メインコンテンツまでスキップ

外部 SAML ID プロバイダー のセットアップ

Lenovo XClarity Administratorの認証および許可の実行に、セキュリティー表明の言語マークアップ (SAML) 2.0 ID プロバイダー を使用するように選択できます。

始める前に

ID プロバイダー をセットアップする前に XClarity Administrator の初期セットアップを完了する必要があります。

ID プロバイダー は、管理ネットワーク、データネットワークのいずれかまたは両方に接続可能な Microsoft Active Directory Federated Service (AD FS) でなければなりません。Web ブラウザーを通じて認証が行われるため、Web ブラウザーから XClarity Administrator および SAML サーバーにアクセスできる必要があります。

次の URL を使用して IDP メタデータをダウンロードできます: URL: https://<ADFS_IP_Address>/federationmetadata/2007-06/federationmetadata.xml。ここで、<ADFS_IP_Address> は、AD FS の IP アドレスです (例: https://10.192.0.0/federationmetadata/2007-06/federationmetadata.xml)。

外部認証サーバーで定義されているグループに合わせて、ロケーション認証サーバーで役割グループを作成または名前変更する必要があります。

SAML ID プロバイダー をセットアップするには、lxc_admin または lxc_supervisor 役割グループのメンバーであるユーザーとしてログインする必要があります。

このタスクについて

XClarity Administrator はセキュリティー表明の言語マークアップ 2.0 ID プロバイダー を使用したユーザー認証および許可をサポートしています。ユーザー名とパスワードの入力に加えて、ID プロバイダー をセットアップして、PIN コードの入力、スマート・カードの読み込みおよびクライアント証明書を使用した認証など、ユーザーの身元を検証する追加条件を要求できます。

XClarity AdministratorID プロバイダー を使用するようにセットアップされている場合、XClarity Administrator Web インターフェースからの対話式ログイン要求は認証のために ID プロバイダー にリダイレクトされます。ユーザーが認証されると、Web ブラウザーは XClarity Administrator にリダイレクトされて戻ります。

ID プロバイダー が有効にされている場合、ID プロバイダー をバイパスして、Web ブラウザーで XClarity Administrator ログイン・ページ (たとえば、https://<ip_address>/ui/login.htm) を開き、ローカルまたは外部 LDAP 認証サーバーを使用して XClarity Administrator にログインできます。

XClarity AdministratorID プロバイダー プロファイルを使用するように構成している場合、XClarity Administrator Web インターフェースの「ユーザー管理」ページは無効になりません。管理対象シャーシまたはサーバーへの直接ログイン (そのデバイスで Encapsulation が有効になっている場合を除く)、および PowerShell および REST API 認証には、ローカル・ユーザー・アカウントが必要です。

手順

外部 SAML ID プロバイダー (AD FS) をセットアップするには、以下の手順を実行します。

  1. ID プロバイダー が利用できなくなった場合に XClarity Administrator へのログインに使用できるリカバリー・ユーザー・アカウントを作成します (ユーザー・アカウントの管理参照)。
  2. ID プロバイダー (IDP) メタデータを ID プロバイダー から取得し、XClarity Administrator ホストにファイルを保存します。
  3. XClarity Administrator SAML クライアントを構成します。
    1. XClarity Administrator メニュー・バーで、管理 > 「セキュリティー」をクリックします。
    2. 「ユーザーとグループ」セクションの「SAML 設定」をクリックして、「SAML 設定」ダイアログを表示します。

      「SAML 設定」ページ
    3. 「SAML 設定」ページのフィールドに入力します。
      1. エンティティーの ID が XClarity Administrator 管理サーバーの IP アドレスと一致していることを確認します。
      2. 生成したメタデータにデジタル署名する必要があるかどうかを選択します。
      3. 認証要求に署名する必要があるかどうかを選択します。
      4. 認証レスポンスに署名する必要があるかどうかを選択します。
      5. リモート ID プロバイダー に送信される Artifact Resolution 要求に署名する必要があるかどうかを選択します。
      6. ID プロバイダー によって生成され 3 の手順で取得された SAML ID プロバイダー (IDP) メタデータを「IDP メタデータ」フィールドに貼り付けます。
    4. 適用」をクリックして変更を適評し、「SP メタデータ」フィールドのテキストを更新します。
      重要
      この時点では、「SAML を有効にする」を選択しないでください。SAML は後の手順で XClarity Administrator を再起動するために有効にします。
    5. SP メタデータ」フィールドのデータをファイルにコピー・アンド・ペーストし、ファイルを拡張子 .XML (たとえば、sp_metadata.xml) で保存します。このファイルを AD FS ホストにコピーします。
  4. AD FS を構成します。
    1. AD FS 管理ツールを開きます。
    2. 「ADFS」 > 「証明書利用者の信頼」をクリックします。
    3. 証明書利用者の信頼」を右クリックして、「証明書利用者の信頼を追加」をクリックしウィザードを表示します。
    4. スタート」をクリックします。
    5. 「データ・ソースの選択」ページで、「証明書利用者のデータをファイルから追加」を選択し、次に手順 3e で保存した SP メタデータ・ファイルを選択します。
    6. ディスプレイ名を入力します。
    7. すべてのページで「次へ」をクリックしてデフォルト値を選択します。
    8. 完了」をクリックして「要求規則」ページを表示します。
    9. LDAP の属性を要求として送信」はデフォルトのままにして、「次へ」をクリックします。
    10. 要求規則の名前を入力します。
    11. 属性ストアに「Active Directory」を選択します。
    12. マッピングを追加します。左側で「SAM-Account-Name」を選択し、右側で出力要求タイプに「名前 ID」を選択します。
    13. 別のマッピングを追加します。左側で「Token-Groups-Unqualified Names」を選択し、右側で出力要求タイプに「グループ」を選択します。
    14. OK」をクリックします。
    15. 作成した信頼を「証明書利用者の信頼」リストで見つけます。
    16. 信頼を右クリックして、「プロパティの選択」をクリックします。信頼の「プロパティ」ダイアログが表示されます。
    17. 詳細」タブをクリックして、セキュア・ハッシュ・アルゴリズムとして SHA-1 を選択します。
  5. AD FS からのサーバー証明書を保存します。
    1. 「AD FS コンソール」 > 「サービス」 > 「証明書」をクリックします。
    2. トークン署名で「証明書」を選択します。
    3. 証明書を右クリックし、「証明書の表示」をクリックします。
    4. 詳細」タブをクリックします。
    5. ファイルにコピー」をクリックし、証明書を DER encoded binary X.509 (.CER) ファイルとして保存します。
    6. サーバー証明書 .CER ファイルを XClarity Administrator ホストにコピーします。
  6. AD FS トラステッド証明書を XClarity Administrator Web インターフェースにインポートします。
    1. XClarity Administrator のメニュー・バーで、「管理」 > 「セキュリティー」の順にクリックします。
    2. 「証明書の管理」セクションで「トラステッド証明書」をクリックします。
    3. 作成」アイコン (「作成」アイコン) をクリックして、証明書を追加します。
    4. 前の手順で保存したサーバー証明書 .CER ファイルを選択します。
    5. 作成」をクリックします。
  7. 「ユーザーとグループ」セクションの「SAML 設定」をクリックして、「SAML 設定」ダイアログを表示します。
  8. 外部 ID プロバイダー を使用したユーザー・アカウントの管理を有効にするには、「SAML を有効にする」を選択します。このオプションが選択されている場合、すべてのユーザー・アカウントがリモートで外部 ID プロバイダー に存在します。
  9. 適用」をクリックして変更を適用し、管理サーバーを再起動してください。
  10. XClarity Administrator の再起動には数分間お待ち下さい。
    重要
    このプロセス中に仮想アプライアンスを手動で再起動しないでください。
  11. Web ブラウザーを閉じて開き直します。
  12. ID プロバイダー から XClarity Administrator Web インターフェースにログインします。

結果

XClarity Administrator は、構成をテストして、共通のエラーを検出しようとします。テストが失敗すると、エラー・メッセージが表示されます。このメッセージにはエラーのソースが示されています。

XClarity Administrator によって ID プロバイダー の接続が検証されます。検証に成功した場合は、XClarity Administrator にログインするときに、ユーザー認証が ID プロバイダー サーバーで行われます。