行 と 管 理 を シンプルに 実 現 電 子 証 明 書 配 布 管 理 サーバー 監 視 ワンタイム パスワード Copyright 2013 2014 OGIS-RI Co., Co., Ltd. Ltd. All rights All rights reserved. reserved. 28

ThemiStruct-WAMの 特 徴 OSSであるOpenAMがベースのソリューション シングルサインオンを 実 現 する 機 能 が 完 備 されている 機 能 拡 張 のためのフレームワークが 提 供 されていて 拡 張 性 が 高 い フレームワークで 実 装 できなく 個 別 実 装 でも 取 り 込 みやすい ThemiStruct-WAMだからこそ OpenAMと 組 み 合 わせて 使 えるモジュールが 豊 富 導 入 実 績 が 豊 富 で 具 体 的 な 構 築 イメージが 提 示 できる OpenAMはもちろん ThemiStruct-WAM 独 自 の 部 分 全 てにおいて サポートサービスが 充 実 している Copyright 2013 2014 OGIS-RI Co., Co., Ltd. Ltd. All rights All rights reserved. reserved. 29

おわりに シングルサインオンの 目 指 す 形 は アプリで 認 証 認 可 をしない アプリにはクレデンシャルを 持 たせない どうしても 改 修 できないアプリは 存 在 する より 最 適 な 方 法 で 代 理 認 証 方 式 によるシングルサインオンを 実 現 Copyright 2013 2014 OGIS-RI Co., Co., Ltd. Ltd. All rights All rights reserved. reserved. 30

おわりに ご 清 聴 ありがとうございました Copyright 2013 2014 OGIS-RI Co., Co., Ltd. Ltd. All rights All rights reserved. reserved. 31