ID プロバイダの設定

前提条件「サービス・プロバイダの設定」

この項では、[ID プロバイダの登録]ステップを完了することで IdP を設定する方法について説明します。

概要

IdP を設定する前に、次のことを考慮してください。

  • 最初に標準設定の alm IdP を設定します。

  • 他の IdP を追加する前に、alm IdP が正常に検証され、SSO が有効になっていることを確認します。詳細については、「ID プロバイダの検証と SSO の有効化」を参照してください。

  • IdP の[IDプロバイダの登録]ステップが完了すると、設定ファイルが次の ALM リポジトリに保存されます。

    {ALM リポジトリ}\sa\DomsInfo\osp\<idp 名>.properties

先頭に戻る

基本プロパティ

IDプロバイダの登録]>[基本プロパティ]タブで、次の設定を完了します。

フィールド 説明

フェデレーション・プロトコル

ALM が IdP との通信に使用するフェデレーション・プロトコル(SAML2 または OIDC)を選択します。

OIDC プロトコルを使用するには、ALM サーバが IdP とネットワーク接続を確立する必要があります。

名前 ID の形式

フェデレーション・プロトコルとして SAML2 を選択した場合にのみ利用できます。

IdP でサポートされる名前 ID 形式。

IDP メタデータが利用可能

フェデレーション・プロトコルとして SAML2 を選択した場合にのみ利用できます。

実際の IdP メタデータを ALM SP と共有できるかどうかを指定します。

  • いいえ:IdP メタデータをまだ取得していない場合は、[いいえ]を選択します。ALM は一時的なモック IdP メタデータを ALM SP に提供して、ALM がサービスを開始して SP メタデータをロードできるようにします。

    実際の IdP メタデータを取得したら、値を[はい]に変更し、URL または XML テキストでメタデータを提供し、ALM サーバを再起動します。

  • はい:IdP メタデータをすでに取得している場合は、[はい]を選択します。URL または XML テキストでメタデータを提供してください。

IDP メタデータのプロビジョニングモード

IDPメタデータが利用可能]フィールドで[はい]を選択した場合にのみ使用できます。

  • メタデータの URL の入力:このオプションを選択した場合は、IdP メタデータの URL を入力します。

    これを選択するのは、ALM サーバから IdP メタデータの URL にアクセスできる場合のみです。

  • メタデータの内容の入力/アップロード:このオプションを選択した場合は、SAML メタデータ記述子のプレーン・テキスト XML を IdP から手動で入力するか、アップロード・アイコンをクリックしてメタデータ・ファイルをアップロードします。

    IdP メタデータの URL が ALM サーバからアクセスできない場合に、このオプションを選択してください。

OpenID 発行者

OpenID クライアント ID

OpenID クライアント・シークレット

フェデレーション・プロトコルとして OIDC を選択する場合にのみ指定可能であり、そのときは必須です。

発行者、クライアント ID、およびクライアント・シークレットを入力します。これらは、IdP のプロトコルとして OIDC を使用するクライアントを作成する場合に指定します。

制限:OpenID クライアントには単純な名前を使用することをお勧めします。そうしないと、SSO 検証が失敗します。

シングル・サインアウトを有効にする

このオプションは、ALM がシングル・サインアウトをサポートするかどうかを制御します。SSO を有効にした後でこのオプションの値を変更した場合は、ALM サーバを再起動して、変更を有効にします。

  • はい:ALM シングル・サインアウト機能が有効になります。有効になっている場合は、次のように動作します。

    • シングル・サインアウトへのリンクが、Application Lifecycle Management のオプション・ウィンドウの右下隅に表示されます。IdP ユーザがこのリンクをクリックすると、そのユーザは IdP からログアウトし、ウィンドウにセッション終了メッセージが表示されてすべてのセッションが閉じられます。
    • IdP ユーザが ALM デスクトップ・クライアントで[プロジェクトを閉じる]をクリックすると、ユーザが希望するのが IdP からのシングル・サインアウトなのか、または単にプロジェクトを閉じるだけかなのかを確認するウィンドウがポップアップ表示されます。ユーザが[いいえ]または[X]をクリックして確認ウィンドウを閉じると、単にプロジェクトが閉じて、ユーザは IdP セッション内でアクティブなままになります。ユーザが[はい]をクリックすると、IdP と ALM クライアントの両方でセッションが閉じられます。同じユーザの ALM 接続がほかにもあった場合は、アクセス・トークンの有効期限が切れるまで接続が続きます。
    • IdP ユーザがサイト管理で[ログアウト]をクリックすると、そのユーザは IdP からログアウトします。次に、サイト管理が自動的に閉じられ、すべてのセッションがクリアされます。同じユーザの ALM 接続がほかにもあった場合は、アクセス・トークンの有効期限が切れるまで接続が続きます。
  • いいえ:ALM シングル・サインアウト機能が無効になります。IdP ユーザが ALM ページからログアウトしても、ユーザのセッションは IdP 内で引き続きアクティブです。

先頭に戻る

属性マッピング

IDプロバイダの登録]>[属性マッピング]タブで、IdP ユーザ属性を ALM ユーザ属性にマップします。

フィールド 説明

ID キー

ALM ユーザ属性 IdentityKey にマップされる IdP ユーザ属性を入力します。

ALM ユーザ名

ALM ユーザ属性 ALMUsername にマップされる IdP ユーザ属性を入力します。

*ALM ユーザ電子メール

ALM ユーザ属性 ALMEmail にマップされる IdP ユーザ属性を入力します。

ALM ユーザの電話番号

ALM ユーザ属性 ALMPhone にマップされる IdP ユーザ属性を入力します。

ALM ユーザの正式名

ALM ユーザ属性 ALMFullName にマップされる IdP ユーザ属性を入力します。

ALM ユーザの説明

ALM ユーザ属性 ALMDescription にマップされる IdP ユーザ属性を入力します。

ID キーの大文字と小文字を区別する

ALM が ID キーを使って IdP ユーザを承認するときに、ID キーの大文字と小文字を区別するかどうかを指定します。

  • はい:大文字と小文字を区別します。
  • いいえ:大文字と小文字を区別しません。

先頭に戻る

ユーザの自動プロビジョニング

IDプロバイダの登録]>[ユーザの自動プロビジョニング]タブで、一致する ALM ユーザを更新または作成するためにユーザの自動プロビジョニングを有効するかどうかを設定します。

フィールド 説明

ユーザ情報の自動更新

このオプションは、一致する ALM ユーザのユーザ属性を IdP ユーザのマップされたユーザ属性で自動的に更新するかどうかを制御します。

ALM は、[既存の ALM ユーザの一致に使用する属性]で選択した属性に基づいて、一致する ALM ユーザを見つけます。

既存の ALM ユーザの一致に使用する属性

ユーザ情報の自動更新]が有効になっている場合にのみ使用できます。

IdP ユーザと既存の ALM ユーザの照合に ALM が使用するユーザ属性を選択します。ALM は次のように一致する唯一のユーザを検索します。

  • ALM は、最初に選択された属性を使用して、対応するユーザを検索します。対応するユーザが 1 つだけ見つかった場合は、そのユーザに ID キーと ID 情報がアタッチされます。
  • 対応するユーザが複数見つかった場合は、2 番目に選択された属性を使用して、対応するユーザのフィルタリングが続行され、対応するユーザが 1 つだけ見つかるまでそのプロセスが続行されます。
  • 選択したすべての属性を使ってユーザをフィルタしても、対応するユーザを 1 つだけに絞れなかった場合、ALM は、IdP ユーザに対応する ALM ユーザを作成するユーザの自動生成が有効かどうかを確認します。
ユーザの自動生成

このオプションは、IdP ユーザのユーザ属性に基づいて ALM ユーザを自動的に作成するかどうかを制御します。

ALM ユーザ名にマップされる属性

ユーザの自動生成]が有効な場合にのみ使用できます。

次の属性のいずれかを、新しい ALM ユーザの標準設定のユーザ名として選択します。

  • IdentityKey:ユーザの作成時に、ユーザ名として IdentityKey 値が使用されます。

  • ALMUsername:ユーザの作成時に、ユーザ名として ALMUsername 値が使用されます。

  • ALMEmail:ユーザの作成時に、ユーザ名として ALMEmail 値が使用されます。

標準設定 ALM ユーザ名は編集可能

ユーザの自動生成]が有効な場合にのみ使用できます。

このオプションは、ユーザの作成時に、新しい ALM ユーザが標準設定のユーザ名を変更できるかどうかを制御します。

通知の送信

ユーザの自動生成]が有効な場合にのみ使用できます。

このオプションは、以下の状況で関連ユーザに電子メール通知を送信するかどうかを制御します。

  • 自動ユーザ・プロビジョニングの実行時に新しいユーザが作成される場合に、このオプションは、その新しいユーザと指定されたサイト管理ユーザに通知を送信するかどうかを制御します。
  • このオプションは、IdP ユーザが SSO 検証 URL にアクセスして IdP を検証する場合に、指定したサイト管理ユーザに通知を送信するかどうかを制御します。
  • このオプションは、SSO 証明書の有効期限が近づいている場合に、指定したサイト管理ユーザに通知を送信するかどうかを制御します。

自動プロビジョニングの通知リスト

通知の送信]が有効になっている場合にのみ利用できます。

通知を受け取るサイト管理ユーザのユーザ名を指定します。

先頭に戻る

コンポーネントの準備

IDプロバイダの登録]>[コンポーネントの準備]タブで、画面の指示に従って SP をデプロイし、SP メタデータをフェッチします。

先頭に戻る

次のステップ: