IdPとしてのCyberArkの追加とカスタム認証の有効化

IdPとしてのCyberArkの追加とカスタム認証の有効化

お知らせ:当社は、お客様により充実したサポート情報を迅速に提供するため、本ページのコンテンツは機械翻訳を用いて日本語に翻訳しています。正確かつ最新のサポート情報をご覧いただくには、本内容の英語版を参照してください。

CyberArkによるカスタム認証を使用すると、SAMLベースのシングルサインオン(SSO)でCyberArkからZoho Directoryにアクセスできます。設定後は、組織のユーザーがZoho Directoryにサインインせずに、CyberArkからZoho Directoryにアクセスできます。

この記事では、CyberArkをIDプロバイダー(IdP)として使用し、Zoho Directoryでカスタム認証を設定する手順について説明します。

前提条件

Zoho Directoryで必要な権限 - この操作を実行するには、次のいずれかの役割が必要です。
  1. 組織の所有者
  2. 組織の管理者
  3. セキュリティ管理者

CyberArkでのSAMLの設定

  1. CyberArkの管理コンソールにサインインします。
  2. 左パネルの[アプリとウィジェット]にある[Webアプリ]をクリックします。
  3. [Webアプリを追加]をクリックし、「Zoho」を検索します。
  4. [Zoho - SAML]オプションの横にある[追加]をクリックします。
  5. 表示されたポップアップ画面で[はい]をクリックし、[閉じる]をクリックします。[設定]ページに移動します。
  6. [Zohoドメイン]項目にドメイン名を入力し、[名前]項目に「Zoho Directory」と入力します。
  7. [保存]をクリックします。
  8. 左メニューの[信頼]をクリックし、[サービスプロバイダーの設定][手動設定]を選択します。
  9. [SPエンティティID/SP発行者/オーディエンス][アサーションコンシューマーサービス(ACS)URL]を、それぞれの項目に入力します。
  10. Notes発行者とACS URLは、Zoho DirectoryのIDプロバイダーページで確認できます。
  11. [NameID形式][emailAddress]を選択します。
  12. [IDプロバイダーの設定][手動設定]を選択します。
  13. [署名証明書]をクリックし、[ダウンロード]をクリックします。
  14. [シングルサインオンURL][シングルログアウトURL]をコピーします。CyberArkをZoho DirectoryのIdPとして追加する際に、これらのURLとダウンロードした署名証明書が必要です。
  15. [保存]をクリックします。

CyberArkでのユーザーへのアプリの展開

  1. CyberArkの管理コンソールにサインインします。
  2. 左パネルの[アプリ]にある[Webアプリ]をクリックします。
  3. [Zoho Directory]をクリックし、左メニューの[権限]をクリックします。
  4. [追加]をクリックし、SSOを適用するユーザーまたはグループを検索します。
  5. ユーザーを選択し、[追加]をクリックします。
  6. [保存]をクリックします。

Zoho DirectoryでのCyberArkのIdPとしての追加

  1. Zoho Directoryにサインインし、[管理パネル]をクリックします。
  2. 左メニューの[セキュリティ]をクリックします。
  3. [ルーティングポリシー]を選択し、[IDプロバイダー]タブに移動します。
  4. [IDプロバイダーを追加]をクリックします。
  5. [SSOプロトコル]として[SAML]を選択し、[IdP名]項目にIdPの名前を入力します。
  6. [サインインURL]に、CyberArkからコピーした[シングルサインオンURL]を貼り付けます。
  7. [サインアウトURL]に、CyberArkからコピーした[シングルログアウトURL]を貼り付けます。
  8. CyberArkからダウンロードした署名証明書[X509証明書]項目にアップロードします。
  9. [追加]をクリックします。CyberArkがZoho DirectoryのIDプロバイダーとして追加されます。

Zoho Directoryでカスタム認証を有効にするためのルーティングポリシーの追加

  1. 同じページで[ルーティングポリシー]タブに移動し、[ポリシーを追加]をクリックします。
  2. ポリシー名を入力し、ポリシーを適用するメンバーを選択します。
  3. 選択したグループに属していても、ポリシーから除外するユーザーが含まれるグループを選択します。
  4. [次へ]をクリックします。
  5. [認証方式][IDプロバイダー]の切り替えスイッチを有効にし、追加したIdPを一覧から選択します。
  6. [次へ]をクリックします。
  7. 必要に応じて[セッション設定]を指定し、[追加]をクリックします。ルーティングポリシーが作成され、このポリシーのメンバーは、このIdPを使用してサインインするようになります。