StorageGRID SSO の要件と考慮事項
StorageGRID システムのシングル サインオン(SSO)を有効にする前に、要件と考慮事項を確認してください。
アイデンティティ プロバイダの要件
StorageGRIDは、以下のSSO IDプロバイダー(IdP)をサポートしています:
-
Active Directory フェデレーション サービス (AD FS)
-
Microsoft Entra ID
-
PingFederate
StorageGRID システムのIDフェデレーションを設定してから、シングル サインオン IDプロバイダーを設定する必要があります。IDフェデレーションに使用するLDAPサービスの種類によって、実装できるシングル サインオンの種類が決まります。
| 構成済みのLDAPサービスタイプ | SSO IDプロバイダーのオプション |
|---|---|
Active Directory |
|
Entra ID |
Entra ID |
AD FSの要件
以下のいずれかのバージョンの AD FS を使用できます。
-
Windows Server 2022 AD FS
-
Windows Server 2019 AD FS
-
Windows Server 2016 AD FS
|
|
Windows Server 2016 は、 "KB3201845 アップデート"以降を使用する必要があります。 |
その他の要件
-
トランスポート層セキュリティ(TLS)1.2または1.3
-
Microsoft .NET Framework、バージョン 3.5.1 以降
Entra IDに関する考慮事項
Entra ID を SSO タイプとして使用し、ユーザーのユーザープリンシパル名がプレフィックスとして sAMAccountName を使用しない場合、StorageGRID が LDAP サーバとの接続を失うと、ログインの問題が発生する可能性があります。ユーザーがサインインできるようにするには、LDAP サーバへの接続を復元する必要があります。
サーバー証明書の要件
デフォルトでは、StorageGRIDは各管理ノードの管理インターフェイス証明書を使用して、グリッドマネージャ、テナントマネージャ、グリッド管理API、およびテナント管理APIへのアクセスを保護します。StorageGRIDの証明書利用者信頼(AD FS)、エンタープライズアプリケーション(Entra ID)、またはサービスプロバイダー接続(PingFederate)を設定する場合、StorageGRIDリクエストの署名証明書としてサーバ証明書を使用します。
まだ行っていない場合は"管理インターフェイスにカスタム証明書を設定しました"、今すぐ実行してください。カスタムサーバー証明書をインストールすると、すべての管理ノードで使用され、すべての StorageGRID 依拠当事者トラスト、エンタープライズアプリケーション、または SP 接続で使用できます。
|
|
管理ノードのデフォルトサーバ証明書を証明書利用者信頼、エンタープライズアプリケーション、またはSP接続で使用することは推奨されません。ノードに障害が発生して復旧した場合、新しいデフォルトサーバ証明書が生成されます。復旧したノードにサインインする前に、証明書利用者信頼、エンタープライズアプリケーション、またはSP接続を新しい証明書で更新する必要があります。 |
管理ノードのサーバ証明書にアクセスするには、ノードのコマンドシェルにログインし、 `/var/local/mgmt-api`ディレクトリに移動します。カスタムサーバ証明書の名前は `custom-server.crt`です。ノードのデフォルトサーバ証明書の名前は `server.crt`です。
ポートの要件
制限付きGrid ManagerまたはTenant Managerポートでは、シングル サインオン(SSO)は利用できません。ユーザーがシングル サインオンで認証を行うには、デフォルトのHTTPSポート(443)を使用する必要があります。"外部ファイアウォールでアクセスを制御する"を参照してください。