SSO Office 365 スタイルブック
Microsoft Office 365は、Microsoftがサブスクリプションベースで提供する、クラウドベースの生産性およびコラボレーションアプリケーションのスイートです。これには、Exchange、SharePoint、Office、Skype for BusinessなどのMicrosoftの人気のあるサーバーベースのアプリケーションが含まれます。シングルサインオン (SSO) により、ユーザーはすべてのエンタープライズクラウドアプリケーションにアクセスできます。
-
管理コンソールにサインインする管理者を含む
-
企業の資格情報を使用して、すべてのMicrosoft Office 365サービスに1回サインオンします。
SSO Office 365 StyleBookを使用すると、NetScalerインスタンスを介してMicrosoft Office 365のSSOを有効にできます。これで、NetScalerをSAML IDプロバイダー (IdP) として、Microsoft Office 365をSAMLサービスプロバイダーとして、SAML認証を構成できます。
このStyleBookを使用してNetScalerインスタンスでMicrosoft Office 365のSSOを有効にするには、次の手順が必要です。
-
認証仮想サーバーの構成
-
SAML IdPポリシーとプロファイルの構成
-
ポリシーとプロファイルを認証仮想サーバーにバインドする
-
インスタンス上でLDAP認証サーバーとポリシーを構成する
-
インスタンス上で構成された認証仮想サーバーにLDAP認証サーバーとポリシーをバインドします。
この統合が正常に機能するために必要な最小ソフトウェアバージョンが表に示されています。統合プロセスは、それらのより高いバージョンもサポートします。
| 製品 | 最小要件バージョン |
|---|---|
| NetScaler | 11.0、Advanced/Premiumライセンス |
以下の手順は、適切な外部および内部DNSエントリをすでに作成済みであることを前提としています。これらのエントリは、認証要求をNetScalerが監視するIPアドレスにルーティングするために不可欠です。
以下の手順は、ビジネスネットワークでSSO Office 365 StyleBookを実装するのに役立ちます。
SSO Microsoft Office 365 StyleBookを展開するには
-
NetScaler Consoleで、Applications > Configuration > StyleBooksに移動します。StyleBooksページには、NetScaler Consoleで使用できるすべてのStyleBookが表示されます。下にスクロールして、SSO Office 365 StyleBookを見つけます。Create Configurationをクリックします。
-
StyleBookは、このStyleBookで定義されているすべてのパラメータの値を入力できるユーザーインターフェイスページとして開きます。
-
次のパラメータの値を入力します。
-
アプリケーション名。ネットワークに展開するSSO Microsoft Office 365構成の名前。
-
認証仮想IPアドレス。Microsoft Office 365 SAML IdPポリシーがバインドされているNetScaler AAA仮想サーバーで使用される仮想IPアドレス。

-
-
SSL証明書設定セクションで、SSL証明書と証明書キーの名前を入力します。注これはOffice 365サービスプロバイダー証明書ではありません。このSSL証明書は、NetScalerインスタンス上の仮想認証サーバーにバインドされます。
-
ローカルストレージフォルダからそれぞれのファイルを選択します。PEM形式で暗号化されたプライベートキーをロードするために、プライベートキーのパスワードを入力することもできます。

-
「Advanced Certificate Settings」チェックボックスを有効にすることもできます。ここでは、証明書の有効期限通知期間、証明書の有効期限モニターの有効化または無効化などの詳細を入力できます。
-
SSL証明書がNetScalerにCA公開証明書をインストールする必要がある場合は、オプションで「SSL CA Certificate for the authentication virtual IP」チェックボックスを選択できます。上記の「Advanced Certificate Settings」セクションで「Is a CA Certificate」を選択していることを確認してください。
-
「LDAP Settings for SSO Office 365」セクションで、Office 365ユーザーを認証するために以下の詳細を入力します。ドメインユーザーが会社のメールアドレスを使用してNetScalerインスタンスにログオンできるようにするには、以下を設定します。
-
LDAP (Active Directory) ベース。認証を許可するために、ユーザーアカウントがActive Directory (AD) 内に存在するドメインのベースドメイン名を入力します。例:
dc=netscaler,dc=com -
LDAP (Active Directory) バインドDN。ADツリーを参照する権限を持つドメインアカウント(設定を容易にするためにメールアドレスを使用)を追加します。例:
cn=Manager,dc=netscaler,dc=com -
LDAP (Active Directory) バインドDNパスワード。認証用のドメインアカウントのパスワードを入力します。
-
このセクションで入力する必要があるその他のフィールドは次のとおりです。
-
NetScalerがユーザー認証のために接続するLDAPサーバーのIPアドレス。
-
LDAPサーバーのFQDN名。注上記の2つのうち、LDAPサーバーのIPアドレスまたはFQDN名の少なくともいずれか1つを指定する必要があります。
-
NetScalerがユーザー認証のために接続するLDAPサーバーポート(デフォルトは389)。LDAPSは636を使用します。
-
LDAPホスト名。検証が有効になっている場合(デフォルトでは無効)、ホスト名はLDAP証明書の検証に使用されます。
-
LDAPログイン名属性。ログイン名を抽出するために使用されるデフォルトの属性は「sAMAccountName」です。
-
その他のオプションのLDAP設定。

-
-
-
SAML IdP Certificate セクションで、SAML アサーションに使用される SSL 証明書の詳細を指定できます。
-
Certificate Name。SSL 証明書の名前を入力します。
-
Certificate File。ローカルシステムのディレクトリから SSL 証明書ファイルを選択します。
-
CertKey Format。ドロップダウンリストボックスから、証明書と秘密鍵ファイルの形式を選択します。サポートされている形式は .pem および .der 拡張子です。
-
Certificate Key Name。証明書の秘密鍵の名前を入力します。
-
Certificate Key File。ローカルシステムから、証明書の秘密鍵を含むファイルを選択します。
-
Private Key Password: 秘密鍵ファイルを保護するパスフレーズを入力します。
Advanced Certificate Settings チェックボックスを有効にすることもできます。ここでは、証明書の有効期限通知期間、証明書の有効期限モニターの有効化または無効化などの詳細を入力できます。
-
-
オプションで、上記で入力した SAML IdP 証明書が NetScaler に CA 公開証明書をインストールする必要がある場合は、SAML IdP CA Certificate を選択できます。上記の Advanced Certificate Settings セクションで「Is a CA Certificate」を選択していることを確認してください。
-
SAML SP Certificate セクションで、Office 365 SSL 公開証明書の以下の詳細を入力します。この証明書は、NetScaler インスタンスが受信 SAML 認証要求を検証するために使用されます。
-
Certificate Name。SSL 証明書の名前を入力します。
-
Certificate File。ローカルシステムのディレクトリから SSL 証明書ファイルを選択します。
-
CertKey Format。ドロップダウンリストボックスから、証明書と秘密鍵ファイルの形式を選択します。サポートされている形式は .pem および .der 拡張子です。
「詳細証明書設定」チェックボックスを有効にすることもできます。ここでは、証明書の有効期限通知期間、証明書の有効期限モニターの有効化または無効化などの詳細を入力できます。SAML SP証明書(/en-us/netscaler-console-service/media/nmas-sso-office-365-5.png) -
-
「SAML IdP設定」セクションでは、ステップ3で作成されたNetScaler AAA仮想サーバーで使用されるSAML IdPプロファイルとポリシーを作成することにより、NetScalerインスタンスをSAML IDプロバイダーとして構成できます。
-
SAML発行者名。このフィールドに、認証仮想サーバーのパブリックFQDNを入力します。例:
https://<NetScaler_VIP_Address\>/saml/login -
名前識別子式。SAMLアサーションで送信されるSAML NameIdentifierを抽出するために評価されるNetScaler式を入力します。例:
"HTTP.REQ.USER.ATTRIBUTE(2).B64ENCODE" -
署名アルゴリズム: SAMLリクエスト/レスポンスを検証/署名するためのアルゴリズムを選択します (デフォルトは「RSA-SHA256」)。
-
ダイジェストメソッド。SAMLリクエスト/レスポンスのハッシュをダイジェストする方法を選択します (デフォルトは「SHA256」)。
-
オーディエンス名。サービスプロバイダー (Microsoft Office 365) を表すエンティティ名またはURLを入力します。
-
SAMLサービスプロバイダー (SP) ID。(オプション) NetScaler IDプロバイダーは、このIDと一致する発行者名からのSAML認証リクエストを受け入れます。
-
アサーションコンシューマーサービスURL。ユーザー認証が成功した後、NetScaler IDプロバイダーがSAMLアサーションを送信する必要があるサービスプロバイダーのURLを入力します。アサーションコンシューマーサービスURLは、IDプロバイダーサーバーサイトまたはサービスプロバイダーサイトで開始できます。
-
このセクションには、他にも入力できるオプションフィールドがあります。たとえば、次のオプションを設定できます。
-
SAML属性名。SAMLアサーションで送信されるユーザー属性の名前。
-
SAML属性フレンドリ名。SAMLアサーションで送信されるユーザー属性のフレンドリ名。
-
SAML属性のPI式。デフォルトでは、次のNetScalerポリシー (PI) 式が使用されます: HTTP.REQ.USER.ATTRIBUTE(1)。このフィールドは、LDAPサーバーから送信される最初のユーザー属性 (mail) をSAML認証属性として指定します。
-
ユーザー属性の形式を選択します。これらの値は、発行されたSAMLアサーションに含まれています。ヒントCitrixでは、これらの設定はMicrosoft Office 365アプリをサポートするためにテストされているため、デフォルト設定を維持することをお勧めします。

-
-
-
ターゲットインスタンスをクリックし、このMicrosoft Office 365 SSO構成を展開するNetScalerインスタンスを選択します。作成をクリックして構成を作成し、選択したNetScalerインスタンスに構成を展開します。
ヒントCitrixでは、実際の構成を実行する前に、ドライランを選択して、StyleBookによってターゲットNetScalerインスタンスに作成される構成オブジェクトを表示することをお勧めします。