Microsoft ADFSプロキシStyleBook
Microsoft ADFSプロキシは、内部のフェデレーション対応リソースとクラウド リソースの両方にシングルサインオンアクセスを提供することで、重要な役割を果たします。クラウド リソースの例としては、Office 365があります。ADFSプロキシサーバーの目的は、インターネットからアクセスできないADFSサーバーへのリクエストを受信して転送することです。ADFSプロキシはリバースプロキシであり、通常は組織のペリメータネットワーク(DMZ)に配置されます。ADFSプロキシは、リモートユーザーの接続とアプリケーションアクセスにおいて重要な役割を果たします。
NetScalerは、安全な接続、認証、およびフェデレーションIDの処理を可能にする正確なテクノロジーを備えています。NetScalerをADFSプロキシとして使用することで、DMZに追加のコンポーネントをデプロイする必要がなくなります。
NetScaler Application Delivery Management (ADM) のMicrosoft ADFSプロキシStyleBookを使用すると、NetScalerインスタンス上でADFSプロキシサーバーを設定できます。
次の図は、企業DMZにおけるADFSプロキシサーバーとしてのNetScalerインスタンスの展開を示しています。
NetScalerをADFSプロキシとして使用する利点
-
ロードバランシングとADFSプロキシの両方のニーズに対応します
-
内部および外部ユーザーアクセスシナリオの両方をサポートします
-
事前認証のための豊富な方法をサポートします
-
ユーザーにシングルサインオンエクスペリエンスを提供します
-
アクティブプロトコルとパッシブプロトコルの両方をサポートします
-
アクティブプロトコルアプリの例は、Microsoft Outlook、Microsoft Skype for Businessです
-
パッシブプロトコルアプリの例は、Microsoft Outlook Web App、Webブラウザです
-
-
DMZベースの展開のための強化されたデバイス
-
追加のコアNetScaler ADC機能を使用することで価値を付加します。
-
コンテンツスイッチング
-
SSLオフロード
-
リライト
-
セキュリティ (NetScaler AAA)
-
アクティブなプロトコルベースのシナリオでは、Office 365に接続して資格情報を提供できます。Microsoft Federation Gatewayは、アクティブなプロトコルクライアントに代わってADFSサービス(ADFSプロキシ経由)に接続します。その後、ゲートウェイは基本認証(401)を使用して資格情報を送信します。NetScalerは、ADFSサービスへのアクセス前にクライアント認証を処理します。認証後、ADFSサービスはSAMLトークンをFederation Gatewayに提供します。Federation Gatewayは、クライアントアクセスを提供するために、そのトークンをOffice 365に送信します。
パッシブクライアントの場合、ADFSプロキシStyleBookはKerberos Constrained Delegation (KCD) ユーザーアカウントを作成します。KCDアカウントは、ADFSサーバーに接続するためのKerberos SSO認証に必要です。StyleBookは、LDAPポリシーとセッションポリシーも生成します。これらのポリシーは、後でパッシブクライアントの認証を処理するNetScaler AAA仮想サーバーにバインドされます。
StyleBookは、NetScaler上のDNSサーバーがADFS用に構成されていることも保証できます。
以下の構成セクションでは、アクティブおよびパッシブプロトコルベースのクライアント認証の両方を処理するためのNetScalerのセットアップ方法について説明します。
構成の詳細
以下の表に、この統合を正常に展開するために必要な最小ソフトウェアバージョンを示します。
| 製品 | 最小要件バージョン |
|---|---|
| NetScaler | 11.0、Advanced/Premiumライセンス |
以下の手順は、適切な外部および内部DNSエントリをすでに作成していることを前提としています。
NetScaler® ADM から Microsoft ADFS プロキシ StyleBook 構成を展開する
以下の手順は、ビジネスネットワークで Microsoft ADFS プロキシ StyleBook を実装する際に役立ちます。
Microsoft ADFS プロキシ StyleBook を展開するには
-
NetScaler ADM で、Applications \> StyleBooks に移動します。StyleBooks ページには、NetScaler ADM で使用できるすべての StyleBook が表示されます。
-
下にスクロールして、Microsoft ADFS proxy StyleBook を見つけます。Create Configuration をクリックします。 StyleBook がユーザーインターフェイスページとして開き、この StyleBook で定義されているすべてのパラメーターの値を入力できます。
-
次のパラメーターの値を入力します。
-
ADFS Proxy Deployment Name。ネットワークに展開されている ADFS プロキシ構成の名前を選択します。
-
ADFS Servers FQDNs or IPs。ネットワーク内のすべての ADFS サーバーの IP アドレスまたは FQDN (ドメイン名) を入力します。
-
ADFS Proxy Public VIP IP。ADFS プロキシサーバーとして機能する NetScaler 上のパブリック仮想 IP アドレスを入力します。

-
-
ADFS Proxy Certificates セクションで、SSL 証明書と証明書キーの詳細を入力します。この SSL 証明書は、NetScaler インスタンス上に作成されたすべての仮想サーバーにバインドされます。ローカルストレージフォルダーからそれぞれのファイルを選択します。また、秘密鍵のパスワードを入力して、.pem 形式の暗号化された秘密鍵をロードすることもできます。
「Advanced Certificate Settings」チェックボックスを有効にすることもできます。ここでは、証明書の有効期限通知期間、証明書の有効期限モニターの有効化または無効化などの詳細を入力できます。 -
オプションで、SSL証明書にNetScalerへのCA公開証明書のインストールが必要な場合は、「SSL CA Certificate」チェックボックスを選択できます。「Advanced Certificate Settings」セクションで「Is a CA Certificate」を選択していることを確認してください。
-
アクティブクライアントとパッシブクライアントの認証を有効にします。ユーザー認証のためにActive Directoryで使用されるDNSドメイン名を入力します。その後、アクティブクライアントまたはパッシブクライアント、あるいはその両方の認証を設定できます。
-
アクティブクライアントの認証を有効にするには、次の詳細を入力します。注アクティブクライアントのサポートを設定することはオプションです。
-
ADFSプロキシアクティブ認証VIP。アクティブクライアントが認証のためにリダイレクトされるNetScalerインスタンス上の仮想認証サーバーの仮想IPアドレスを入力します。
-
サービスアカウントのユーザー名。NetScalerがユーザーをActive Directoryに認証するために使用するサービスアカウントのユーザー名を入力します。
-
サービスアカウントのパスワード。NetScalerがユーザーをActive Directoryに認証するために使用するパスワードを入力します。
ローカライズされた画像(/en-us/netscaler-application-delivery-management-software/media/nmas-adfs-proxy-stylebooks-4-citrix.png) -
-
対応するオプションを有効にし、LDAP設定を構成して、パッシブクライアントの認証を設定します。注パッシブクライアントのサポートを設定することはオプションです。パッシブクライアントの認証を有効にするには、次の詳細を入力します。
-
LDAP (Active Directory) ベース。認証を許可するために、Active Directory (AD) 内にユーザーアカウントが存在するドメインのベースドメイン名を入力します。例: dc=netscaler,dc=com
-
LDAP (Active Directory) バインド DN。ADツリーを参照する権限を持つドメインアカウント(設定を容易にするためにメールアドレスを使用)を追加します。例:cn=Manager,dc=netscaler,dc=com
-
LDAP (Active Directory) バインド DN パスワード。認証用のドメインアカウントのパスワードを入力します。このセクションで値を入力する必要があるその他のフィールドは次のとおりです。
-
LDAP サーバー (Active Directory) IP。AD認証が正しく機能するように、Active DirectoryサーバーのIPアドレスを入力します。
-
LDAPサーバーFQDN 名。Active DirectoryサーバーのFQDN名を入力します。FQDN名はオプションです。ステップ1のようにIPアドレスまたはFQDN名を入力してください。
-
LDAP サーバー Active Directory ポート。デフォルトでは、LDAPプロトコルのTCPおよびUDPポートは389ですが、セキュアLDAPのTCPポートは636です。
-
LDAP (Active Directory) ログインユーザー名。「sAMAccountName」としてユーザー名を入力します。
-
ADFS プロキシ パッシブ認証 VIP。パッシブクライアント用のADFSプロキシ仮想サーバーのIPアドレスを入力します。注「*」でマークされたフィールドは必須です。

-
-
オプションで、DNSサーバーのDNS VIPを設定することもできます。

-
「ターゲットインスタンス」をクリックし、このMicrosoft ADFSプロキシ構成を展開するNetScalerインスタンスを選択します。「作成」をクリックして構成を作成し、選択したNetScalerインスタンスに構成を展開します。

注記
Citrix は、実際の構成を実行する前に、ドライランを選択することを推奨します。まず、StyleBook によってターゲットの NetScaler インスタンスに作成される構成オブジェクトを表示できます。その後、作成をクリックして、選択したインスタンスに構成を展開できます。
作成されたオブジェクト
NetScaler インスタンスに ADFS プロキシ構成が展開されると、複数の構成オブジェクトが作成されます。次の画像は、作成されたオブジェクトのリストを示しています。









