シングルサインオン (SSO) プロセスでは、IDaaS とアプリケーション間の連携が必要となり、双方で設定を行います。
本ドキュメントでは、SAML 2.0 プロトコルを使用した設定手順を説明します。
IDaaS がサポートする SSO プロトコルについては、「標準プロトコル」をご参照ください。
IDaaS の設定
ショートカット:アプリケーションファイルのアップロード
一部のアプリケーションでは、SSO 設定ページからメタデータファイルをダウンロードし、IDaaS にアップロードできます。また、IDaaS が設定メタデータを取得できる公開エンドポイントを提供しているアプリケーションもあります。
IDaaS のアプリケーション SSO 設定ページで、メタデータファイルをアップロードするか、アプリケーションの公開メタデータ URL を入力します。IDaaS は必要な SSO 情報を自動的に取得し、フォームに事前入力します。事前入力された値を確認し、保存して設定を完了します。
IDaaS の設定パラメーター
パラメーター | 説明 | 例 | |
基本設定 (必須) | ACS URL | アプリケーションのアサーションコンシューマーサービス (ACS) URL。このエンドポイントは、IDaaS からの SAML アサーションを受信し、処理します。 | https://signin.example.com/1021*****4813/saml/SSO |
SP エンティティ ID | アプリケーションの一意の識別子であり、サービスプロバイダー (SP) エンティティ ID です。この値は通常、アプリケーションから提供されます。一般的に URI 形式です。アプリケーションが特定の値を必要としない場合は、ACS URL を再利用できます。 | https://signin.example.com/1021*****4813/saml/SSO | |
NameID | SAML プロトコルにおいて、NameID はアプリケーション内のユーザーアカウントを表します。詳細については、「SAML アプリケーションアカウント設定」をご参照ください。 | 選択: IDaaS ユーザー名を使用 | |
認可スコープ | 詳細については、「シングルサインオンの概要」をご参照ください。 | 選択: すべてのユーザー | |
詳細設定 (オプション) | デフォルト RelayState | IdP 起点の SSO が成功した後に、アプリケーションがユーザーをリダイレクトする URL です。このアドレスは SAML レスポンスの | |
NameID フォーマット | SAML レスポンス内の | 選択: 1.1 Unspecified | |
バインディング |
| 選択: | |
アサーションの署名 | IDaaS はすべての SAML アサーションに署名します。この設定は変更できません。 | - | |
署名アルゴリズム | アサーションの署名に使用される非対称アルゴリズムです。現在は RSA-SHA256 のみがサポートされているため、通常はデフォルト設定のままで問題ありません。 | 選択: RSA-SHA256 | |
属性ステートメント | SAML レスポンスでは、メールアドレスや表示名などの追加のユーザー属性を返すことができ、アプリケーションがこれを解析します。詳細については、「SAML 属性ステートメントの値の仕様」をご参照ください。 | - | |
SSO 開始元 | SSO をアプリケーションからのみ開始できるか (SP 起点の SSO)、または IDaaS ポータルからも開始できるか (IdP 起点の SSO) を指定します。 | アプリケーションのみ | |
ログイン開始 URL | 「SSO 開始元」で IdP 起点の SSO を許可するように設定されている場合、この URL を指定できます。ユーザーがポータルから SSO フローを開始すると、IDaaS はユーザーをこの URL にリダイレクトします。この URL にあるアプリケーションは、IDaaS への SAML リクエストを自動的にトリガーする必要があります。 | - | |
[署名検証証明書] | 詳細設定の表示 をクリックした後、デジタル署名検証用の PEM フォーマットの公開鍵証明書をオプションとしてアップロードまたは貼り付けます。最大 2 つの証明書を追加できます。IDaaS は、無効なフォーマットまたは重複するコンテンツの証明書を拒否します。この設定は、[ログアウトコールバック URL] を設定する際には必須ではありません。 | -----BEGIN CERTIFICATE----- ... -----END CERTIFICATE----- | |
[ログアウトコールバック URL] | 詳細設定の表示 をクリックした後、ユーザーが IDaaS からログアウトした後にリダイレクトされる、ホワイトリストに登録されたアプリケーション URL をオプションとして指定します。アプリケーションメタデータの解析により、このフィールドが自動的に入力される場合があります。指定する場合、値は有効な URL である必要があります。ホストが | - |
アプリケーションの設定
ショートカット:IDaaS ファイルのアップロード
アプリケーション設定を簡素化するため、IDaaS では設定メタデータをワンクリックでダウンロードできます。
[Application Configuration Information] ページで、[IdP Metadata] の横にある [Download] リンクをクリックして、IDaaS から SAML メタデータ設定ファイルをダウンロードします。
一部のアプリケーションは、SSO 設定のためのメタデータインポートをサポートしています。IDaaS 設定ファイルをアップロードするか、アプリケーションにメタデータ URL を入力することで、統合を自動的に完了できます。
アプリケーションの設定パラメーター
統合を完了するには、IDaaS からの情報をアプリケーションに設定する必要があります。
次の表は、アプリケーションの設定に必要な IDaaS パラメーターを示しています。
パラメーター | 説明 | 例 |
IdP エンティティ ID | アプリケーション内での IDaaS の識別子です。IDaaS を ID プロバイダー (IdP) として識別するために、アプリケーションの SSO 設定でこの値を入力する必要がある場合があります。 | https://xxxxx.aliyunidaas.com |
IdP 起点 SSO URL | SP 起点の SSO のために、アプリケーションがユーザーを認証のために IDaaS にリダイレクトする際に使用する URL です。 | https://xxxxx.aliyunidaas.com.cn/saml/idp/saml1 |
[IdP SLO アドレス] | 標準プロトコルで作成されたカスタム SAML 2.0 アプリケーションのみがシングルサインアウトをサポートします。アプリケーション構成情報 で IdP SLO アドレス をコピーし、アプリケーションの SAML SLO 設定で指定します。テンプレートベースの SAML アプリケーションは、この機能をサポートしていません。 | - |
証明書 | IDaaS は、アプリケーションに送信する SAML アサーションにデジタル署名を行います。アプリケーションは、この公開鍵証明書を使用して署名を検証し、アサーションが本物であり、IDaaS から発行されたものであることを確認します。 | -----BEGIN CERTIFICATE----- MIIDEjCCAfqgAwIBAgIHAYnNmX60izANBgkqhkiG9w0BAQsFADApMRowGAYDVQQD... |