Skip to main content
本製品の最新リリースがご利用いただけます。
日本語は機械翻訳による参考訳です。内容に矛盾や不一致があった場合には、英語の内容が優先されます。

StorageGRID SSO の要件と考慮事項

StorageGRID システムのシングル サインオン(SSO)を有効にする前に、要件と考慮事項を確認してください。

アイデンティティ プロバイダの要件

StorageGRIDは、以下のSSO IDプロバイダー(IdP)をサポートしています:

  • Active Directory フェデレーション サービス (AD FS)

  • Microsoft Entra ID

  • PingFederate

StorageGRID システムのIDフェデレーションを設定してから、シングル サインオン IDプロバイダーを設定する必要があります。IDフェデレーションに使用するLDAPサービスの種類によって、実装できるシングル サインオンの種類が決まります。

構成済みのLDAPサービスタイプ SSO IDプロバイダーのオプション

Active Directory

  • Active Directory

  • Entra ID

  • PingFederate

Entra ID

Entra ID

AD FSの要件

以下のいずれかのバージョンの AD FS を使用できます。

  • Windows Server 2022 AD FS

  • Windows Server 2019 AD FS

  • Windows Server 2016 AD FS

メモ Windows Server 2016 は、 "KB3201845 アップデート"以降を使用する必要があります。

その他の要件

  • トランスポート層セキュリティ(TLS)1.2または1.3

  • Microsoft .NET Framework、バージョン 3.5.1 以降

Entra IDに関する考慮事項

Entra ID を SSO タイプとして使用し、ユーザーのユーザープリンシパル名がプレフィックスとして sAMAccountName を使用しない場合、StorageGRID が LDAP サーバとの接続を失うと、ログインの問題が発生する可能性があります。ユーザーがサインインできるようにするには、LDAP サーバへの接続を復元する必要があります。

サーバー証明書の要件

デフォルトでは、StorageGRIDは各管理ノードの管理インターフェイス証明書を使用して、グリッドマネージャ、テナントマネージャ、グリッド管理API、およびテナント管理APIへのアクセスを保護します。StorageGRIDの証明書利用者信頼(AD FS)、エンタープライズアプリケーション(Entra ID)、またはサービスプロバイダー接続(PingFederate)を設定する場合、StorageGRIDリクエストの署名証明書としてサーバ証明書を使用します。

まだ行っていない場合は"管理インターフェイスにカスタム証明書を設定しました"、今すぐ実行してください。カスタムサーバー証明書をインストールすると、すべての管理ノードで使用され、すべての StorageGRID 依拠当事者トラスト、エンタープライズアプリケーション、または SP 接続で使用できます。

メモ 管理ノードのデフォルトサーバ証明書を証明書利用者信頼、エンタープライズアプリケーション、またはSP接続で使用することは推奨されません。ノードに障害が発生して復旧した場合、新しいデフォルトサーバ証明書が生成されます。復旧したノードにサインインする前に、証明書利用者信頼、エンタープライズアプリケーション、またはSP接続を新しい証明書で更新する必要があります。

管理ノードのサーバ証明書にアクセスするには、ノードのコマンドシェルにログインし、 `/var/local/mgmt-api`ディレクトリに移動します。カスタムサーバ証明書の名前は `custom-server.crt`です。ノードのデフォルトサーバ証明書の名前は `server.crt`です。

ポートの要件

制限付きGrid ManagerまたはTenant Managerポートでは、シングル サインオン(SSO)は利用できません。ユーザーがシングル サインオンで認証を行うには、デフォルトのHTTPSポート(443)を使用する必要があります。"外部ファイアウォールでアクセスを制御する"を参照してください。