はじめに 1

Similar documents
PowerPoint プレゼンテーション

PowerPoint プレゼンテーション

PowerPoint プレゼンテーション

オープンソース・ソリューション・テクノロジ株式会社 代表取締役 チーフアーキテクト 小田切耕司

OpenAMトレーニング

OpenAM(OpenSSO) のご紹介

学認とOffice 365 の 認証連携

PowerPoint プレゼンテーション

PowerPoint プレゼンテーション

プロジェクトタイトル(HGP創英角ゴシックUB 24pt) サブタイトル(定例資料など、HGP創英角ゴシックUB 18pt)

PowerPoint プレゼンテーション

オープンソース・ソリューション・テクノロジ株式会社 会社紹介

PowerPoint プレゼンテーション

CA Federation ご紹介資料

オープンソース・ソリューション・テクノロジ株式会社 会社紹介


PowerPoint プレゼンテーション

オープンソース・ソリューション・テクノロジ株式会社 代表取締役 チーフアーキテクト 小田切耕司

How to Use the PowerPoint Template

プロジェクトタイトル(HGP創英角ゴシックUB 24pt) サブタイトル(定例資料など、HGP創英角ゴシックUB 18pt)

オープンソース・ソリューション・テクノロジ株式会社 会社紹介

PowerPoint プレゼンテーション

IceWall FederationによるOffice 365導入のための乱立AD対応ソリューション(オンプレミス型)

PowerPoint プレゼンテーション

オープンソース・ソリューション・テクノロジ株式会社 代表取締役 チーフアーキテクト 小田切耕司

PowerPoint プレゼンテーション

PowerPoint プレゼンテーション

PowerPoint プレゼンテーション

PowerPoint プレゼンテーション

本リリースは 株式会社野村総合研究所とサイボウズ総合研究所株式会社の 2 社による共同リ リースです 重複して配信される可能性がありますが あらかじめご了承ください 2010 年 6 月 24 日 株式会社野村総合研究所 サイボウズ総合研究所株式会社 OpenStandia ソリューション / サイ

お客様の課題 大手製造業の開発環境 約 550 台のサーバが散在 セキュリティ面で問題 アクセスコントロールやバックアップが適切に行われていないケースも 現場の管理者の負担も大きい VSS ライブラリ管理 Windows CVS ライブラリ管理 Linux Subversion ライブラリ管理 CV

POWER EGG 3.0 Office365連携

アジェンダ 1. Office 365との 認 証 連 携 2. Googleとの 認 証 連 携 (OpenID Connect) 1

4. 本オプションで提供する機能 基本機能 Microsoft Office 365 マイクロソフト社 Microsoft Office 365 の機能をそのまま利用できます アクティブディレクトリ連携サービス (Active Directory Federation Service: 以下 ADF

オープンソース・ソリューション・テクノロジ株式会社 代表取締役 チーフアーキテクト 小田切耕司

LDAP Manager SupportList

PowerPoint プレゼンテーション

オープンソース・ソリューション・テクノロジ株式会社 代表取締役 チーフアーキテクト 小田切耕司

(Microsoft PowerPoint OpenSSO\(AM\)\216\226\227\341\217\320\211\356.ppt [\214\335\212\267\203\202\201[\203h])

統合 ID 管理システム SECUREMASTER/EnterpriseIdentityManager(EIM) 連携先システム : AD 1, 業務サーバ 3 監査オプション : あり ユーザ ID 情報を一元管理し 業務システム (CSV インポートが可能なシステム ) や AD などの ID

PowerPoint プレゼンテーション

自己紹介 所属部署 生産革新ソリューション開発二部 OSS 推進グループ OSSを使ったシステム構築から運用までワンストップでサポート対象 OSSは50 種類以上 私の担当 各種 OSSの技術的サポート OpenAM OpenIDMの導入支援 OpenAM OpenIDMの機能拡張 バグ修正も実施

PowerPoint プレゼンテーション

Shibboleth Office365 Education , Office365, 8 26 Office365 Shibboleth., Shibboleth, Office365,. 1.,,,,., LMS.,,, ICT,, Google App

OSSTechプレゼンテーション

KS_SSO_guide

オープンソース・ソリューション・テクノロジ株式会社 2009/5

PowerPoint プレゼンテーション

OSSTechプレゼンテーション

Microsoft PowerPoint OpenAMセミナー講演資料.ppt [互換モード]

PowerPoint プレゼンテーション

オージス総研のご紹介 社名 代表者 設立 株式会社オージス総研 取締役社長平山輝 1983 年 6 月 29 日 資本金 4 億円 ( 大阪ガス株式会社 100% 出資 ) 売上実績 512 億円 ( 連結 ) 270 億円 ( 単体 ) ( 2010 年度 ) 従業員数 2,847 名 ( 連結

IWF30SupportMatrix_v3.8.xlsx

WS_EOS_user_Web

FUJITSU Cloud Service K5 認証サービス サービス仕様書

FUJITSU Cloud Service for OSS 認証サービス サービス仕様書

やっぱり OSS! Zabbix & ThemiStruct で行こう テミストラクト 株式会社オージス総研サービス事業本部 八幡孝 2013 年 11 月 22 日 Copyright 2013 OGIS-RI Co., Ltd. All rights reserved.

IBM 次世代クラウド・プラットフォーム コードネーム “BlueMix”ご紹介

シングルサインオンしてますか? 2014/11/21 第 6 回 OpenAM コンソーシアムセミナー 1

オープンソース・ソリューション・テクノロジ株式会社 2009年9月

OpenAMトレーニング

IceWallソフトウェア認証連携(フェデレーション)ソリューションIceWallFederationのご紹介

AXIOLE OmniSwitch/OmniAccess Microsoft Shibboleth VPN n LAN MAC VLAN Microsoft Office365 Shibboleth Microsoft 1 LAN 2000 [1, 2, 3] LAN LAN [4, 5

今後の認証基盤で必要となる 関連技術の動向 株式会社オージス総研テミストラクトソリューション部八幡孝 Copyright 2016 OGIS-RI Co., Ltd. All rights reserved.

OpenAMトレーニング

オープンソース・ソリューション・テクノロジ株式会社

OSSTechプレゼンテーション

PostgreSQL / PowerGres サポート&保守サービスのご案内

アジェンダ はクラウド上でも十分使えます 1. の概要 とは の導入事例 で利用される構成 2. をクラウドで使う クラウドサービスの分類 Amazon Web Services による構成例 2

自己紹介 八幡孝 ( やはたたかし ) 株式会社オージス総研 ThemiStruct ソリューション開発リードアーキテクト ThemiStruct 関連サービスの東日本エリア責任者 OpenAM コンソーシアム活動メンバー OpenID ファウンデーション ジャパン Enterprise Ident

1-1- 基 OSS 概要に関する知識 ソフトウェアの新たな開発手法となりソフトウェア業界で大きな影響力を持つようになったオープンソースについて学習する 本カリキュラム Ⅰ. 概要では オープンソースの登場から現在に至る発展の経緯や代表的なソフトウェアの特徴を理解する 講義の後半では実際にソフトウェ

Office Web ( IT Microsoft Office ID Office 24???? / ISO/IEC 27001???? 2

SinfonexIDaaS機能概要書

Netscaler_as_ADFS_Proxy

BIG‑IP Access Policy Manager | F5 Datasheet

Liferay“üäNE

(Microsoft PowerPoint NRI\215u\211\211\216\221\227\277_SSO\202\306ID\212\307\227\235.ppt)

SeciossLink クイックスタートガイド Office365 とのシングルサインオン設定編 2014 年 10 月株式会社セシオス 1

Microsoft PowerPoint OBCI講演資料.ppt [互換モード]

CA Single Sign-On r12 (12.8) ご紹介

Oracle Policy Automation 10.0システム要件

win2linux_1022

4. 環境要件 WebWrapper および WebWrapper 管理サーバ <Windows 版 > Windows2000Server ( サービスパック 3 また 4 適用済 ), Windows Server 2003 <Solaris 版 > SPARC CPU を搭載する Sun 製ワ

講座内容 第 1 回オープンソースの理念 ( 講義 90 分 ) オープンソースという言葉の定義と概念を理解する あわせてオープンソースの基本的なライセンスを理 解する (1) オープンソースの登場と理念 1. オープンソースの定義 2. ネットスケープ社製品のソースコード公開 3. Open So

Windows Server 2016 Active Directory環境へのドメイン移行の考え方

Oracle Identity Managementの概要およびアーキテクチャ

AXIOLE V Release Letter

PowerPoint プレゼンテーション

Microsoft PowerPoint _札幌_講演資料_ver1.3.ppt

CALスイートのご案内

2 WHITE PAPER: OAUTH ca.com/jp OAuth 3 OAuth 4 OAuth 6 OAuth OAuth 8 CA API Gateway OAuth 9 OAuth Toolkit 10 CA API Gateway 2-legged OAuth 3-leg

オープンソース・ソリューション・テクノロジ株式会社 代表取締役 チーフアーキテクト 小田切耕司

スライド 1

Microsoft PowerPoint _COSF.ppt

PowerPoint Presentation

オージス総研のご紹介 オージス総研データセンター全景 社名 代表者 設立 株式会社オージス総研 取締役社長平山輝 1983 年 6 月 29 日 資本金 4 億円 ( 大阪ガス株式会社 100% 出資 ) 売上実績 509 億円 ( 連結 ) 257 億円 ( 単独 ) ( 2009 年度 ) 従業

PowerPoint Presentation

JB_weblogic_guide.indd

Microsoft Enterprise Mobility License

HIGIS 3/プレゼンテーション資料/J_GrayA.ppt

Transcription:

オープンソース最前線ここまでできる 認証連携と ID 管理 株式会社野村総合研究所 IT 基盤イノベーション事業本部オープンソースソリューション推進室和田広之 OpenStandia 2006 2011 5 1,000 株式会社野村総合研究所情報技術本部オープンソースソリューション推進室 Mail : ossc@nri.co.jp Web: http://openstandia.jp/

はじめに 1

自己紹介 所属部署 オープンソースソリューション推進室 OSSを使ったシステム構築から運用までワンストップでサポート対象 OSSは50 種類以上 OpenStandiaの紹介 URL ( http://openstandia.jp/ ) 私の担当 OSS をベースとしたソリューション開発を担当 OpenStandia/SSO&IDM V2 を 11/5 リリース ( http://www.nri.com/jp/news/2014/141105.html ) OpenAM OpenIDM の機能拡張 バグ修正等を実施しています 2

参考 OpenStandia のサポート対象 OSS 約 50 種類のオープンソースを ワンストップでサポート 機能 オープンソース 機能 オープンソース OS CentOS RedHat Enterprise Linux ディレクトリサーバ OpenLDAP OpenDJ データベース言語 Webサーバプロキシサーバ APサーバフレームワーク ORマッピングログ管理 MySQL MySQL Cluster PostgreSQL MongoDB Ruby Apache HTTP Server Nginx Squid Apache Tomcat JBoss AS JBoss EAP JBoss EWS JBoss EWP Apache Struts Spring Framework Ruby on Rails Hibernate MyBatis(iBATIS) Apache log4j メールサーバ POP3/IMAP バージョン管理全文検索エンジンクラスタリングシングルサインオン ID 管理運用監視 BI レポート作成ポータル 文書管理 Postfix sendmail Mailman Dovecot Courier-IMAP qpopper Apache Subversion Apache Solr Apache ManifoldCF Heartbeat Pacemaker DRBD OpenAM LISM OpenIDM Zabbix Jaspersoft Pentaho Liferay Alfresco Moodle SOAP Apache Axis2 業務システム ADempiere idempiere MosP ルールエンジン JBoss BRMS インフラ Docker SOA JBoss SOA Java ライブラリ Jackson DNS BIND ファイルサーバ Samba 3

ForgeRock 社との提携 2014 年 7 月 30 日 当社は ForgeRock 社と日本国内における唯一の販売パートナーになりました

アジェンダ 1. OpenAMとは 2. Office 365との認証連携 3. デモ 4. まとめ 5

OpenAM とは 6

OpenAM の概要 SSO を実現するための OSS 旧 Sun Microsystems 社の商用製品 (OpenSSO) がベースであるため高品質かつ多機能 ForgeRock 社が OpenAM としてフォークし継続開発中 CDDL(Common Development and Distribution License) ライセンスで ソースコードを無償で使用 改変 再配布可能 最新の安定バージョン ( コミュニティ版 ) は 11.0.0 近々 12.0.0 がリリース予定 7

Identity Data Portals, applications, web services, API s Access Management Identity Administration 参考 ForgeRock プロダクトラインナップ CloudCONNECT Provisioning SSO 今日お話しするのはココ Registration & Self-Service Auditing & Compliance Workflow & Reporting Native connectors REST API Identity Connector Framework ICF Enterprise Apps Cloud Apps Authentication & session Authorization & policy Entitlements Federation REST API Reverse Proxy App / Mobile Gateway Legacy Apps Consumers & Customers Federation Partners Devices & Things Identity Store Directory Proxy REST API HA Replication Data Centers 8

SSO 方式 OpenAM の代表的な SSO 方式 SSO 方式 エージェント方式 リバースプロキシ方式 代理認証方式 説明 アプリケーションが動作するサーバに直接エージェントを導入する方式 リバースプロキシサーバ ( 通常は Apache) にエージェントを導入し バックエンドにいる複数のアプリケーションサーバに対してリバースプロキシする方式 代理認証とは ユーザからのログインリクエストをエミュレートし 認証を代行すること OpenIG と連携することで 代理認証が可能となる 連携先システムで HTTP ヘッダから認証情報を取得するカスタマイズが出来ない際に採用する方式 SAML SAML とは認証情報を表現するための XML 仕様 Salesforce GoogleApps Office365 などと SSO する際に採用する方式 OpenID Connect OAuth2.0 をベースとするシンプルな新しい ID 連携プロトコル OpenAM11.0 から利用可能 主にクラウドサービスとの SSO 方式として今後の主流になると思われる 9

Office 365 との認証連携 10

o365 とは Microsoft が提供する統合的なクラウドサービス メールサービスのExchange Online ナレッジ共有のSharePoint Online オンライン会議のLync Online Office 365 ProPlus 11 ( 出所 ) http://www.microsoft.com/ja-jp/office/365/about/default.aspx/

o365 とは 12

従来の連携方式 社内に AD がある場合 ADFS(Active Directoryフェデレーションサービス ) をo365 連携に利用 OpenAMはADを認証先としてデスクトップSSOを行う Outlookなどのメールクライアントを利用する場合はADFS Proxyが必要 DMZ ADFS Proxy 社内ネットワーク 認証 認証 13 AD ADFS 社内システム ( 出所 )http://www.microsoft.com/ja-jp/office/365/about/default.aspx/

従来の連携方式 社内に AD がない場合 認証 DB に OpenLDAP や OpenDJ などの LDAP MySQL などの RDB を使用しているケース OpenAM ではオフィシャルには認証連携できず (o365 は正式には SAML2.0 に対応せず ) 直接連携できず 社内ネットワーク 14 LDAPなど社内システム ( 出所 )http://www.microsoft.com/ja-jp/office/365/about/default.aspx/

新しい連携方式 2014/03/06 に 正式に SAML2.0 の対応が Microsoft よりアナウンスされた マイクロソフトは Office 365 ユーザーを対象に Security Assertion Markup Language (SAML) 2.0 によるフェデレーションをサポートすることを発表しました これは Active Directory 以外のオンプレミスの ID プロバイダーを利用している Office 365 ユーザーに向けた新機能の 1 つで 他の機能と併せて Web ベースの Office アプリケーションで アカウントの同期 サインインのフェデレーション およびシングルサインオンを可能にするパッシブ認証の利用範囲の拡大を実現します ( 出所 ) http://community.office365.com/ja-jp/b/office_365_community_blog/archive/2014/03/0 7/office-365-saml-2-0.aspx 15

新しい連携方式 ForgeRock 社も 9 月に o365 連携の設定方法を公開 https://wikis.forgerock.org/confluence/display/openam/microsoft+office+3 65+Integration 構成例 DMZ SAML ECP 利用時に必要 Reverse Proxy 社内ネットワーク 16 LDAPなど社内システム ( 出所 )http://www.microsoft.com/ja-jp/office/365/about/default.aspx/

注意点 :SAML 2.0 による連携時の制約 Office デスクトップアプリケーションは対象外 Lync デスクトップクライアントの使用 ただし今年後半に SAML 2.0 に対応予定 ( もうリリースされているかも?) メールクライアントを利用する場合は SAML ECP への対応が必要 Outlook デスクトップクライアントの使用 モバイルクライアントから Exchange Online への接続 OpenAM では ECP に対応しているが 現状そのままでは動作しない ECP のモジュール拡張が必要 (BASIC 認証でアクセス許可するように ) ECP に対応しない場合は メール機能は Web メール (OWA:Outlook Web App) の利用に限定させる必要あり 17

デモ 18

デモ 構成 AWSを利用しインターネット上に構築認証 データストアにはOpenAMに付属の組込 OpenDJを利用 SSO 保護対象アプリケーションとしてWordPressを構築 OpenAM/o365はそれぞれ認証連携設定済み認証連携用のアカウント登録は手動で実施済み AWS Open AM Word Press Docker My SQL 19

デモ SP 起点でログイン ユーザは SP(o365) にまずアクセス https://login.microsoftonline.com/login.srf IdP(OpenAM) で認証 SP(o365) にアクセス IdP 起点でログイン ユーザは IdP(OpenAM) にまずアクセス https://sso.openamdemo.mydns.jp/openam/saml2/jsp/idpss OInit.jsp?metaAlias=/idp&spEntityID=urn:federation:Microsoft Online&NameIDFormat=urn:oasis:names:tc:SAML:2.0:nameid -format:persistent IdP(OpenAM) で認証 SP(o365) にアクセス 20

デモ SP 起点の場合 ログイン ID の入力が必要 共通ログイン画面にてログイン ID の入力が求められる Office 365 は入力されたログイン ID のドメイン名をもとに IdP へのリダイレクトを行う仕様 ポータルサイトなどに IdP 起点の URL リンクをつけるなどの対応が必要 21

まとめ OpenAM で社内システムとクラウドサービスをまとめて SSO 可能 AD ADFS がない環境でも o365 との認証連携が可能 ただし機能制限は現状あるので注意 ( 今後解消される見込みあり ) 実運用を考慮すると o365(azure AD)/OpenAM ユーザの自動プロビジョニングが必要 MS の o365 用の ID 同期のツールもあるが制限がある (AD が必要 FIM が必要など ) Azure AD Graph API(REST API) が使用できるため 自前で ID 連携のコードを書くことも可能 (OpenAM も REST API があります ) 運用負荷や内部統制 その他の認証連携先へのプロビジョニングも考慮すると OpenIDM 等の専用の ID 管理ツールの導入も合わせて検討すべき 22

OpenStandia は 攻めの IT を支援します オープンソースのことなら なんでもご相談ください! お問い合わせは NRI オープンソースソリューション推進室へ ossc@nri.co.jp http://openstandia.jp/ 23 本資料に掲載されている会社名 製品名 サービス名は各社の登録商標 又は商標です NRIオープンソースソリューション推進室 NRIオープンソースソリューション推進室 Copyright 2014 Copyright 2014 Nomura Nomura Research Research Institute, Institute, Ltd. All Ltd. rights All reserved. rights reserved.