オープンソース・ソリューション・テクノロジ株式会社 代表取締役 チーフアーキテクト 小田切耕司



Similar documents
OpenAM(OpenSSO) のご紹介

オープンソース・ソリューション・テクノロジ株式会社 代表取締役 チーフアーキテクト 小田切耕司

OSSTechプレゼンテーション

オープンソース・ソリューション・テクノロジ株式会社 代表取締役 チーフアーキテクト 小田切耕司

オープンソース・ソリューション・テクノロジ株式会社 代表取締役 チーフアーキテクト 小田切耕司

オープンソース・ソリューション・テクノロジ株式会社 代表取締役 チーフアーキテクト 小田切耕司

オープンソース・ソリューション・テクノロジ株式会社 代表取締役 チーフアーキテクト 小田切耕司

PowerPoint プレゼンテーション

1 書 誌 作 成 機 能 (NACSIS-CAT)の 軽 量 化 合 理 化 電 子 情 報 資 源 への 適 切 な 対 応 のための 資 源 ( 人 的 資 源,システム 資 源, 経 費 を 含 む) の 確 保 のために, 書 誌 作 成 と 書 誌 管 理 作 業 の 軽 量 化 を 図

預 金 を 確 保 しつつ 資 金 調 達 手 段 も 確 保 する 収 益 性 を 示 す 指 標 として 営 業 利 益 率 を 採 用 し 営 業 利 益 率 の 目 安 となる 数 値 を 公 表 する 株 主 の 皆 様 への 還 元 については 持 続 的 な 成 長 による 配 当 可

スライド 1

V-CUBE One

<4D F736F F D E598BC68A8897CD82CC8DC490B68B7982D18E598BC68A8893AE82CC8A C98AD682B782E993C195CA915B C98AEE82C382AD936F985E96C68B9690C582CC93C197E1915B927582CC898492B75F8E96914F955D89BF8F915F2E646F6

参加表明書・企画提案書様式

オープンソース・ソリューション・テクノロジ株式会社 代表取締役 チーフアーキテクト 小田切耕司

Microsoft Word - 不正アクセス行為の禁止等に関する法律等に基づく公安

第316回取締役会議案

<4D F736F F F696E74202D B E E88E68C9A90DD8BC65F E DC58F4994C52E >

4 応 募 者 向 けメニュー 画 面 が 表 示 されます 応 募 者 向 けメニュー 画 面 で [ 交 付 内 定 時 の 手 続 を 行 う] [ 交 付 決 定 後 の 手 続 を 行 う]をクリックします 10


変 更 履 歴 日 付 Document ver. 変 更 箇 所 変 更 内 容 2015/3/ 新 規 追 加 2015/9/24 誤 字 修 正 2016/2/ 動 作 環 境 最 新 のものへ 変 更 全 体 オペレーター の 表 記 を 削 除 2016/5/

目 次 機 能 運 用 上 の 注 意 処 理 手 順 画 面 説 明 ログイン 直 送 先 選 択

通 知 カード と 個 人 番 号 カード の 違 い 2 通 知 カード ( 紙 )/H27.10 個 人 番 号 カード (ICカード)/H28.1 様 式 (おもて) (うら) 作 成 交 付 主 な 記 載 事 項 全 国 ( 外 国 人 含 む)に 郵 送 で 配 布 希 望 者 に 交

企 画 課 企 画 部 満 了 2 55 総 務 部 企 画 室 設 置 認 可 学 部 佐 賀 大 学 附 属 図 書 館 医 学 分 館 設 置 申 請 書 企 画 室 企 画 調 査 係 2004/4/1 30 年 2005/4/1 2035/3/31 ファイル 事 務 室 企 画 部 企 画

・モニター広告運営事業仕様書

2 役 員 の 報 酬 等 の 支 給 状 況 平 成 27 年 度 年 間 報 酬 等 の 総 額 就 任 退 任 の 状 況 役 名 報 酬 ( 給 与 ) 賞 与 その 他 ( 内 容 ) 就 任 退 任 2,142 ( 地 域 手 当 ) 17,205 11,580 3,311 4 月 1

スライド 1

3. 選 任 固 定 資 産 評 価 員 は 固 定 資 産 の 評 価 に 関 する 知 識 及 び 経 験 を 有 する 者 のうちから 市 町 村 長 が 当 該 市 町 村 の 議 会 の 同 意 を 得 て 選 任 する 二 以 上 の 市 町 村 の 長 は 当 該 市 町 村 の 議

WebMail ユーザーズガイド

(Microsoft Word - \203A \225\345\217W\227v\227\314 .doc)

の と す る (1) 防 犯 カ メ ラ を 購 入 し 設 置 ( 新 設 又 は 増 設 に 限 る ) す る こ と (2) 設 置 す る 防 犯 カ メ ラ は 新 設 又 は 既 設 の 録 画 機 と 接 続 す る こ と た だ し 録 画 機 能 付 防 犯 カ メ ラ は

入 札 参 加 者 は 入 札 の 執 行 完 了 に 至 るまではいつでも 入 札 を 辞 退 することができ これを 理 由 として 以 降 の 指 名 等 において 不 利 益 な 取 扱 いを 受 けることはない 12 入 札 保 証 金 免 除 13 契 約 保 証 金 免 除 14 入

質 問 票 ( 様 式 3) 質 問 番 号 62-1 質 問 内 容 鑑 定 評 価 依 頼 先 は 千 葉 県 などは 入 札 制 度 にしているが 神 奈 川 県 は 入 札 なのか?または 随 契 なのか?その 理 由 は? 地 価 調 査 業 務 は 単 にそれぞれの 地 点 の 鑑 定

PowerPoint プレゼンテーション

2 1.ヒアリング 対 象 (1) 対 象 範 囲 分 類 年 金 医 療 保 険 雇 用 保 険 税 備 考 厚 生 年 金 の 資 格 喪 失 国 民 年 金 の 加 入 老 齢 給 付 裁 定 請 求 など 健 康 保 険 の 資 格 喪 失 国 民 健 康 保 険 の 加 入 健 康 保 険

その 他 事 業 推 進 体 制 平 成 20 年 3 月 26 日 に 石 垣 島 国 営 土 地 改 良 事 業 推 進 協 議 会 を 設 立 し 事 業 を 推 進 ( 構 成 : 石 垣 市 石 垣 市 議 会 石 垣 島 土 地 改 良 区 石 垣 市 農 業 委 員 会 沖 縄 県 農

私立大学等研究設備整備費等補助金(私立大学等

中根・金田台地区 平成23年度補償説明業務

平 成 27 年 11 月 ~ 平 成 28 年 4 月 に 公 開 の 対 象 となった 専 門 協 議 等 における 各 専 門 委 員 等 の 寄 附 金 契 約 金 等 の 受 取 状 況 審 査 ( 別 紙 ) 専 門 協 議 等 の 件 数 専 門 委 員 数 500 万 円 超 の 受

2015年度ワイヤレスソリューションセミナー「AlaxalA x 4ipnetで実現する連携ソリューションのご紹介」

<819A955D89BF92B28F BC690ED97AA8EBA81418FA48BC682CC8A8890AB89BB816A32322E786C7378>

6 構 造 等 コンクリートブロック 造 平 屋 建 て4 戸 長 屋 16 棟 64 戸 建 築 年 1 戸 当 床 面 積 棟 数 住 戸 改 善 後 床 面 積 昭 和 42 年 36.00m m2 昭 和 43 年 36.50m m2 昭 和 44 年 36.

<4D F736F F D204D46834E A6D92E8905C8D905F93B193FC819593FA8E9F95D C5292E646F63>

ていることから それに 先 行 する 形 で 下 請 業 者 についても 対 策 を 講 じることとしまし た 本 県 としましては それまでの 間 に 未 加 入 の 建 設 業 者 に 加 入 していただきますよう 28 年 4 月 から 実 施 することとしました 問 6 公 共 工 事 の

PowerPoint プレゼンテーション

マンション電子投票サービス ご説明資料

<4D F736F F D AC90D1955D92E CC82CC895E DD8C D2816A2E646F63>

2 科 学 研 究 費 助 成 事 業 のトップページ 画 面 が 表 示 されます [ 研 究 者 ログイン]をクリック します 掲 載 している 画 面 は 例 示 です 随 時 変 更 されます 3 科 研 費 電 子 申 請 システムの 応 募 者 ログイン 画 面 が 表 示 されます e

スライド 1

●電力自由化推進法案

電子申告直前研修会(所得税編)

目 次 利 用 に 際 しての 注 意 事 項... ユーザー 登 録... ログイン... 課 題 申 請... 5 装 置 予 約... 6 ライセンス 取 得 方 法... 7 利 用 料 金 の 確 認 ( 準 備 中 ) 外 部 発 表 登 録 の 方 法... 5 < 附

対 象 者 株 式 (1,287,000 株 ) 及 び 当 社 が 所 有 する 対 象 者 株 式 (1,412,000 株 )を 控 除 した 株 式 数 (3,851,673 株 )になります ( 注 3) 単 元 未 満 株 式 も 本 公 開 買 付 けの 対 象 としております なお

Microsoft PowerPoint - 経営事項審査.ppt

PowerPoint プレゼンテーション

Microsoft Word - 全国エリアマネジメントネットワーク規約.docx

<4D F736F F D2091E F18CB48D C481698E7B90DD8F9590AC89DB816A2E646F63>

工 事 名 能 代 南 中 学 校 体 育 館 非 構 造 部 材 耐 震 改 修 工 事 ( 建 築 主 体 工 事 ) 入 札 スケジュール 手 続 等 期 間 期 日 期 限 等 手 続 きの 方 法 等 1 設 計 図 書 等 の 閲 覧 貸 出 平 成 28 年 5 月 24 日 ( 火

Samba/LDAPによる既存複数Windowsドメインの統合とその方式比較

平成17年度高知県県産材利用推進事業費補助金交付要綱

Taro13-01_表紙目次.jtd

Microsoft Word - 結果・異動プレス_ _clean.doc

説明会資料 JBA新会員登録システムでの登録作業

端 末 型 払 い 出 しの 場 合 接 続 構 成 図 フレッツ グループから 払 出 されたIPアドレス /32 NTT 西 日 本 地 域 IP 網 フレッツ グループ フレッツ グループから 払 出 されたIPアドレス /

の 購 入 費 又 は 賃 借 料 (2) 専 用 ポール 等 機 器 の 設 置 工 事 費 (3) ケーブル 設 置 工 事 費 (4) 防 犯 カメラの 設 置 を 示 す 看 板 等 の 設 置 費 (5) その 他 設 置 に 必 要 な 経 費 ( 補 助 金 の 額 ) 第 6 条 補

<4D F736F F F696E74202D B B83678E9197BF2E B93C782DD8EE682E890EA97705D>

<4D F736F F D F8D828D5A939982CC8EF68BC697BF96B38F9E89BB82CC8A6791E52E646F63>

住 宅 融 資 の 仕 組 み 住 宅 融 資 は 独 政 法 住 宅 融 援 機 構 ( 以 下 機 構 といいます )が う 融 機 関 の 住 宅 ローン 貸 出 に 対 する 公 的 な 信 用 です 住 宅 融 資 は 融 機 関 の う 住 宅 ローン 貸 出 の 損 害 を 填 補 す

面 を 保 佐 人 又 は 補 助 人 の 同 意 を 要 する 場 合 は 同 意 を 証 する 書 面 を 提 出 する ものとする 前 項 の 場 合 代 理 人 は 代 理 人 自 身 の 本 人 であることを 証 する 書 面 を 保 佐 人 及 び 補 助 人 は 株 主 本 人 の 保

<947A957A8E9197BF C E786C73>

KINGSOFT Office 2016 動 作 環 境 対 応 日 本 語 版 版 共 通 利 用 上 記 動 作 以 上 以 上 空 容 量 以 上 他 接 続 環 境 推 奨 必 要 2

提案書タイトルサブタイトルなし(32ポイント)

事前チェック提出用現況報告書作成ツール入力マニュアル(法人用)


PowerPoint プレゼンテーション

1.システム 構 成 1.1 ハードウェア 及 ぶ 基 本 ソフトウェア (1) システム 構 成 の 基 本 方 針 システム 構 成 のコンセンプトについて 2 頁 以 内 で 記 述 してください 1ハードウェア 構 成 のコンセプト

1. 前 払 式 支 払 手 段 サーバ 型 の 前 払 式 支 払 手 段 に 関 する 利 用 者 保 護 等 発 行 者 があらかじめ 利 用 者 から 資 金 を 受 け 取 り 財 サービスを 受 ける 際 の 支 払 手 段 として 前 払 式 支 払 手 段 が 発 行 される 場 合

高松市緊急輸送道路沿道建築物耐震改修等事業補助金交付要綱(案)

(別紙3)保険会社向けの総合的な監督指針の一部を改正する(案)


オープンソース・ソリューション・テクノロジ株式会社 会社紹介

兵庫県公立学校教職員等財産形成貯蓄事務取扱細則

接続試験実施要領【障害者総合支援法(平成27年4月報酬改定)対応】

( 別 紙 ) 以 下 法 とあるのは 改 正 法 第 5 条 の 規 定 による 改 正 後 の 健 康 保 険 法 を 指 す ( 施 行 期 日 は 平 成 28 年 4 月 1 日 ) 1. 標 準 報 酬 月 額 の 等 級 区 分 の 追 加 について 問 1 法 改 正 により 追 加

募集新株予約権(有償ストック・オプション)の発行に関するお知らせ

調 査 結 果 トピック1: 性 年 代 別 利 用 率 の 利 用 率 は 男 女 ともに 各 年 代 で 大 きく 伸 長 している 2011 年 9 月 の 調 査 では の 年 代 別 利 用 率 は 男 女 とも が 最 も 高 く が 23.9% が 20.5%だったが 今 年 の 調

<82C582F182B382A2322E3594C5837D836A B2E786C73>

untitled

<4D F736F F D20819C486F70658F6F93588ED297708AC7979D89E696CA837D836A B E A2E646F63>

機 能 概 要 概 要 平 成 24 年 度 シームレスな 地 域 連 携 医 療 の 実 現 実 証 事 業 に 対 応 するため 地 域 連 携 システム( 能 登 北 部 版 )を 構 築 する 機 能 < 機 能 追 加 変 更 一 覧 > 1. 画 像 連 携 機 能 院 内 で 撮 影

<4D F736F F D208ED089EF95DB8CAF89C193FC8FF38BB CC8EC091D492B28DB88C8B89CA82C982C282A282C42E646F63>

別 紙 第 号 高 知 県 立 学 校 授 業 料 等 徴 収 条 例 の 一 部 を 改 正 する 条 例 議 案 高 知 県 立 学 校 授 業 料 等 徴 収 条 例 の 一 部 を 改 正 する 条 例 を 次 のように 定 める 平 成 26 年 2 月 日 提 出 高 知 県 知 事 尾

代 議 員 会 決 議 内 容 についてお 知 らせします さる3 月 4 日 当 基 金 の 代 議 員 会 を 開 催 し 次 の 議 案 が 審 議 され 可 決 承 認 されました 第 1 号 議 案 : 財 政 再 計 算 について ( 概 要 ) 確 定 給 付 企 業 年 金 法 第

<6D313588EF8FE991E58A778D9191E5834B C8EAE DC58F4992F18F6F816A F990B32E786C73>

全設健発第     号

< 目 次 > 8. 雇 用 保 険 高 年 齢 雇 用 継 続 給 付 27 ( 育 児 休 業 給 付 介 護 休 業 給 付 ) 8.1 高 年 齢 雇 用 継 続 給 付 画 面 のマイナンバー 設 定 高 年 齢 雇 用 継 続 給 付 の 電 子 申 請 高

Microsoft Word 役員選挙規程.doc

PowerPoint Presentation

平成25年度 独立行政法人日本学生支援機構の役職員の報酬・給与等について

1 光 回 線 工 事 1 2 光 回 線 工 事 光 提 供 機 器 光 回 線 工 事 内 容 説 明 本 参 考 回 線 工 事 間 機 器 設 置 場 所 検 討 宅 内 配 線 端 末 機 器 等 準 備 提 携 申 込

Transcription:

ハイブリッド クラウド 時 代 における Webアプリの 認 証 セキュリティ 対 策 ~シングルサインオンでセキュリティと 利 便 性 を 両 立 させる~ オープンソース ソリューション テクノロジ 株 式 会 社 代 表 取 締 役 チーフアーキテクト 小 田 切 耕 司 Copyright 2012 Open Source Solution Technology Corporation All Rights Reserved. - 1 -

Part 1 講 師 紹 介 オープンソース ソリューション テクノロジ 会 社 紹 介 Copyright 2012 Open Source Solution Technology Corporation All Rights Reserved. - 2 -

Copyright 2012 Open Source Solution Technology Corporation All Rights Reserved. - 3 - 講 師 紹 介 役 職 : 代 表 取 締 役 チーフアーキテクト 氏 名 : 小 田 切 耕 司 (おだぎり こうじ) 所 属 団 体 等 OpenSSO&OpenAMコンソーシアム 副 会 長 OSSコンソーシアム 副 会 長 日 本 LDAPユーザ 会 設 立 発 起 人 日 本 Sambaユーザ 会 初 代 代 表 幹 事 執 筆 関 係 日 経 Linux 2011 年 9 月 号 ~2012 年 2 月 号 連 載 中 Linux 認 証 のすべて ( 第 1 回 ~ 第 6 回 ) http://itpro.nikkeibp.co.jp/linux/ ASCII.technologies 2011 年 2 月 号 キホンから 学 ぶLDAP http://tech.ascii.jp/elem/000/000/569/569412/ 技 術 評 論 社 Software Design 2010 年 9 月 号 第 1 特 集 クラウド 対 策 もこれでOK! 統 合 認 証 システム 構 築 術 OpenAM/SAML/OpenLDAP/Active Directory http://gihyo.jp/magazine/sd/archive/2010/201009 @IT やってはいけないSambaサーバ 構 築 :2008 年 版 2006 年 5 月 技 術 評 論 社 LDAP Super Expert 巻 頭 企 画 [ 新 規 / 移 行 ]LDAPディレクトリサービス 導 入 計 画

Copyright 2012 Open Source Solution Technology Corporation All Rights Reserved. - 4 - オープンソース ソリューション テクノロジ 株 式 会 社 OSに に 依 存 しないOSS OSSのソリューションを を 中 心 に 提 供 Linuxだけでなく Windows/Solaris/AIXへも 対 応 Windows/UNIX から Linux への 移 行 も 支 援! OSSを を 利 用 した 認 証 基 盤 構 築 が 得 意 分 野 LDAP 認 証 Windowsドメイン 認 証 Webアプリケーショ ン 認 証 クラウド 認 証 Samba,OpenLDAP,OpenAM,IDMなどによる 認 証 統 合 /シ ングルサインオン ID 管 理 ソリューションを 提 供 OSSの 製 品 パッケージ 製 品 サポートを 提 供 OSSの 改 良 バグ 修 正 などコンサルティングにも 対 応

Copyright 2012 Open Source Solution Technology Corporation All Rights Reserved. - 5 - 会 社 概 要 会 社 名 英 語 表 記 社 名 略 称 オープンソース ソリューション テクノロジ 株 式 会 社 Open Source Solution Technology Corporation OSSTech(オーエスエステック)または OSSテクノロジ 所 属 団 体 等 OpenSSO&OpenAMコンソーシアム 理 事 副 会 長 OSSコンソーシアム 理 事 副 会 長 OSCA(Open Standard Cloud Association) 理 事 LPI-Japanビジネスパートナー デルISVアリーナ パートナー NEC CLUSTERPRO WORKSパートナー レッドハット レディ ビジネス パートナー 業 務 内 容 役 員 オフィス Web 設 立 資 本 金 OSS(オープンソース)を 中 心 とするソフトウエアの 企 画 開 発 販 売 およびサポート システムの 導 入 に 関 するコンサルティング ソフトウエアに 関 する 教 育 研 修 代 表 取 締 役 技 術 取 締 役 小 田 切 耕 司 武 田 保 真 東 京 都 品 川 区 西 五 反 田 1-29-1 コイズミビル 8F Tel.03-6417-0753 Fax.03-6417-0754 http://www.osstech.co.jp/ 2006 年 9 月 1500 万 円 取 引 先 および ハ ートナー 様 株 式 会 社 野 村 総 合 研 究 所 デル 株 式 会 社 株 式 会 社 バッファロー 日 本 電 気 株 式 会 社 株 式 会 社 大 塚 商 会 キヤノンITソリューションズ 株 式 会 社 伊 藤 忠 テクノソリューションズ 株 式 会 社 新 日 鉄 ソリューションズ 株 式 会 社 株 式 会 社 PFU 株 式 会 社 日 立 ソリューションズ 三 菱 電 機 インフォメーションシステムズ 株 式 会 社 ソフトバンク テクノロジー 株 式 会 社 ニフティ 株 式 会 社 三 井 情 報 株 式 会 社 ダイワボウ 情 報 システム 株 式 会 社 NTTデータ 先 端 技 術 株 式 会 社

Copyright 2012 Open Source Solution Technology Corporation All Rights Reserved. - 6 - 認 証 基 盤 システム 管 理 ID 管 ID 管 ID 管 Active Directory Google Apps Salesforce ファイル サーバー バ LDAP Web アプリ クラウド Windows ドメインログオ ログイ ログイ ユーザ

Copyright 2012 Open Source Solution Technology Corporation All Rights Reserved. - 7 - OSSTechの 製 品 群 Unicorn IDM ID 連 ID 管 システム 管 理 Active Directory Google Apps Salesforce ファイル サーバー バ LDAP Web アプリ SSO クラウド Windows ドメインログオ 認 証 基 盤 をすべ OSS 製 品 で 提 供 ユーザ ログイ

Copyright 2012 Open Source Solution Technology Corporation All Rights Reserved. - 8 - OSSTechの 製 品 群 (すべてOSSで 提 供 ) 原 則 Linux/Solaris/AIX 共 にRPMで 提 供 1 Samba for Linux/Solaris/AIX ADの 代 替 高 性 能 NASの 代 替 2 OpenLDAP for Linux/Solaris/AIX 認 証 統 合 ディレクトリサービス シングルサインオンのインフラ 3 OpenAM for Linux/Windows/Solaris Tomcat,OpenLDAP 対 応 で 高 機 能 なシングルサインオン 機 能 を 提 供 4 Unicorn ID Manager for Linux/Solaris Google Apps,ActiveDirectory,LDAP, Yahoo!メール Academic Editionに 対 応 した 統 合 ID 管 理

Copyright 2012 Open Source Solution Technology Corporation All Rights Reserved. - 9 - OSSTechの 製 品 群 (すべてOSSで 提 供 ) 原 則 Linux/Solaris/AIX 共 にRPMで 提 供 5 Chimera Search for Linux アクセス 権 の 無 いファイルは 表 示 されない 全 文 検 索 システム 6 LDAP Account Manager for Linux/Solaris 管 理 機 能 の 弱 いOSSのLDAP/SambaにWebベースのGUIを 提 供 7 ThothLink for Linux リモートからのWindowsファイルサーバアクセス 機 能 を 提 供 8 Mailman for Linux/Solaris Google Appsのメーリングリスト 機 能 を 補 完 9 Netatalk for Linux/Solaris UTF-8に 対 応 したMac OS 対 応 のAFPファイルサーバー

Copyright 2012 Open Source Solution Technology Corporation All Rights Reserved. - 10 - 現 在 開 発 中 Nginxのポリシーエージェント 開 発 中 開 発 が 終 了 した 従 来 のSun Web Proxy Serverの 代 替 用 途 として Apacheよりも 軽 量 で 高 速 高 セキュリティ Windows 版 の 製 品 化 も 検 討

Copyright 2012 Open Source Solution Technology Corporation All Rights Reserved. - 11 - エンジニア 募 集 中 です! 特 にOpenAM(Java)のエンジニア 募 集 中 http://www.osstech.co.jp/company/recruit recruit@osstech.co.jp OpenAM(OpenSSO)を 使 ったシングルサインオンもしく はSamba OpenLDAPを 使 った 統 合 認 証 に 関 する 開 発 エンジニア コンサルタント アーキテクト シングルサインオン 統 合 認 証 Linux / UNIX / OSS 経 験 Java,Cの 知 識 があり 前 向 きに 自 分 でスキル 向 上 を 目 指 せる 方 紹 介 会 社 などを 通 さず 直 接 弊 社 へ 募 集 エントリされた 方 には 入 社 後 現 金 20 万 円 を 差 し 上 げます

Part 2 シングルサインオンとは Copyright 2011 Open Source Solution Copyright 2012 Open Source Solution Technology Corporation All Rights Reserved. Technology, Corp. - 12 -

Copyright 2012 Open Source Solution Technology Corporation All Rights Reserved. - 13 - サービスを 利 用 するには 必 ず 必 要 な 認 証 Active Directory 企 業 組 織 内 クラウド Google Apps Salesforce ファイル サーバー バ LDAP メールサーバー Client/Server Webアプリ Windowsログオン/ LDAP 認 証 ログイン ログイン ログイン ユーザー システムの 数 だ 認 証 が 必 要

SSO:シングルサインオンとは 一 度 のログイン 操 作 さえ 完 了 すれば 複 数 のアプリケーションに 認 証 操 作 することなくアクセスすることが 可 能 になる Active Directory Google Apps ファイル サーバー バ LDAP Windowsログオン LDAP 認 証 メールサーバー/ クラサバ ログイン Webアプリ ログイン SSO Salesforce クラウド 今 日 は この 部 分 のお 話 ユーザ Copyright 2012 Open Source Solution Technology Corporation All Rights Reserved. - 14 -

Copyright 2012 Open Source Solution Technology Corporation All Rights Reserved. - 15 - SSO(シングルサインオン)とは 1 回 のパスワード 入 力 で 複 数 のシステムやサービスを 同 時 利 用 ID 統 合 を 使 った 統 合 認 証 ではIDとパスワードの 管 理 を1カ 所 でで きるためユーザの 追 加 も 楽 社 員 が 退 社 した 場 合 に1カ 所 IDを 削 除 すれば すべてのシステムが 利 用 不 可 となる 近 年 クラウドサービス(SaaS, PaaS, IaaS, HaaSなど)の 普 及 により ( 社 外 にある)サービス 毎 にID/パスワードを 登 録 しなければならな いケースが 増 えており ID 連 携 による 統 合 認 証 を 使 わざるを 得 ないケースが 増 えている ところがこのID 連 携 が 費 用 の 問 題 や 技 術 的 な 問 題 で 完 全 に 実 現 されていない 場 合 例 えば 社 員 が 退 社 した 時 に 社 内 システムのID を 削 除 しても SaaS 側 のIDが 残 っているとクラウド 側 のシステムは 社 外 から 使 えてしまう といった 問 題 が 起 きてしまう

クラウドで 統 合 認 証 ができていないと... インターネッ ログイ ログイ クラウド サービス Google Apps SalesForceなど プライベートクラウド /ASP B2B,B2C SP SP 認 証 認 証 IdP IdP ユーザー 情 報 ユーザー 情 報 ユーザー 情 報 ユーザー 情 報 ログイ イントラネット 社 内 向 けシステム システム 毎 にログイン 操 作 が 必 要 クラウドにID/パスワードとパスワードを 置 く 必 要 がある (パスワードを 社 外 に 置 くと 不 正 ログインされる 危 険 性 が 高 い) ユーザー 情 報 ユーザー 情 報 Copyright 2012 Open Source Solution Technology Corporation All Rights Reserved. - 16 - SP 認 証 IdP

クラウドで 統 合 認 証 とSSOを 実 現 する DMZ (1) インターネッ 認 証 はすべて 社 内 で 行 う IdP 認 証 チケッ (2) SAML 認 証 アクセ アクセ 認 証 チケット/ リバースプロク SP クラウド サービス Google Apps SalesForceなど プライベートクラウド /ASP B2B,B2C SP LDAP/AD ID/Pass ログイ パスワードは 社 内 で 管 理 (3) 認 証 チケット/ リバースプロク アクセス ユーザー イントラネット 社 内 向 けシステム SP Copyright 2012 Open Source Solution Technology Corporation All Rights Reserved. - 17 -

Part 3 今 こそシングルサインオン! なぜ 今 シングルサインオンが 必 要 なのか Copyright 2011 Open Source Solution Copyright 2012 Open Source Solution Technology Corporation All Rights Reserved. Technology, Corp. - 18 -

Copyright 2012 Open Source Solution Technology Corporation All Rights Reserved. - 19 - SSO(ID 管 理 )の 需 要 推 移 さらなる 需 要 見 込 まれる 需 要 J-SOX 法 対 応 ( 内 部 統 制 ) クラウドの 普 2008 年 2009 年 2010 年 2011 年 時 期

Copyright 2012 Open Source Solution Technology Corporation All Rights Reserved. - 20 - SSO(OpenAM) 導 入 動 向 クラウドの 普 及 により SSO(シングルサインオン)が 急 速 に 普 及 中 IaaSやPaaSも 増 えつつあるが やはりSaaSのGoogle Apps( 大 学 / 企 業 )とSalesforce( 企 業 )をまず 導 入 する ケースが 多 い 企 業 ではSalesforceのセキュリティ 強 化 を 目 的 にOpenAM 導 入 するケースが 多 い 大 学 ではGoogle AppsとイントラネットやShibbolethを 連 携 させるケースが 多 い 企 業 ではM&Aや 会 社 合 併 のために 増 えすぎたアプリやID を 統 合 するためにSSOを 導 入 今 後 は IaaSやPaaSがさらに 普 及 し これらの 上 で 構 築 された 社 内 向 け 個 別 アプリのSSOが 普 及 しそう

Copyright 2012 Open Source Solution Technology Corporation All Rights Reserved. - 21 - Part 4 OpenAM( ( 旧 OpenSSO) の 紹 介

Copyright 2012 Open Source Solution Technology Corporation All Rights Reserved. - 22 - OpenAMとは Webアプリケーションにおけるシングルサインオンを 実 現 するためのプラットフォームとなるオープンソー スソフトウェア SAML OpenID OpenID OAuth ID-WSFなどの 認 証 認 可 に 関 連 した 複 数 のプロトコルをサポート ユーザー 情 報 を 格 納 するためのユーザーリポジトリ (ユーザーデータストア)として 様 々な LDAP サーバ ー RDBに 対 応 充 実 した 管 理 GUI

Copyright 2012 Open Source Solution Technology Corporation All Rights Reserved. - 23 - OpenAMの 歴 史 - その1 AOLによる 買 収 AOLからの 分 離 認 証 連 携 機 能 の 強 化 オープン ソース 開 発 主 体 Netscape iplanet Sun Microsystems 製 品 名 dsame Identity Server Access Manager OpenSSO

OpenAMの 歴 史 - その2 Copyright 2012 Open Source Solution Technology Corporation All Rights Reserved. - 24 - Oracle による 買 収 OpenSSO は 非 戦 略 的 な 製 品 という 位 置 づけ Sun Oracle OpenSSO Oracle OpenSSO Oracleから 分 離 新 プロジェク の 開 始! ForgeRock 社 OpenAM OSSTech との 協 業

Copyright 2012 Open Source Solution Technology Corporation All Rights Reserved. - 25 - OpenAMのこれから( 技 術 面 ) OpenAM は OpenSSO の 正 常 進 化 形 OpenSSO を 担 当 していたエンジニアが 中 心 になりForgerock 社 を 設 立 OpenSSOと 完 全 互 換 (ベースにするソースコードが 同 じ) クラウド 対 応 強 化 Google Apps, Salesforce とのシングルサインオン(SAML) 連 携 機 能 を 強 化 GUI による 操 作 でシングルサインオン 設 定 が 可 能 機 能 拡 充 ワンタイムパスワード 機 能 の 追 加 ユーザーリポジトリしてRDBをサポート 次 期 バージョン(OpenAM 10)では 更 なる 認 証 機 能 の 強 化 を 検 討 中 リスクベース 認 証 :ID/PW 認 証 に 加 え ユーザーのアクセス 元 IPアドレス ブラ ウザ(デバイス) 情 報 などから 不 正 アクセスのリスクを 判 定 し 必 要 に 応 じて 多 要 素 認 証 などをユーザーに 要 求 する

Copyright 2012 Open Source Solution Technology Corporation All Rights Reserved. - 26 - OpenAMのこれから(ビジネス 面 ) ベンダ 独 自 のパッケージングも 可 能 生 体 認 証 などの 独 自 認 証 方 式 を 組 み 合 わせる ID 管 理 システムと 組 み 合 わせる OSSTech 版 OpenAM の 特 徴 OpenLDAP 用 拡 張 スキーマを 提 供 ID 管 理 製 品 (Unicorn IDM)との 組 合 わせ Google Apps/Salesforce/ 学 認 などと 連 携 するシングルサインオンソリ ューションを 提 供 需 要 日 本 では 多 くが 新 規 ユーザー 企 業 大 学 などの 認 証 基 盤 として OpenAM を 利 用 クラウドにおける 認 証 基 盤 認 証 強 化 ツールとして OpenAM を 利 用 既 存 ユーザー(Sun Access Manager OpenSSO)からの 移 行 ( 米 国 ヨーロッパ) 複 数 のシングルサインオン 環 境 を 統 合 する ハブ システムとして 利 用

Copyright 2012 Open Source Solution Technology Corporation All Rights Reserved. - 27 - Part 5 シングルサインオン 方 式

Copyright 2012 Open Source Solution Technology Corporation All Rights Reserved. - 28 - 何 が 違 う? 認 証 と 認 可 認 証 (Authentication) 本 人 性 を 確 認 する ID/パスワード 認 証 生 体 認 証 ワンタイムパスワード 認 証 など 認 可 (Authorization) あるリソースへアクセスするための 権 限 を 与 える( 認 証 後 のアクセス 制 御 )

Copyright 2012 Open Source Solution Technology Corporation All Rights Reserved. - 29 - Part 6 OpenAMが 提 供 する シングルサインオン 方 式

Copyright 2012 Open Source Solution Technology Corporation All Rights Reserved. - 30 - シングルサインオン 方 式 の 詳 細 (1) SAMLによるシングルサインオン Secure Assertion Markup Lauguage 認 証 認 可 ユーザ 属 性 情 報 などをXMLで 送 受 信 す るためのフレームワーク 標 準 化 団 体 OASISにより 策 定 GoogleApps Salesforceなどが 採 用 エージェント 方 式 SSO 対 象 のWebアプリが 動 作 するサーバー 上 にアクセ ス 制 御 用 のモジュールを 配 置 する 方 式 サーバーのバージョンに 影 響 を 受 ける

Copyright 2012 Open Source Solution Technology Corporation All Rights Reserved. - 31 - シングルサインオン 方 式 の 詳 細 (2) リバースプロキシ 方 式 リバースプロキシを 使 用 してアクセス 制 御 を 行 う ユーザーデータの 受 け 渡 しはHTTPヘッダーを 利 用 SSO 対 象 Webアプリのバージョンや 設 定 変 更 の 影 響 が 少 ない リバースプロキシが 性 能 上 のボトルネックになる 可 能 性 がある 代 理 認 証 方 式 SSO 対 象 Webアプリの 既 存 ログイン 画 面 に 対 して OpenAMがユ ーザーの 代 理 でログインID/パスワードを 送 信 する SSO 対 象 Webアプリの 改 修 が 不 要 細 かなアクセス 制 御 はできない(ログイン 処 理 の 代 理 実 行 のみ)

SAMLによるシングルサインオン Copyright 2012 Open Source Solution Technology Corporation All Rights Reserved. - 32 -

Copyright 2012 Open Source Solution Technology Corporation All Rights Reserved. - 33 - SAMLによるシングルサインオン (HTTP Redirect/POST Bindingの 場 合 ) User Agent (ブラウザ) (1)SPへアクセス SP (Webアプリ) HTTP Redirect IdP (OpenAM) (2)SAML 認 証 要 求 メッセージ(AuthnRequest) (3)ユーザ 認 証 (4)SAML 認 証 応 答 メッセージ(Response 認 証 情 報 (アサーション)を 含 む) アサーション 生 成 (5)コンテンツ HTTP POST

エージェント 型 Copyright 2012 Open Source Solution Technology Corporation All Rights Reserved. - 34 -

Copyright 2012 Open Source Solution Technology Corporation All Rights Reserved. - 35 - エージェント 方 式 によるシングルサインオン User Agent Policy Agent (ブラウザ) (Webアプリケーション) (1)Webアプリケーションへアクセス 認 証 サーバ (OpenAM) (2)OpenAMへリダイレクト (3)ユーザ 認 証 (4)Cookieを 発 行 Cookie 発 行 (5) 認 証 後 のアクセス (6)Cookieの 正 当 性 確 認 (7)Webアプリケーションのコンテンツ HTTPヘッダなどから 認 証 情 報 を 入 手

Copyright 2012 Open Source Solution Technology Corporation All Rights Reserved. - 36 - リバースプロキシ 型 後 方 のサーバを 仮 想 的 に1 台 に 見 せることも 可 能 認 証 とサーバへのアクセス 制 御 はプロキシサーバで 行 う 後 方 のサーバは 認 証 なしもしくはBasic 認 証 でアクセス 可 能

Copyright 2012 Open Source Solution Technology Corporation All Rights Reserved. - 37 - リバースプロキシ 方 式 によるシングルサインオン User Agent (ブラウザ) リバースプロキシ 認 証 サーバ (OpenAM) Webアプリケ ーション (1)Webアプリケーションへアクセス (2)OpenAMへリダイレクト (3)ユーザ 認 証 (4)Cookieを 発 行 Cookie 発 行 (5) 認 証 後 のアクセス (8)コンテンツ (6)Cookieの 正 当 性 の 確 認 (7)リクエストのフォワード ヘッダ 情 報 を 確 認

Copyright 2012 Open Source Solution Technology Corporation All Rights Reserved. - 38 - 代 理 認 証 方 式 プロキシ または 代 理 認 証 ポータル 認 証 情 報 をPOST 認 証 サーバで 認 証 したら 後 方 のサーバへ 認 証 情 報 をPOSTして 認 証 する 後 方 のサーバが 独 自 の 認 証 画 面 を 持 っていてもSSO 可 能

Copyright 2012 Open Source Solution Technology Corporation All Rights Reserved. - 39 - 代 理 認 証 方 式 によるシングルサインオン User Agent (ブラウザ) 代 理 認 証 サーバー 認 証 サーバ (OpenAM) Webアプリケ ーション (1)Webアプリケーションへアクセス (2)OpenAMへリダイレクト (3)ユーザ 認 証 (4)Cookieを 発 行 Cookie 発 行 (5) 認 証 後 のアクセス (6) IDとパスワードの 代 理 送 信 (7)コンテンツ Cookie 発 行

Copyright 2012 Open Source Solution Technology Corporation All Rights Reserved. - 40 - シングルサインオン 方 式 Webアプリケーションの 改 修 方 式 の 比 較 長 所 短 所 SAML エージェント SAMLに 対 応 していれば 不 要 必 要 標 準 的 な 仕 様 に 準 拠 したSSOシステムを 構 築 可 能 他 製 品 との 互 換 性 が 高 い 認 証 サーバー(IdP)を 社 内 に 設 置 し クラウドサービスで あっても アクセスを 社 内 のみからに 制 限 することも 可 能 ( サービスのSAML 実 装 に 依 る) WebアプリケーションがSAMLに 対 応 している 必 要 があ る Webアプリケーションへの 全 ての 通 信 をエージェントがフ ックするため 細 かなアクセス 制 御 が 可 能 サーバーに 対 応 したエージェントが 必 要 リバース プロキシ 必 要 Webアプリケーションへの 全 ての 通 信 をリバースプロキシ がフックするため 細 かなアクセス 制 御 が 可 能 リバースプロキシがボトルネックになる 可 能 性 もある 代 理 認 証 不 要 既 存 Webアプリケーションの 改 修 が 不 要 代 理 認 証 不 可 能 な 場 合 もある

シングルサイオン 方 式 の 採 用 基 準 Webアプリケーションが SAMLに 対 応 しているか No No Webアプリケーションの 改 修 が 可 能 か Yes WebアプリケーションをSAMLに 対 応 させることができるか No No ポリシーエージェントが Webサーバ/APサーバ に 対 応 しているか No Yes Yes Yes SAMLを 採 用 代 理 認 証 方 式 を 採 用 SAMLを 実 装 エージェント 方 式 を 採 用 リバースプロキシ 方 式 を 採 用 Copyright 2012 Open Source Solution Technology Corporation All Rights Reserved. - 41 - No

Copyright 2012 Open Source Solution Technology Corporation All Rights Reserved. - 42 - 本 当 はやってはいけない 代 理 認 証 既 存 アプリに 手 を 入 れられない という 理 由 で 代 理 認 証 を 採 用 するユーザーは 多 いが 本 当 はやってはいけない! IDとパスワードを(HTTPSでも)ネットワークに 何 度 も 流 すの は 良 くない (SSO 入 り 口 の1カ 所 に 限 定 すべき) 代 理 認 証 はイントラネットのみに 限 るべき クラウドへの 代 理 認 証 は 危 険 SAMLに 対 応 しているGoogle AppsやSalesforceに 対 して 代 理 認 証 は 絶 対 にやってはいけない! (SAMLを 使 ってIdPを 社 内 に 置 けばパスワードはクラウドに 流 れない)

Part 7 Google Appとの 連 携 設 定 手 順 Copyright 2012 Open Source Solution Technology Corporation All Rights Reserved. - 43 -

Copyright 2012 Open Source Solution Technology Corporation All Rights Reserved. - 44 - Google AppsへのSSO OpenAM (SAML IdP) ログイン ユーザ SAML アサーション Google Apps (SAML SP)

Copyright 2012 Open Source Solution Technology Corporation All Rights Reserved. - 45 - 設 定 手 順 OpenAMのメニューに 従 い 設 定 を 行 う OpenAMをIdPとして 設 定 する 新 規 にトラスト サークルを 作 成 する Google AppsをSPとして 設 定 する OpenAM 側 での 設 定 Google Apps 側 での 設 定 OpenAMが 表 示 する 値 をGoogle Appsに 反 映

手 順 1: IdPの 作 成 Copyright 2012 Open Source Solution Technology Corporation All Rights Reserved. - 46 -

手 順 2: Google AppsをSPとして 登 録 Copyright 2012 Open Source Solution Technology Corporation All Rights Reserved. - 47 -

手 順 3: Google Appsで 設 定 するSAMLパラメータ Copyright 2012 Open Source Solution Technology Corporation All Rights Reserved. - 48 -

手 順 4: Google AppsのSSOを 有 効 化 Copyright 2012 Open Source Solution Technology Corporation All Rights Reserved. - 49 -

手 順 5: Google Appsのシングルサイン 設 定 Copyright 2012 Open Source Solution Technology Corporation All Rights Reserved. - 50 -

Copyright 2012 Open Source Solution Technology Corporation All Rights Reserved. - 51 - Part 8 OpenAMの 機 能 (その2) 認 証 方 式 ( 多 様 素 認 証 )

Copyright 2012 Open Source Solution Technology Corporation All Rights Reserved. - 52 - 認 証 方 式 ワンタイムパスワード 指 静 脈 認 証 Windows Desktop SSO クライアント 証 明 書 外 部 DB 認 証 連 鎖 OpenAMの 機 能 データストアと 認 証 方 式 OpenAM Web Application ユーザー ログイン ログイン ID PW SSO Web Application User Data Store Web Application ユーザーデータスト (ユーザー 情 報 DB) Active Directory OpenLDAP RDB

Copyright 2012 Open Source Solution Technology Corporation All Rights Reserved. - 53 - OpenAMの 機 能 - 認 証 方 式 基 本 的 には OpenAM のユーザーデータストアに 保 存 さ れた ID/パスワードにより 認 証 を 行 なう ユーザー 認 証 時 に 外 部 のデータベースを 参 照 することも 可 能 ( 更 新 できない 参 照 のみのものでも 可 能 ) LDAP Active Directory RADIUS RDB(JDBC) よりセキュアな 認 証 方 式 も 使 用 可 能 ワンタイムパスワード( 電 子 メールを 利 用 ) クライアント 証 明 書 による 認 証 Windows Desktop SSO( 統 合 Windows 認 証 ) 複 数 の 認 証 方 式 を 組 み 合 わせて 使 用 可 能 : 認 証 連 鎖

Copyright 2012 Open Source Solution Technology Corporation All Rights Reserved. - 54 - OpenAMの 機 能 - ユーザー 情 報 DB ユーザーデータストア OpenAMのユーザー 情 報 を 格 納 するLDAPサーバー/デ ータベースサーバー( 更 新 権 限 が 必 須 ) Active Directory Open LDAP Sun Directory Server OpenDS(Sun Directory Server のオープンソース 版 OpenAMに 標 準 で 組 み 込 まれている) RDB(OpenAMから 対 応 )

Copyright 2012 Open Source Solution Technology Corporation All Rights Reserved. - 55 - OpenAMの 機 能 - 認 証 連 鎖 多 様 素 認 証 の 必 要 性 複 数 の 認 証 方 式 を 組 合 わせて 認 証 を 行 うことにより 個 々の 認 証 方 式 の 欠 点 を 補 完 認 証 連 鎖 複 数 の 認 証 方 式 を 組 み 合 わせて 利 用 可 能 認 証 方 式 にはそれぞれ 適 用 条 件 を 指 定 する 必 須 : 失 敗 したらそこで 終 了 十 分 : 成 功 したらそこで 終 了 必 要 : 成 功 しても 失 敗 しても 次 に 継 続 任 意 : 認 証 結 果 には 関 係 しない 付 随 的 な 処 理 認 証 方 式 1( 必 須 ) ID/PW 認 証 認 証 方 式 2( 必 須 ) ワンタイムパスワード ログイン 完 了

Copyright 2012 Open Source Solution Technology Corporation All Rights Reserved. - 56 - 多 要 素 認 証 複 数 の 認 証 方 式 を 組 合 わせて 認 証 を 行 うことにより 個 々の 認 証 方 式 の 欠 点 を 補 完 厳 密 なユーザ 認 証 異 なるタイプの 認 証 方 式 を 組 合 わせることが 重 要 使 い 勝 手 の 向 上 いつも 同 じ 認 証 方 式 が 使 えるとは 限 らない 状 況 により 要 求 される 認 証 の 精 度 が 異 なる 認 証 方 式 間 での 連 携 組 合 わせて 使 うことを 前 提 にしている 認 証 方 式 もある

Copyright 2012 Open Source Solution Technology Corporation All Rights Reserved. - 57 - 認 証 連 鎖 認 証 方 式 を 組 合 わせる 方 法 を 指 定 する 認 証 方 式 にはそれぞれ 適 用 条 件 を 指 定 する 十 分 : 成 功 したらそこで 終 了 必 要 : 成 功 しても 失 敗 しても 次 に 継 続 必 須 : 失 敗 したらそこで 終 了 任 意 : 認 証 結 果 には 関 係 しない 付 随 的 な 処 理 認 証 成 功 時 には 認 証 方 式 に 応 じて 認 証 レベルが 設 定 され る 認 証 方 式 1( 十 分 ) 認 証 方 式 2( 必 要 ) 認 証 方 式 3( 任 意 ) 評 価 評 価

Copyright 2012 Open Source Solution Technology Corporation All Rights Reserved. - 58 - 例 1.Windows Desktop SSO Windows Server 2000/2003/2008 1 ド メ イ ン ロ グ オ ン Active Directory チ ケ ッ ト 発 行 2 自 動 チケット 送 付 3 OpenAM 認 証 認 可 属 性 情 報 利 用 4

例 1.Windwos Desktop SSO WindowsドメインログオンするだけでWebアプリケーシ ョンにもSSOが 可 能 になる 便 利 な 方 式 いつも 全 てのユーザがドメインログオン 可 能 であるとは 限 らない リモート アクセスの 場 合 非 常 勤 社 員 の 場 合 通 常 のユーザID パスワードによる 認 証 と 組 み 合 わせて 以 下 のように 認 証 連 鎖 構 成 する Windows Desktop SSO: 十 分 ユーザID パスワードによる 認 証 : 必 須 Copyright 2012 Open Source Solution Technology Corporation All Rights Reserved. - 59 -

Copyright 2012 Open Source Solution Technology Corporation All Rights Reserved. - 60 - 例 2. 携 帯 電 話 を 使 ったワンタイム パスワード ユーザID パスワード 認 証 成 功 通 常 のユーザID パスワード による 認 証 ユーザの 携 帯 電 話 ワンタイム パスワード 要 求 ワンタイム パスワードの 入 力 画 面 +HMAC ワンタイム パスワード +HMAC 返 送 OpenAM 同 時 に 携 帯 電 話 へ ワンタイム パスワードを 送 付 認 証 成 功 ワンタイム パスワード 認 証

Copyright 2012 Open Source Solution Technology Corporation All Rights Reserved. - 61 - 例 2. 携 帯 電 話 を 使 ったワンタイム パスワード 所 持 物 認 証 と 知 識 認 証 の 組 合 わせによる 厳 密 なユーザ 認 証 が 可 能 携 帯 電 話 を 使 うことによる 利 点 導 入 コストの 低 減 所 持 品 の 軽 減 フィッシングへの 対 応 HMAC(RFC2104:Keyed-Hashing for Message Authentication)を 利 用 両 方 のパスワードが 盗 まれた 場 合 は 問 題 参 考 :RSAセキュリティ( 株 )による 月 例 記 者 会 見 http://internet.watch.impress.co.jp/docs/news/20100728_383861.html

Copyright 2012 Open Source Solution Technology Corporation All Rights Reserved. - 62 - 応 用 例 Windows Desktop SSOによる 認 証 は 便 利 なのでぜひ 使 いた いが 全 てのユーザがドメインログオン 可 能 とは 限 らない ワンタイム パスワードは 厳 密 な 認 証 が 出 来 る 点 は 良 いが いつも 携 帯 電 話 を 開 いてパスワードを 確 認 するのは 面 倒 だ 2つを 組 合 わせることにより 便 利 かつ 厳 密 な 認 証 を 行 うこ とが 可 能 Windows Desktop SSO: 十 分 ユーザID パスワードによる 認 証 : 必 須 ワンタイム パスワードによる 認 証 : 必 須

Copyright 2012 Open Source Solution Technology Corporation All Rights Reserved. - 63 - アダプティブ リスク 認 証 モジュール リスク 評 価 に 基 づく 認 証 強 度 の 選 択

Copyright 2012 Open Source Solution Technology Corporation All Rights Reserved. - 64 - アダプティブ リスクの 考 え 方 認 証 時 にリスクを 評 価 することによりリスクに 見 合 った 認 証 方 式 を 動 的 に 追 加 Risk Based 認 証 とも 呼 ばれる リスクの 評 価 予 め 各 リスクについて 重 み 付 けを 行 う 認 証 時 にすべてのリスクについてそれらを 合 算 する 既 定 の 閾 値 を 超 えた 場 合 は 認 証 失 敗 とする

Copyright 2012 Open Source Solution Technology Corporation All Rights Reserved. - 65 - リスクの 例 リスクが 高 いと 評 価 される 例 パスワードを 間 違 えたユーザからのアクセス 最 終 的 に 正 しいパスワードを 入 力 したとしてもリスクは 高 い アカウント ロックとの 併 用 / 代 用 長 期 間 アクセスがなかったユーザからのアクセス 特 定 のIPアドレスの 範 囲 からのアクセス 例 : 社 外 からのアクセス 特 定 の 地 域 からのアクセス 例 : 日 本 国 外 いつもとは 異 なる 端 末 からのアクセス( 複 数 可 ) いつもとは 異 なるIPアドレスからのアクセス( 複 数 可 ) 特 定 の 属 性 を 持 つユーザからのアクセス 例 : 正 社 員 でない

アダプティブ リスク 認 証 モジュールの 設 定 Copyright 2012 Open Source Solution Technology Corporation All Rights Reserved. - 66 -

Copyright 2012 Open Source Solution Technology Corporation All Rights Reserved. - 67 - 認 証 連 鎖 と 組 み 合 わせたソリューション 例 認 証 連 鎖 複 数 の 認 証 方 式 を 組 み 合 わせ 高 いセキュリティを 実 現 でも 毎 回 だ 少 し 面 倒! 通 常 の 認 証 方 式 閾 値 を 超 えた ためリスクが 高 いと 判 定 さ れた 強 固 だが 少 し 面 倒 な 認 証 方 式 認 証 方 式 1( 必 ID/PW 認 証 OK 認 証 方 式 2( 十 分 ) アダプティブ リスク 認 証 NG 認 証 方 式 3( 必 要 ) ワンタイム パスワード 認 証 OK OK 閾 値 を 超 えず リスクが 低 い と 判 定 された ログイン 完

Copyright 2012 Open Source Solution Technology Corporation All Rights Reserved. - 68 - Oauth 2.0を を 使 った Facebookとの 連 携 連 携 に 基 づく 様 々なシナリオ

Oauth 2.0を 使 ったやりとり Copyright 2012 Open Source Solution Technology Corporation All Rights Reserved. - 69 - ユーザ (ブラウザ) 未 認 証 ユーザのアクセス OpenAM Facebook Facebookのログインページへのリダイレクト 認 証 とユーザ 承 認 の 取 得 OpenAMへのリダイレクト 認 可 コード 認 可 コード この 先 が 重 要 アクセストークン アクセストークン ユーザ 情 報 ( 許 可 されたもの)

Copyright 2012 Open Source Solution Technology Corporation All Rights Reserved. - 70 - 取 得 したユーザ 情 報 の 取 り 扱 い セッション 情 報 としてメモリ 上 にのみ 保 存 必 要 に 応 じてセッションオブジェクトからユーザ 情 報 を 取 得 一 時 的 な 利 用 に 限 られ Facebook 経 由 でのアクセス 時 のみ 有 効 DB 等 に 永 続 的 に 保 存 取 得 したユーザ 情 報 をLDAPやRDBに 保 存 必 要 に 応 じてユーザIDやパスワードを 追 加 登 録 されたメールアドレスに 確 認 コードを 送 ることも 可 能 次 回 からは 直 接 アクセスすることも 可 能 ユーザ 情 報 を 元 にDB 上 の 既 存 ユーザにマップ メールアドレス 等 をキーにして 対 応 付 けを 行 う 勝 手 に 対 応 付 けると 問 題 になるかも? 上 記 を 組 み 合 わせることにより 様 々なシナリオが 考 えられる

Oauth 2.0 認 証 モジュールの 設 定 (その1) Copyright 2012 Open Source Solution Technology Corporation All Rights Reserved. - 71 -

Oauth 2.0 認 証 モジュールの 設 定 (その2) Copyright 2012 Open Source Solution Technology Corporation All Rights Reserved. - 72 -

Copyright 2012 Open Source Solution Technology Corporation All Rights Reserved. - 73 - Part 2. OpenAM 導 入 事 例 国 立 大 学 法 人 北 見 工 業 大 学 様 http://www.kitami-it.ac.jp/

Copyright 2012 Open Source Solution Technology Corporation All Rights Reserved. - 74 - 北 見 工 業 大 学 様 システムの 特 徴 ユーザー( 学 生 や 教 職 員 )はOpenAMに 一 度 ログインする と 複 数 のWebアプリケーションをログイン 操 作 なしで 利 用 できます ログインするとポータルメニューが 表 示 されますが ユーザ ー 権 限 やログイン 場 所 ( 学 内 / 学 外 )によって 表 示 されるメ ニューが 変 化 します ログインしたユーザーが 利 用 できないアプリケーションは 表 示 されず インターネットからログインするとイントラネット 専 用 アプリケーションも 表 示 されません システム 全 体 設 計 やプロジェクトとりまとめは 兼 松 エレクトロニクス 株 式 会 社 が 行 いました シングルサインオン システム 構 築 は オープンソース ソリューション テクノロ ジ 株 式 会 社 が 行 いました

北 見 工 業 大 学 様 Copyright 2012 Open Source Solution Technology Corporation All Rights Reserved. - 75 -