2013年7月29日月曜日

Active Directory Federation Services(AD FS)をインストールおよび構成する

適用対象: Windows Server 2008, Windows Server 2008 R2
フェデレーション サーバーとして使用するコンピュータの構成が終了したので、各コンピュータに Active Directory フェデレーション サービス (AD FS) コンポーネントをインストールするための準備が整いました。ここでは、次の手順について説明します。

ADFS-RESOURCE および ADFS-ACCOUNT 上にフェデレーション サービスをインストールする

組織の要件に応じて次のいずれかのセクションを使用し、ADFS-RESOURCE コンピュータおよび ADFS-ACCOUNT コンピュータ上に AD FS のフェデレーション サービス コンポーネントをインストールします。フェデレーション サービスがコンピュータ上にインストールされると、そのコンピュータはフェデレーション サーバーになります。

フェデレーション サービスを Windows Server 2003 R2 Enterprise Edition ベースのサーバーにインストールする

ADFS-RESOURCE および ADFS-ACCOUNT 上で Windows Server 2003 R2 Enterprise Edition を実行している場合は、次の手順に従ってフェデレーション サービスを追加します。フェデレーション サービスを追加する前に、Secure Sockets Layer (SSL) 証明書をコンピュータにインストールする必要があります。

フェデレーション サービスを Windows Server 2003 R2 Enterprise Edition ベースのコンピュータにインストールするには

  1. CPANDL\ADFSADMIN アカウントを使用して ADFS-RESOURCE にログオンします。
  2. [スタート] ボタンをクリックし、[コントロール パネル] ポイントして、[プログラムの追加と削除] をクリックします。
  3. [プログラムの追加と削除] で、[Windows コンポーネントの追加と削除] をクリックします。
  4. Windows コンポーネント ウィザードで、[Active Directory サービス] をクリックしてから、[詳細] をクリックします。
  5. [Active Directory サービス] ダイアログ ボックスで、[Active Directory フェデレーション サービス (ADFS)] をクリックしてから、[詳細] をクリックします。
  6. [Active Directory フェデレーション サービス (ADFS)] ダイアログ ボックスで、[フェデレーション サービス] チェック ボックスをオンにして、[OK] をクリックします。Microsoft ASP.NET 2.0 がまだ有効になっていない場合は、[はい] をクリックして有効にし、[OK] をクリックします。
  7. [Active Directory サービス] ダイアログ ボックスで、[OK] をクリックします。
  8. Windows コンポーネント ウィザードで [次へ] をクリックします。
  9. [フェデレーション サービス] ページで、[トークン署名証明書を選択する] オプションをクリックし、トークン署名証明書として使用する証明書を選択します。
  10. [信頼ポリシー] で、[新しい信頼ポリシーを作成する] をクリックしてから、[次へ] をクリックします。
  11. インストール ファイルの場所を要求されたら、Windows Server 2003 R2 Enterprise Edition の製品ディスクを挿入して、[OK] をクリックします。
  12. [Windows コンポーネント ウィザードの完了] ページで、[完了] をクリックします。
  13. TREYRESEARCH\ADFSADMIN として ADFS-ACCOUNT にログオンします。
  14. TREYRESEARCH\ADFSADMIN ユーザー アカウントを使用して、ADFS-ACCOUNT コンピュータに対して、手順 2 ~ 12 を繰り返します。

フェデレーション サービス役割サービスを Windows Server 2008 Enterprise ベースのサーバーにインストールする

ADFS-RESOURCE および ADFS-ACCOUNT で Windows Server 2008 Enterprise を実行している場合は、次の手順に従い、サーバー マネージャを使用してフェデレーション サービス役割サービスを追加します。

フェデレーション サービス役割サービスを Windows Server 2008 Enterprise ベースのコンピュータに追加するには

  1. CPANDL\ADFSADMIN アカウントを使用して ADFS-RESOURCE にログオンします。
  2. [スタート] ボタンをクリックし、[管理ツール] をポイントして、[サーバー マネージャ] をクリックします。
  3. [ユーザー アカウント制御] ダイアログ ボックスが表示された場合、このボックスに希望する動作が表示されていることを確認し、[継続] をクリックします。
  4. [役割の追加] をクリックします。
  5. [開始する前に] ページで、[次へ] をクリックします。
  6. [サーバーの役割の選択] ページで、[Active Directory Rights Management サービス] チェック ボックスをオンにします。
  7. [次へ] をクリックします。
  8. [AD FS について] ページで、[次へ] をクリックします。
  9. [役割サービスの選択] ページで、[フェデレーション サービス] チェック ボックスをオンにします。追加の役割サービスをインストールすることを求めるメッセージが表示されたら、[必要な役割サービスを追加] をクリックして、[次へ] をクリックします。
  10. [SSL 暗号化の既存の証明書を選択する] をクリックし、適切な証明書をクリックして、[次へ] をクリックします。
  11. [トークン署名証明書を選択] ページで、[既存のトークン署名証明書を選択する] をクリックし、適切な証明書をクリックして、[次へ] をクリックします。
  12. [新しい信頼ポリシーを作成する] をクリックして、[次へ] をクリックします。
  13. [Web サーバー (IIS) について] ページの内容を読み、[次へ] をクリックします。
  14. Web サーバーの既定のチェック ボックスの選択内容をそのままにして、[次へ] をクリックします。
  15. [インストール] をクリックします。
  16. インストールが完了したら、[閉じる] をクリックします。
  17. TREYRESEARCH\ADFSADMIN として ADFS-ACCOUNT にログオンします。
  18. TREYRESEARCH\ADFSADMIN ユーザー アカウントを使用して、ADFS-ACCOUNT コンピュータに対して、手順 2 ~ 16 を繰り返します。

AD RMS と連携して動作する ADFS-ACCOUNT を構成する

ADFS-ACCOUNT コンピュータは TREYRESEARCH ドメインのメンバで、AD RMS 要求を CPANDL ドメインに転送します。ここでは、AD FS 信頼ポリシーを構成し、Active Directory の ProxyAddresses 属性に対するカスタム要求を作成し、Active Directory アカウント ストアを追加し、リソース パートナーを追加および構成します。
最初に、TREYRESEARCH ドメイン内に、フェデレーション サービスに対する ADFS-ACCOUNT コンピュータの信頼ポリシーを構成します。

AD FS アカウント パートナー (ADFS-ACCOUNT) 上で信頼ポリシーを構成するには

  1. TREYRESEARCH\ADFSADMIN アカウントまたはローカルの Administrators グループに属する別のユーザー アカウントを使用して、ADFS-ACCOUNT にログオンします。
  2. [スタート] ボタンをクリックし、[管理ツール] をポイントして、[Active Directory フェデレーション サービス] をクリックします。
  3. [フェデレーション サービス] を展開し、[信頼ポリシー] 右クリックして、[プロパティ] をクリックします。
  4. [フェデレーション サービスの URI] ボックスに、「urn:federation:treyresearch.net」と入力します。
    noteメモ
    フェデレーション サービスの URI 値では、大文字と小文字が区別されます。

  5. [フェデレーション サービス エンドポイントの URL] ボックスに、"https://ADFS-ACCOUNT.treyresearch.net/adfs/ls/" と表示されていることを確認してください。
  6. [表示名] タブで、[この信頼ポリシーの表示名] に「Trey Research」と入力して、[OK] をクリックします。
次に、AD RMS で使用されるカスタム要求を作成します。

カスタム要求を作成するには

  1. Active Directory フェデレーション サービス コンソールで、[フェデレーション サービス]、[信頼ポリシー]、[自分の組織] の順に展開します。
  2. [組織の要求] を右クリックし、[新規作成] をポイントして、[組織の要求] をクリックします。
  3. [要求の名前] ボックスに、「ProxyAddresses」と入力します。
    noteメモ
    要求の名前の値では、大文字と小文字が区別されます。

  4. [カスタムの要求] をクリックして、[OK] をクリックします。
Important重要
フェデレーションの信頼を介したプロキシ アドレスの使用を許可する場合は、十分に注意してください。フェデレーションを介したプロキシ アドレスを許可すると、悪意のあるユーザーが承認されたユーザーの資格情報を偽装し、このユーザーの権利で保護されているコンテンツにアクセスする可能性があります。フェデレーションを介したプロキシ アドレスを組織が必要とする場合は、要求変換モジュールを実装してください。このモジュールは、フェデレーション ユーザーからのプロキシ アドレスを調べ、要求元のフォレストと一致しているかどうかを確認します。Active Directory Rights Management サービス コンソールでは、フェデレーション ユーザーからのプロキシ アドレスを許可するオプションは既定でオフになっています。

次に、TREYRESEARCH ドメインのフェデレーション サービスに Active Directory アカウント ストアを追加します。

ADFS-ACCOUNT に Active Directory アカウント ストアを追加するには

  1. Active Directory フェデレーション サービス コンソールで、[フェデレーション サービス]、[信頼ポリシー]、[自分の組織] の順に展開します。
  2. [アカウント ストア] を右クリックし、[新規作成] をポイントして、[アカウント ストア] をクリックします。
  3. [アカウント ストア追加のウィザードの開始] ページで、[次へ] をクリックします。
  4. [アカウント ストアの種類] ページで、[Active Directory ドメイン サービス] をクリックして、[次へ] をクリックします。
    noteメモ
    Windows Server 2003 R2 Enterprise Edition では、このオプションは [Active Directory] になっています。

  5. [このアカウント ストアを有効にする] ページで、[このアカウント ストアを有効にする] チェック ボックスをオンにして、[次へ] をクリックします。
  6. [アカウント ストア追加のウィザードの完了] ページで、[完了] をクリックします。
  7. 組織の要求の [電子メール] をダブルクリックし、[有効にする] チェック ボックスをオンにし、[LDAP 属性] ボックスに「mail」と入力して、[OK] をクリックします。
  8. [Active Directory] アカウント ストアを右クリックし、[新規作成] をポイントして、[カスタムの要求の抽出] をクリックします。
  9. [属性] ボックスに「ProxyAddresses」と入力して、[OK] をクリックします。
最後に、TREYRESEARCH ドメインのフェデレーション サービスにリソース パートナーを追加します。

TREYRESEARCH ドメインにリソース パートナーを追加するには

  1. Active Directory フェデレーション サービス コンソールで、[フェデレーション サービス]、[信頼ポリシー]、[パートナーの組織] の順に展開します。
  2. [リソース パートナー] を右クリックし、[新規作成] をポイントして、[リソース パートナー] をクリックします。
  3. [リソース パートナー追加のウィザードの開始] ページで、[次へ] をクリックします。
  4. [ポリシー ファイルのインポート] ページで、[いいえ] をクリックして、[次へ] をクリックします。
  5. [リソース パートナーの詳細] ページで、[表示名] ボックスに「CP&L Enterprises」と入力します。
  6. [フェデレーション サービスの URI] ボックスに、「urn:federation:cpandl.com」と入力します。
    noteメモ
    フェデレーション サービスの URI 値では、大文字と小文字が区別されます。

  7. [フェデレーション サービス エンドポイントの URL] ボックスに、「https://adfs-resource.cpandl.com/adfs/ls/」と入力して、[次へ] をクリックします。
  8. [フェデレーションのシナリオ] ページで、[フェデレーション Web SSO] をクリックして、[次へ] をクリックします。
  9. [UPN 要求] および [電子メールの要求] チェック ボックスをオンにして、[次へ] をクリックします。
  10. [すべての UPN のサフィックスを変更しないで渡す] をクリックして、[次へ] をクリックします。
  11. [すべての電子メールのサフィックスを変更しないで渡す] をクリックして、[次へ] をクリックします。
  12. [このリソース パートナーを有効にする] チェック ボックスがオンになっていることを確認してから、[次へ] をクリックします。
  13. [完了] をクリックします。
  14. 新しく作成した CP&L Enterprises リソース パートナーを右クリックし、[新規作成] をポイントして、[出力方向のカスタム要求のマッピング] をクリックします。
  15. [出力方向のカスタム要求の名前] ボックスに「ProxyAddresses」と入力して、[OK] をクリックします。
  16. Active Directory フェデレーション サービス コンソールを閉じます。

AD RMS と連携して動作する ADFS-RESOURCE を構成する

ADFS-RESOURCE コンピュータは CPANDL ドメインのメンバで、TREYRESEARCH ドメインからの AD RMS 要求を受け取ります。ここでは、AD FS 信頼ポリシーを構成し、Active Directory の ProxyAddresses 属性に対するカスタム要求を作成し、Active Directory アカウント ストアを追加し、AD RMS を要求に対応するアプリケーションとして追加し、リソース パートナーを構成します。
最初に、CPANDL ドメイン内に、フェデレーション サービスに対する ADFS-RESOURCE コンピュータの信頼ポリシーを構成します。

AD FS リソース パートナー (ADFS-RESOURCE) 上で信頼ポリシーを構成するには

  1. CPANDL\ADFSADMIN アカウントまたはローカルの Administrators グループに属する別のユーザー アカウントを使用して、ADFS-RESOURCE にログオンします。
  2. [スタート] ボタンをクリックし、[管理ツール] をポイントして、[Active Directory フェデレーション サービス] をクリックします。
  3. [フェデレーション サービス] を展開し、[信頼ポリシー] 右クリックして、[プロパティ] をクリックします。
  4. [フェデレーション サービスの URI] ボックスに、「urn:federation:cpandl.com」と入力します。
    noteメモ
    フェデレーション サービスの URI 値では、大文字と小文字が区別されます。

  5. [フェデレーション サービス エンドポイントの URL] ボックスに、"https://ADFS-RESOURCE.cpandl.com/adfs/ls/" と表示されていることを確認してください。
  6. [表示名] タブで、[この信頼ポリシーの表示名] に「CP&L Enterprises」と入力して、[OK] をクリックします。
次に、AD RMS で使用されるカスタム要求を作成します。

カスタム要求を作成するには

  1. Active Directory フェデレーション サービス コンソールで、[フェデレーション サービス]、[信頼ポリシー]、[自分の組織] の順に展開します。
  2. [組織の要求] を右クリックし、[新規作成] をポイントして、[組織の要求] をクリックします。
  3. [要求の名前] ボックスに、「ProxyAddresses」と入力します。
    noteメモ
    要求の名前の値では、大文字と小文字が区別されます。

  4. [カスタムの要求] をクリックして、[OK] をクリックします。
次に、CPANDL ドメインのフェデレーション サービスに Active Directory アカウント ストアを追加します。

ADFS-RESOURCE に Active Directory アカウント ストアを追加するには

  1. Active Directory フェデレーション サービス コンソールで、[フェデレーション サービス]、[信頼ポリシー]、[自分の組織] の順に展開します。
  2. [アカウント ストア] を右クリックし、[新規作成] をポイントして、[アカウント ストア] をクリックします。
  3. [アカウント ストア追加のウィザードの開始] ページで、[次へ] をクリックします。
  4. [アカウント ストアの種類] ページで、[Active Directory ドメイン サービス] をクリックして、[次へ] をクリックします。
    noteメモ
    Windows Server 2003 R2 Enterprise Edition では、このオプションは [Active Directory] になっています。

  5. [このアカウント ストアを有効にする] ページで、[このアカウント ストアを有効にする] チェック ボックスをオンにして、[次へ] をクリックします。
  6. [アカウント ストア追加のウィザードの完了] ページで、[完了] をクリックします。
  7. 組織の要求の [電子メール] をダブルクリックし、[有効にする] チェック ボックスをオンにし、[LDAP 属性] ボックスに「mail」と入力して、[OK] をクリックします。
  8. [Active Directory] アカウント ストアを右クリックし、[新規作成] をポイントして、[カスタムの要求の抽出] をクリックします。
  9. [属性] ボックスに「ProxyAddresses」と入力して、[OK] をクリックします。
次に、要求に対応するアプリケーションとして AD RMS 証明パイプラインを追加します。

要求に対応するアプリケーションとして AD RMS 証明パイプラインを追加するには

  1. Active Directory フェデレーション サービス コンソールで、[フェデレーション サービス]、[信頼ポリシー]、[自分の組織] の順に展開します。
  2. [アプリケーション] を右クリックし、[新規作成] をポイントして、[アプリケーション] をクリックします。
  3. [アプリケーションの追加ウィザードの開始] ページで、[次へ] をクリックします。
  4. [アプリケーションの種類] ページで、[要求に対応するアプリケーション] をクリックし、[次へ] をクリックします。
  5. [アプリケーション表示名] ボックスに、「AD RMS Certification」と入力します。
  6. [アプリケーションの URL] ボックスに、「https://adrms-srv.cpandl.com/_wmcs/certificationexternal/」と入力して、「次へ] をクリックします。
    noteメモ
    アプリケーションの URL では大文字と小文字が区別され、AD RMS エクストラネット クラスタの名前は、ADRMS-SRV コンピュータが返す URL 値と正確に一致する必要があります。値が一致しない場合、AD FS 機能は動作しません。

  7. [受け取る ID 要求] ページで、[ユーザー プリンシパル名 (UPN)] および [電子メール] チェック ボックスをオンにして、[次へ] をクリックします。
  8. [このアプリケーションを有効にする] ページで、[このアプリケーションを有効にする] チェック ボックスをオンにして、[次へ] をクリックします。
  9. [アプリケーションの追加ウィザードの完了] ページで、[完了] をクリックします。
  10. 作業ウィンドウで、[ProxyAddresses] をダブルクリックし、[有効にする] チェック ボックスをオンにして、[OK] をクリックします。
次の手順を使用して、要求に対応するアプリケーションとして AD RMS ライセンス パイプラインを追加します。

要求に対応するアプリケーションとして AD RMS ライセンス パイプラインを追加するには

  1. Active Directory フェデレーション サービス コンソールで、[フェデレーション サービス]、[信頼ポリシー]、[自分の組織] の順に展開します。
  2. [アプリケーション] を右クリックし、[新規作成] をポイントして、[アプリケーション] をクリックします。
  3. [アプリケーションの追加ウィザードの開始] ページで、[次へ] をクリックします。
  4. [アプリケーションの種類] ページで、[要求に対応するアプリケーション] をクリックして、[次へ] をクリックします。
  5. [アプリケーション表示名] ボックスに、「AD RMS Licensing」と入力します。
  6. [アプリケーションの URL] ボックスに、「https://adrms-srv.cpandl.com/_wmcs/licensingexternal/」と入力して、「次へ] をクリックします。
    noteメモ
    アプリケーションの URL では大文字と小文字が区別され、URL 内のコンピュータ名は、ADRMS-SRV コンピュータが返す URL 値と正確に一致する必要があります。値が一致しない場合、AD FS 機能は動作しません。

  7. [受け取る ID 要求] ページで、[ユーザー プリンシパル名 (UPN)] および [電子メール] チェック ボックスをオンにして、[次へ] をクリックします。
  8. [このアプリケーションを有効にする] ページで、[このアプリケーションを有効にする] チェック ボックスをオンにして、[次へ] をクリックします。
  9. [アプリケーションの追加ウィザードの完了] ページで、[完了] をクリックします。
  10. 作業ウィンドウで、[ProxyAddresses] をダブルクリックし、[有効にする] チェック ボックスをオンにして、[OK] をクリックします。
次に、ADFS-RESOURCE にアカウント パートナーを追加します。このアカウント パートナーは、TREYRESEARCH ドメイン内の ADFS-ACCOUNT コンピュータから要求を受け取ります。

ADFS-RESOURCE にアカウント パートナーを追加するには

  1. Active Directory フェデレーション サービス コンソールで、[フェデレーション サービス]、[信頼ポリシー]、[パートナーの組織] の順に展開します。
  2. [アカウント パートナー] を右クリックし、[新規作成] をクリックして、[アカウント パートナー] をクリックします。
  3. [アカウント パートナー追加のウィザードの開始] ページで、[次へ] をクリックします。
  4. [ポリシー ファイルのインポート] ページで、[いいえ] をクリックして [次へ] をクリックします。
  5. [アカウント パートナーの詳細] ページで、[表示名] ボックスに「Trey Research」と入力します。
  6. [フェデレーション サービスの URI] ボックスに、「urn:federation:treyresearch.net」と入力します。
  7. [フェデレーション サービス エンドポイントの URL] ボックスに、「https://adfs-account.treyresearch.net/adfs/ls/」と入力して、[次へ] をクリックします。
  8. [アカウント パートナーの検証証明書] ページで、トークン署名証明書が格納されている場所へのパスを入力して、[次へ] をクリックします。
  9. [フェデレーション Web SSO] をクリックして、[次へ] をクリックします。
  10. [UPN 要求] および [電子メールの要求] チェック ボックスをオンにして、[次へ] をクリックします。
  11. [受け取る UPN のサフィックス] ページで、「treyresearch.net」と入力し、[追加] をクリックして、[次へ] をクリックします。
  12. [受け取る電子メールのサフィックス] ページで、「treyresearch.net」と入力し、[追加] をクリックして、[次へ] をクリックします。
  13. [このアカウント パートナーを有効にする] チェック ボックスがオンになっていることを確認してから、[次へ] をクリックします。
  14. [完了] をクリックします。
  15. [Trey Research] アカウント パートナーを右クリックし、[新規作成] をポイントして、[入力方向のカスタム要求のマッピング] をクリックします。
  16. [入力方向のカスタム要求の名前] ボックスに「ProxyAddresses」と入力して、[OK] をクリックします。
  17. Active Directory フェデレーション サービス コンソールを閉じます。

0 件のコメント:

コメントを投稿