Microsoft ADFS プロキシ StyleBook
Microsoft ADFS プロキシは、内部のフェデレーション対応リソースとクラウド リソースの両方にシングルサインオンアクセスを提供することで、重要な役割を果たします。クラウド リソースの一例として、Office 365 があります。ADFS プロキシ サーバーの目的は、インターネットからアクセスできない ADFS サーバーにリクエストを受信して転送することです。ADFS プロキシはリバース プロキシであり、通常、組織の境界ネットワーク (DMZ) に配置されます。ADFS プロキシは、リモート ユーザーの接続とアプリケーション アクセスにおいて重要な役割を果たします。
NetScaler は、セキュアな接続、認証、およびフェデレーション ID の処理を可能にする正確なテクノロジーを備えています。NetScaler を ADFS プロキシとして使用することで、DMZ に追加のコンポーネントをデプロイする必要がなくなります。
NetScaler Console の Microsoft ADFS プロキシ StyleBook を使用すると、NetScaler インスタンスで ADFS プロキシ サーバーを構成できます。
次の図は、NetScaler インスタンスをエンタープライズ DMZ 内の ADFS プロキシ サーバーとして展開した様子を示しています。
NetScaler を ADFS プロキシとして使用する利点
-
ロードバランシングと ADFS プロキシの両方のニーズに対応
-
内部および外部ユーザー アクセス シナリオの両方をサポート
-
豊富な事前認証方法をサポート
-
ユーザーにシングルサインオン エクスペリエンスを提供
-
アクティブ プロトコルとパッシブ プロトコルの両方をサポート
-
アクティブ プロトコル アプリの例: Microsoft Outlook、Microsoft Skype for Business
-
パッシブ プロトコル アプリの例: Microsoft Outlook Web App、Web ブラウザ
-
-
DMZ ベースの展開向けに強化されたデバイス
-
追加のNetScalerコア機能を使用することで価値を付加します。
-
コンテンツスイッチング
-
SSLオフロード
-
リライト
-
セキュリティ (NetScaler AAA)
-
アクティブなプロトコルベースのシナリオでは、Office 365に接続して資格情報を提供できます。Microsoft Federation Gatewayは、アクティブなプロトコルクライアントに代わってADFSサービス(ADFSプロキシ経由)に接続します。その後、ゲートウェイは基本認証(401)を使用して資格情報を送信します。NetScalerは、ADFSサービスへのアクセス前にクライアント認証を処理します。認証後、ADFSサービスはSAMLトークンをFederation Gatewayに提供します。Federation Gatewayは、クライアントアクセスを提供するために、そのトークンをOffice 365に送信します。
パッシブクライアントの場合、ADFSプロキシStyleBookはKerberos Constrained Delegation (KCD) ユーザーアカウントを作成します。KCDアカウントは、ADFSサーバーに接続するためのKerberos SSO認証に必要です。StyleBookは、LDAPポリシーとセッションポリシーも生成します。これらのポリシーは、パッシブクライアントの認証を処理するNetScaler AAA仮想サーバーに後でバインドされます。
StyleBookは、NetScaler上のDNSサーバーがADFS用に構成されていることも保証できます。
以下の構成セクションでは、アクティブおよびパッシブプロトコルベースのクライアント認証の両方を処理するようにNetScalerを設定する方法について説明します。
構成の詳細
以下の表に、この統合を正常に展開するために必要な最小ソフトウェアバージョンを示します。
| 製品 | 最小要件バージョン |
|---|---|
| NetScaler | 11.0、Advanced/Premiumライセンス |
以下の手順は、適切な外部および内部DNSエントリをすでに作成していることを前提としています。
NetScaler Console から Microsoft ADFS プロキシ StyleBook 構成を展開する
以下の手順は、ビジネスネットワークで Microsoft ADFS プロキシ StyleBook を実装する際に役立ちます。
Microsoft ADFS プロキシ StyleBook を展開するには
-
NetScaler Console で、Applications \> StyleBooks に移動します。StyleBooks ページには、NetScaler Console で使用できるすべての StyleBook が表示されます。
-
下にスクロールして、Microsoft ADFS proxy StyleBook を見つけます。Create Configuration をクリックします。 StyleBook がユーザーインターフェイスページとして開き、この StyleBook で定義されているすべてのパラメーターの値を入力できます。
-
次のパラメーターの値を入力します。
-
ADFS Proxy Deployment Name。ネットワークに展開されている ADFS プロキシ構成の名前を選択します。
-
ADFS Servers FQDNs or IPs。ネットワーク内のすべての ADFS サーバーの IP アドレスまたは FQDN (ドメイン名) を入力します。
-
ADFS Proxy Public VIP IP。ADFS プロキシサーバーとして機能する NetScaler 上のパブリック仮想 IP アドレスを入力します。

-
-
ADFS Proxy Certificates セクションで、SSL 証明書と証明書キーの詳細を入力します。この SSL 証明書は、NetScaler インスタンス上に作成されたすべての仮想サーバーにバインドされます。ローカルストレージフォルダーからそれぞれのファイルを選択します。暗号化された秘密鍵を .pem 形式でロードするために、秘密鍵のパスワードを入力することもできます。
「Advanced Certificate Settings」チェックボックスを有効にすることもできます。ここでは、証明書の有効期限通知期間、証明書の有効期限モニターの有効化または無効化などの詳細を入力できます。 -
SSL証明書にNetScalerにインストールするCA公開証明書が必要な場合は、オプションで「SSL CA Certificate」チェックボックスを選択できます。「Advanced Certificate Settings」セクションで「Is a CA Certificate」を選択していることを確認してください。
-
アクティブクライアントとパッシブクライアントの認証を有効にします。ユーザー認証のためにActive Directoryで使用されるDNSドメイン名を入力します。その後、アクティブクライアントまたはパッシブクライアント、あるいはその両方の認証を設定できます。
-
アクティブクライアントの認証を有効にするには、次の詳細を入力します。注アクティブクライアントのサポートを設定することはオプションです。
-
ADFS Proxy Active Authentication VIP。アクティブクライアントが認証のためにリダイレクトされるNetScalerインスタンス上の仮想認証サーバーの仮想IPアドレスを入力します。
-
サービスアカウントのユーザー名。NetScalerがユーザーをActive Directoryに認証するために使用するサービスアカウントのユーザー名を入力します。
-
サービスアカウントのパスワード。NetScalerがユーザーをActive Directoryに認証するために使用するパスワードを入力します。

-
-
対応するオプションを有効にし、LDAP設定を構成することで、パッシブクライアントの認証を設定します。注パッシブクライアントのサポートを設定することはオプションです。パッシブクライアントの認証を有効にするには、次の詳細を入力します。
-
LDAP (Active Directory) ベース。認証を許可するために、ユーザーアカウントがActive Directory (AD) 内に存在するドメインのベースドメイン名を入力します。例: dc=netscaler®,dc=com
-
LDAP (Active Directory) Bind DN。ADツリーを参照する権限を持つドメインアカウント(設定を容易にするためにメールアドレスを使用)を追加します。例: cn=Manager,dc=netscaler,dc=com
-
LDAP (Active Directory) Bind DN Password。認証のためにドメインアカウントのパスワードを入力します。このセクションで値を入力する必要があるその他のフィールドは次のとおりです。
-
LDAP Server (Active Directory) IP。AD認証が正しく機能するように、Active DirectoryサーバーのIPアドレスを入力します。
-
LDAP Server FQDN name。Active DirectoryサーバーのFQDN名を入力します。FQDN名はオプションです。ステップ1のようにIPアドレスまたはFQDN名を提供します。
-
LDAP Server Active Directory port。デフォルトでは、LDAPプロトコルのTCPおよびUDPポートは389ですが、セキュアLDAPのTCPポートは636です。
-
LDAP (Active Directory) login username。ユーザー名を「sAMAccountName」として入力します。
-
ADFS Proxy Passive Authentication VIP。パッシブクライアント用のADFSプロキシ仮想サーバーのIPアドレスを入力します。注「*」でマークされたフィールドは必須です。

-
-
オプションで、DNSサーバー用にDNS VIPを構成することもできます。

-
ターゲットインスタンスをクリックし、このMicrosoft ADFSプロキシ構成を展開するNetScalerインスタンスを選択します。作成をクリックして構成を作成し、選択したNetScalerインスタンスに構成を展開します。

注
実際の構成を実行する前に、ドライランを選択することをお勧めします。まず、StyleBookによってターゲットのNetScalerインスタンスに作成される構成オブジェクトを表示できます。その後、作成をクリックして、選択したインスタンスに構成を展開できます。
作成されたオブジェクト
NetScalerインスタンスにADFSプロキシ構成が展開されると、いくつかの構成オブジェクトが作成されます。次の画像は、作成されたオブジェクトのリストを示しています。









