PowerPoint プレゼンテーション

Similar documents
PowerPoint プレゼンテーション

CA Federation ご紹介資料

IceWall FederationによるOffice 365導入のための乱立AD対応ソリューション(オンプレミス型)

学認とOffice 365 の 認証連携

オープンソース・ソリューション・テクノロジ株式会社 会社紹介

Active Directory フェデレーションサービスとの認証連携

オープンソース・ソリューション・テクノロジ株式会社 会社紹介

オープンソース・ソリューション・テクノロジ株式会社 代表取締役 チーフアーキテクト 小田切耕司

Slide 1

POWER EGG 3.0 Office365連携

OpenAM(OpenSSO) のご紹介

オープンソース・ソリューション・テクノロジ株式会社 会社紹介

OSSTechプレゼンテーション

PowerPoint プレゼンテーション

IceWallソフトウェア認証連携(フェデレーション)ソリューションIceWallFederationのご紹介

シングルサインオンしてますか? 2014/11/21 第 6 回 OpenAM コンソーシアムセミナー 1

How to Use the PowerPoint Template

SeciossLink クイックスタートガイド(Office365編)

今後の認証基盤で必要となる 関連技術の動向 株式会社オージス総研テミストラクトソリューション部八幡孝 Copyright 2016 OGIS-RI Co., Ltd. All rights reserved.

PowerPoint プレゼンテーション

スライド 1

SeciossLink クイックスタートガイド Office365 とのシングルサインオン設定編 2014 年 10 月株式会社セシオス 1

FUJITSU Cloud Service K5 認証サービス サービス仕様書

FUJITSU Cloud Service for OSS 認証サービス サービス仕様書

Hybrid Identity ~ 認証システムデザインパターン

Microsoft PowerPoint - 【資料3】Open ID概要.ppt

2 WHITE PAPER: OAUTH ca.com/jp OAuth 3 OAuth 4 OAuth 6 OAuth OAuth 8 CA API Gateway OAuth 9 OAuth Toolkit 10 CA API Gateway 2-legged OAuth 3-leg

オープンソース・ソリューション・テクノロジ株式会社 代表取締役 チーフアーキテクト 小田切耕司

改善のための要件 : ソリューション Azure Active Directory (AD) Premium で複数のクラウドと社内の ID を統合 EMS は Azure AD Premium を包含 Office 365 などの SaaS アプリや社内アプリをシングルサインオンで利用可能 Off

統合 ID 管理システム SECUREMASTER/EnterpriseIdentityManager(EIM) 連携先システム : AD 1, 業務サーバ 3 監査オプション : あり ユーザ ID 情報を一元管理し 業務システム (CSV インポートが可能なシステム ) や AD などの ID

SinfonexIDaaS機能概要書

Modern workplace protected by Enterprise Security

The Microsoft Conference 2014 MN-212 ROOM D

KS_SSO_guide

PowerPoint Presentation

Microsoft PowerPoint - NSF2014_IDMWG発表資料(発表用).pptx

Microsoft Word - Gmail-mailsoft設定2016_ docx

1. はじめに 1.1. Office365 ProPlus ライセンスについて 九州産業大学に在籍中の学生 教職員の方は Office365 ProPlus のライセンスを 1 つ保持しています 1 つの Office365 ライセンスで Office365 ProPlus( 最新版の Offic

2012年 全体会議

製品概要

OSSTechドキュメント

OSSTechプレゼンテーション

4. 本オプションで提供する機能 基本機能 Microsoft Office 365 マイクロソフト社 Microsoft Office 365 の機能をそのまま利用できます アクティブディレクトリ連携サービス (Active Directory Federation Service: 以下 ADF

Cloud Gate SSO 携帯端末ID制限

(8) [ 全般 ] タブをクリックします (9) [ インターネット一時ファイル ] の [ 設定 ] ボタンをクリックします (10) [ 保存しているページの新しいバージョンの確認 ] から [ ページを表示するごとに確認する ] をクリックします (11) [OK] ボタンをクリックしていき

目次 1. はじめに 当ドキュメントについて 環境設計 フロー モデルの設計 ログイン タイプの決定 その他情報の決定 IBM Connections Cloud との

設定ガイド

自己紹介 八幡孝 ( やはたたかし ) 株式会社オージス総研 ThemiStruct ソリューション開発リードアーキテクト ThemiStruct 関連サービスの東日本エリア責任者 OpenAM コンソーシアム活動メンバー OpenID ファウンデーション ジャパン Enterprise Ident

SeciossLink クイックスタートガイド

スライド 1

2015 Microsoft Corporation. All rights reserved 1 Office 365 / モバイル活用を促進させる最新のクラウド管理ソリューション 日本マイクロソフト株式会社

_EMS概要_クラウドを使う上で考慮すべきこと(セキュリティ視点で60分語るv4)_E5まで

オープンソース・ソリューション・テクノロジ株式会社 代表取締役 チーフアーキテクト 小田切耕司

1. はじめに 1.1. Office365 ProPlus ライセンスについて 九州産業大学に在籍中の学生 教職員の方は Office365 ProPlus のライセンスを 1 つ保持しています 1 つの Office365 ライセンスで Office365 ProPlus( 最新版の Offic

共有アドレス帳とは LDAP(Active Directory)のデータを参照します 組織情報(所属部署名など)からアドレス検索が可能です ブックマークレット版 Webページ版 2つのバージョンをご用意していま す 2

Shibboleth Office365 Education , Office365, 8 26 Office365 Shibboleth., Shibboleth, Office365,. 1.,,,,., LMS.,,, ICT,, Google App

MPN 特典 社内使用ライセンスの有効化方法

Office365 Education,, Google Apps Microsoft Education Office365 Education. 1 LMS ICT Google Apps for Ed

untitled

自己紹介 Copyright (c) NPO 日本ネットワークセキュリティ協会 Page 2

PowerPoint プレゼンテーション

MPN 特典 社内使用ライセンスの有効化方法

XML Consortium 2009/5/8 XML Consortium Enterprise2.0 アプリを支えるクラウド基盤としての Windows Azure XML コンソーシアム Web 2.0 部会 日立ソフト宮崎昭世 Microsoft MVP for Development Pl

sp c-final

BIG‑IP Access Policy Manager | F5 Datasheet

PowerPoint Presentation

大容量ストレージ 特徴 クラウドの 規模の経済 がもたらすスケールメリットにより 低価格でかつ大 容量のストレージを提供します 大容量ストレージ 安心のデータ保管 100TB の大容量 シンプルな運用 必要な時に必要な量を利用できる 容量の心配がない!! モバイル対応 1GB あたり 2.45 円

Microsoft Enterprise Mobility License

PowerPoint プレゼンテーション

Netscaler_as_ADFS_Proxy

Windows Server 2016 Active Directory環境へのドメイン移行の考え方

(1)IE6 の設定手順 (1)IE6 の設定手順 1) 信頼済みサイトの追加手順 1: ブラウザ (Internet Explorer) を起動します 手順 2: ツール / インターネットオプション / セキュリティ メニューを選択します 手順 3: セキュリティ タブの 信頼済みサイト を選択

最新 Azure Active Directory と Windows 10 で認証はこう変わる

Pirates Buster Series Secure Viewer セットアップマニュアル (Web インストーラ)

認証連携(フェデレーション)ソリューションIceWall Federationのご紹介

Microsoft SharePoint Server 2010SharePoint Server 2010Web SharePointSharePoint Server 2010 SharePoint SharePoint Server 2010 SharePoint SharePoint Sha

会社概要 サービスビジネス事業 一般企業および公共機関向けシステム サービス アプリ開発等 スマートデバイス活用 BCP 安否確認 ヘルスケア事業 エンタープライズ事業 帝人グループ 医療 / ヘルスケア領域向け IT サービス 大企業向け IT サービス : 企画 / 開発 / 運用 / 保守 基

ROBOTID_LINEWORKS_guide

Web ( ) [1] Web Shibboleth SSO Web SSO Web Web Shibboleth SAML IdP(Identity Provider) Web Web (SP:ServiceProvider) ( ) IdP Web Web MRA(Mail Retrieval

PowerPoint Presentation

自己紹介 スライドは こちら からダウンロード 株式会社ソフィアネットワーク所属 Microsoft MVP for Directory Services (2006~2014) マイクロソフト認定トレーナー (1997~

<4D F736F F F696E74202D DB293A190E690B C835B83938E9197BF81698CF68A4A A2E >

Microsoft Active Directory用およびMicrosoft Exchange用Oracle Identity Connector

Microsoft Windows Live

ppt

desknet s NEO SAML 連携設定手順書 2019 年 1 月 株式会社セシオス 1

BACREX-R クライアント利用者用ドキュメント

ハイブリッド デバイス管理 ~Microsoft Intune~

Office 365監査ログ連携機能アクティブ化手順書

ムの共有アドレス帳 インスタント メッセージングの宛先に活用することも考えられる 統合アカウント管理 認証 認可 ( アクセス制御 ) の機能 サービス機能 サービス定義統合アカウント管理利用者の認証情報 ( ユーザ ID パスワード) と属性情報 ( グループ 所属部門等 ) を一元的に管理する機

Mobile Access簡易設定ガイド

/ 11

I N D E X リダイレクト画面投稿手順 リダイレクト画面投稿手順 2 1 管理画面にログイン 2 右上の + 追加 を押す メールサービスのご利用について 4 メールソフト設定方法 ご利用のバージョンにより 画面や設定項目が異なる場

目次 A-1. Microsoft アカウントの作成... 3 A-2. Azure サブスクリプションの作成... 7 A-3. Visual Studio 2017 のインストール A-4. POSTMAN のインストール A-5. Bot Framework Chann

文書番号: NWT KO001

AXIOLE V Release Letter

2014 年 11 月 ボリュームライセンスサービスセンターで Online Service をアクティブ化する Open プログラムのお客様は VLSC の新しい [Online Service のアクティブ化 ] セクションのシンプルなプロセスに従って マイクロソフトボリュームライセンスサービス

オープンソース・ソリューション・テクノロジ株式会社 代表取締役 チーフアーキテクト 小田切耕司

2015 年 2 月 ボリュームライセンスサービスセンターで Online Service をアクティブ化する Open プログラムのお客様は VLSC の新しい [Online Service のアクティブ化 ] セクションのシンプルなプロセスに従って マイクロソフトボリュームライセンスサービスセ

リスト型攻撃にどう対応する リスト型攻撃 リストに書かれたIDとパスワー ドのペアで様々なサイトに不不正アクセスを試み る 利利 用者は通常2,3個の パスワードを使い回 している 一つのサイトが破ら れると多くのサイト に影響がでる 2015/1/22号の日経コンピュータより - 2- Copyr

Transcription:

2011.06.03 Naohiro Fujie Microsoft MVP for Identity Lifecycle Manager twitter : @phr_eidentity Blog IdM 実験室 : http://idmlab.eidentity.jp 1

これまで学術的なイメージが強く エンタープライズ分野では登場の機会が少なかったアイデンティティ フェデレーションやプライバシへの取組みに関連する技術がクラウドの台頭を一つのきっかけとして身近なものとなってきています マイクロソフトも既にエンタープライズに広く浸透している Active Directory を中心としてそれらの技術を展開してきており 本資料ではその概要を知っていただくことを目的としています 2

根底に流れるもの Vision, Principle / The Laws of Identity Architecture / Identity Metasystem Solutions, Products ユースケース 社内ユーザが社外サービスを利用する コンシューマ向けサービスを広く利用してもらう 高信頼性への取り組み 3

Vision, Principle The Laws of Identity Architecture Identity Metasystem Solutions, Products AD FS2.0, WIF, U-Prove, etc 4

http://www.identityblog.com/wp-content/images/2009/06/7_laws.htm 5

# 原則内容 1 ユーザによる制御と同意 ユーザの同意があった場合のみ アイデンティ ティ情報を開示すべきである 2 限定された用途で最低限の公開 開示するアイデンティティ情報を最小限にし 情報へのアクセスを適切に制限するべきである 3 正当な相手のみへの情報開示 必要かつ正当な相手のみにアイデンティティ情報 を開示すべきである 4 方向付けられたアイデンティティ 5 複数のオペレータと技術の相互運用性 全方向 ( 公開 ) と単方向 ( 非公開 ) の両方のアイデンティティ情報をサポートすることで 検索性を維持しつつ不必要な名寄せを防止する 複数のアイデンティティ プロバイダによって実行される複数のアイデンティティ技術の相互運用性を保持すべきである 6 人間との統合 アイデンティティ情報を保護するため 利用者を システムのコンポーネントの一つとして定義し 明確なインターフェイスを策定すべきである 7 一貫性のあるユーザ エクスペリエンス 様々な状況下において一貫性のあるユーザとテクノロジのインターフェイスを提供すべきである 6

相互運用を行うためのアーキテクチャ http://www.identityblog.com/stories/2005/07/05/identitymetasystem.htm 7

Security Token Service ( STS ) セキュリティ トークンを処理 ( 発行 / 変換 ) On-Premise AD FS 2.0 ( Active Directory Federation Service 2.0 ) Online / Cloud ACS v2 (Windows Azure Platform AppFabric Access Control Service v2 ) MFG (Microsoft Federation Gateway ) 8

SAML 2.0 / ws-federation 等の Federation Protocol 対応 AuthN Authority として Active Directory を利用 Attribute Authority として Active Directory / SQL Server / LDAP を利用可能 AD DS システムエンティティ ユーザ Web サーバ等 Token 要求 Security Token STS AD FS 2.0 認証オーソリティ 属性オーソリティ AD DS SQL LDAP 9

ws-federation / OAuth 2.0 / OpenID 等の Federation Protocol 対応 各種 Identity Provider から発行されたトークンを変換 システムエンティティ ユーザ Web サーバ等 Token 要求 Security Token STS ACS v2 Token 要求 Security Token 各種オンライン IdP オンプレミス IdP ( AD FS 2.0 ) カスタム IdP ( OpenID ) 10

Microsoft Online Service 用の Federation Gateway On-Premise の AD FS 2.0 との Federation 用 Microsoft Identity Platform AD FS 2.0 Federation Gateway AuthN Platform AD DS Directory Store 11

AD FS 2.0 SAML 2.0 / IDP Lite, SP Lite, egov 1.5 Windows Live vnext / IIW#12 OAuth 2.0 12

Windows Identity Foundation ws-federation / ws-trust 対応の token ハンドリングライブラリ 各種 Extension ( 現状 Community Technology Preview ) Extension for SAML 2.0 protocols Extension for OAuth Extension for U-Prove 13

ASP.NET Web アプリケーション 各種 STS AD FS 2.0 ACS v2 ASP.NET Windows Identity Foundation.NET Framework 4 クレーム取出し クレーム評価 各種処理 ブラウザ 14

User Centric Identity / Minimal Disclosure CardSpace U-Prove ( 現状 Community Technology Preview ) ユーザ自身による提供する情報の選択 確認 より少ない情報の提供で高い信頼性を得る セキュリティとプライバシの両立 15

オンプレミス クラウド連携 社内ユーザが社外サービスを利用する ( シングルサインオン ) オンライン IdP 連携 コンシューマ向けサービスを広く利用してもらう ( 他社オンライン ID でログオン ) 高信頼性 への取組み 失業手当を申請する オンラインオークションで車を売る 16

社内にある Active Directory で管理しているユーザでクラウド サービスを利用する IdP : AD FS 2.0 メール : Google Apps / GMail 情報共有 : Office365 / SharePoint チームサイト SFA : salesforce.com CRM Federation AD DS SAML 2.0 AD FS 2.0 ws-federation メール カレンダー 情報共有 SFA 17

1. PC にログオンし メールチェックを行う 2. 取引の状況を確認する 3. チームサイトでファイルを共有する 18

PC にログオンし メールをチェックする ブラウザを起動し GMail サイトへアクセス 1 AD FS 2.0 へリダイレクト 認証に成功すると Token が発行される Windows 統合認証環境では認証画面は出ない 2 Google Apps へ Token が POST されログインできる 19

取引の状況を確認する そのままブラウザで salesforce.com へアクセスする salesforce.com は SAML IdP Initiated POST binding なので先に AD FS 2.0 で Token 発行が必要 ( ブラウザショートカットの工夫で対応可能 ) 20

チームサイトでファイルを共有する そのままブラウザで Office 365 へアクセスする 1 Office 365 へのサインイン画面で社内のドメイン名を入力するとサインイン先 ( AD FS 2.0 ) へのリンクが表示される 2 AD FS 2.0 にリダイレクトされると既に認証されているのでそのまま Token が発行されて Office 365 へ POST されログオンできる 21

他社オンライン ID でサービスを利用してもらう アプリケーション (.NET / WIF on Windows Azure ) IdP : Facebook Google Yahoo! Japan.NET / WIF アプリケーション Federation ACS v2 Federation SAML 2.0 OpenID OAuth 認証アイデンティティ情報提供 22

1. Facebook のアイデンティティ情報を利用してサービスを提供する 2. Google のアイデンティティ情報を利用してサービスを提供する 3. Yahoo! Japan のアイデンティティ情報を利用してサービスを提供する 23

Facebook へログインしてアプリケーションを利用 1.NET アプリケーションにアクセスすると ACS v2 のホームレルムディスカバリ ( 利用する IdP 選択 ) 画面へリダイレクトされる 2 Facebook を選択する 3 Facebook のログイン画面へリダイレクトされるのでログインする 24

4 Facebook の情報へのアクセスを許可 5 アプリケーションへ情報が渡される 25

Google へログインしてアプリケーションを利用 1.NET アプリケーションにアクセスすると ACS v2 のホームレルムディスカバリ ( 利用する IdP 選択 ) 画面へリダイレクトされる 2 Google を選択する 3 Google アカウントのログイン画面へリダイレクトされるのでログインする 26

4 Google アカウントの情報へのアクセスを許可 5 アプリケーションへ情報が渡される 27

Yahoo! Japan へログインしてアプリケーションを利用 1.NET アプリケーションにアクセスすると ACS v2 のホームレルムディスカバリ ( 利用する IdP 選択 ) 画面へリダイレクトされる 2 Yahoo Japan OpenID を選択する ( カスタム設定が必要 ) 3 Yahoo! Japan のログイン画面へリダイレクトされるのでログインする 28

4 Yahoo! Japan アカウントの情報へのアクセスを許可 5 アプリケーションへ情報が渡される 29

より少ないアイデンティティ情報だけで高い信頼を得るための取組み ( U-Prove 暗号化技術 ) アプリケーション (.NET / WIF Extension for U-Prove ) Token の正当性の確認 ( U-Prove Agent ) Claim Provider ( U-Prove Token Issuer ) Proof Token U-Prove Token.NET / WIF Extension アプリケーション U-Prove Agent Claim Provider 30

1. 失業手当を申請する 2. オンライン オークションで車を売る 31

確かな身元情報を確認する 1 申請サイトにアクセスする 2 身元保証を行うサイトを選択する ( 必要な情報を提供可能なサイトから選択する ) 32

3 情報提供元サイトへログオンする 確認済みマーク 4 提供される情報を確認する 5 確認済み情報として情報が提供される 33

オークション詐欺を防止するために身元を保証する 1 サイトにアクセスする 2 身元保証サイトへアクセスする ( 手動で情報を入力する場合はより詳細な情報が必要となる ) 34

3 身元保証を行うサイトを選択する ( 必要な情報を提供可能なサイトから選択する ) 4 情報提供元サイトへログオンする 5 提供される情報を確認する 35

6 確認済み情報として情報が提供される 36

エンタープライズの社内インフラのイメージが大きかったマイクロソフトのアイデンティティ関連技術ですが 標準技術への対応により各種サービスとの連携が出来るようになってきています コンシューマ向けオンラインサービスや高い信頼性が要求される電子商取引などに対応する取組みも進んできています 37

Kim Cameron 氏 blog http://www.identityblog.com/ 日本マイクロソフトエバンジェリスト安納氏 blog http://blogs.technet.com/b/junichia/ @IT 記事 :Windows で構築する クラウド サービスと社内システムの SSO 環境 ( 以前書いた記事 ) http://www.atmarkit.co.jp/fwin2k/operation/adsf2sso01 /adsf2sso01_01.html 私の blog:idm 実験室 http://idmlab.eidentity.jp/ 38