Active Directory連携は、次の4つの手順で行います。
- ドメインの設定
- AD/LDAPからのユーザーのインポート
- 設定の詳細
- SAMLの設定
メモ: 組織のActive Directory連携を有効にできるのは、Zoho Vaultの特権管理者のみです。ドメインが認証済みであれば、Active DirectoryからZoho Vaultにユーザーをインポートしても、対象ユーザーに招待メールは送信されません。
ドメインの認証
この手順は、ドメインの所有権を確認するために必要です。ドメインを追加して認証するには、次の手順を実行します。
- Zoho Vaultアカウントにログインし、[設定]をクリックします。

- [AD/LDAP連携]を選択し、[ドメインを追加する]をクリックします。

- ドメイン名を入力し、[追加する]をクリックします。

- 次の2つの方法のいずれかでドメインを認証します。
- CNAME方式 - ドメインのDNSがホストされているサービス(GoDaddy、EuroDNS、Bluehostなど)でDNSエントリーを作成します。

- HTMLファイル方式- Zoho Vaultから提供されたファイルをWebサイト上の指定された場所に追加し、下の画面で[認証する]をクリックします。

メモ:ここで使用するドメイン名は、必ずしもADドメインと同じではありません。メールアドレスの@以降の部分にあたります。たとえば、勤務先のメールアドレスがjohn@zillium.comの場合、認証するドメインはzillium.comです。
AD/LDAPからのユーザーのインポート
AD/LDAPからZoho Vaultにユーザーをインポートするには、プロビジョニングツールが必要です。このツールにより、Zoho VaultとActive Directoryの間に安全な接続が確立されます。ADグループまたは組織単位からユーザー一覧を取得し、必要なユーザーをZoho Vaultにインポートできます。利用を開始するには、次の手順を実行します。
- Zoho Vaultの[ユーザーのインポート]セクション([AD/LDAP連携]内)からプロビジョニングツールをダウンロードします。

- アプリを管理者として実行します。
- 認証済みのドメイン名を入力します。
- Zoho Vaultへの登録時に指定したデータセンターを選択し、[開始]をクリックします。
- プロビジョニングツールに記載されているURLを新しいタブで開きます。

- [承認する]をクリックします。

- プロビジョニングツールで[次へ]をクリックします。
- プロキシ設定を更新するには、[プロキシ設定を有効にする]を選択します。組織がプロキシ経由でインターネットに接続している場合に便利です。
- 続けるには、[次へ]をクリックします。

LDAP接続。
- LDAP URL形式でサーバーのホスト名を指定します。
- 環境でセキュアLDAPを使用している場合は、LDAP URLにLDAPS、ポート番号に636を使用し、サーバーとの接続を確立するために、[SSLを使用]オプションを[真]に設定します。

- Active Directoryにサインインし、サーバーマネージャーコンソールにアクセスします。

- [ツール]を選択し、[Active Directory ユーザーとコンピューター]をクリックします。

- [表示]を選択し、[高度な機能]をクリックして、[属性エディター]にアクセスします。

- [ユーザー]を右クリックし、[プロパティ]を選択します。

- [属性エディター]タブを選択し、[distinguishedName]属性をダブルクリックします。distinguishedNameをコピーし、プロビジョニングツールの[BaseDN]項目に貼り付けます。

- [範囲]で、Active Directoryの階層の[1階層のみ]または[すべて]を設定してユーザーを検索し、該当するユーザーの一覧を取得します。
-
[Active Directoryとユーザー]画面でユーザーアカウントを右クリックし、[プロパティ]を選択します。[属性エディター]を選択し、[distinguishedName]をダブルクリックします。対応する識別名で、[ドメインユーザー名]項目を更新します。

メモ:ADでドメインの読み取り権限を持つ任意のアカウントを使用できます。
- アカウントのパスワードを入力し、[次へ]をクリックします。

プロビジョニング
- お使いのActive DirectoryからZoho Vaultにユーザーをインポートするには、[ユーザーをインポート]を選択します。それ以外の場合は、[ユーザーを同期]を選択します。これにより、プロビジョニングツールがお使いのADと通信し、ADでの変更がZoho Vaultに反映されます。
メモ:ADに新しく追加されたユーザーと、ADから削除されたユーザーの一覧が表示されます。新しいユーザーをVaultにすばやくインポートしたり、Vaultの既存ユーザーを無効にしたり削除したりできます。
- 事前設定済みのLDAPクエリーをダブルクリックし、必要に応じて更新します。
- 初期設定のパスワードを設定し、[次へ]をクリックします。

メモ:
- 初期設定のパスワードは、緊急時のバックアップ用パスワードとして機能します。ADで認証の問題が発生した場合や、ドメインコントローラーが停止している場合、Zoho Vaultのスーパー管理者はAD認証を一時的に無効にし、このパスワードを使用したZoho Vaultへのアクセスをユーザーに許可できます。このパスワードは、AD認証が無効になっている場合にのみ有効です。
- LDAPクエリーの詳細については、こちらのドキュメントを参照してください。
属性
- 選択したADグループまたは自分の組織単位のユーザー一覧から特定のユーザーのみを取得するために、必要な属性を設定します。
- [次へ]をクリックします。

- 一覧から必要なユーザーを選択して、[完了]をクリックし、Zoho Vaultにインポートします。

SAMLの設定
PowerShellスクリプトの実行
- PowerShellスクリプトをダウンロード し、AD FSがインストールされているシステムのC:\ドライブに保存します。こちらをクリックすると、PowerShellスクリプトを使用せずに手動で設定する手順を確認できます。
- コマンドプロンプトを管理者として実行し、次のコマンドを実行します。
- powershell
- Set-ExecutionPolicy RemoteSigned
- C:\adfsscript.ps1 your-verified-domain-name (例:C:\adfsscript.ps1 zvaultdemo.com)


メモ:スクリプトの実行中に発生したエラーは、コンソールに赤色で表示されます。ドメインポリシーにより実行ポリシーをRemoteSignedに設定できない場合は、ドメインコントローラーにも同じポリシーを設定する必要があります。
- 表示された出力情報をZoho VaultのSAMLの設定 ページにコピーし、[保存して有効にする]をクリックします。
- [ログインURL]:IDプロバイダーのログインページのURLを入力します。すべてのユーザーのログインリクエストは、指定したURLにのみリダイレクトされます。
- [ログアウトURL]:IDプロバイダーのログアウトページのURLを入力します。すべてのユーザーのログアウトリクエストは、指定したURLにのみリダイレクトされます。
- [証明書]:IDプロバイダーの公開鍵証明書を入力します。
- [アルゴリズム]:IDプロバイダーから送信されたSAMLレスポンスをZoho Vaultで復号する際に使用するアルゴリズムを選択します。

メモ:CA署名証明書または自己署名証明書を使用できます。自己署名証明書を使用している場合、ログイン中にブラウザーに証明書エラーが表示されますが、無視しても問題ありません。
AD/LDAP連携の手動設定
ADFSサーバーでの証明書利用者信頼の作成
ADFSサーバーで証明書利用者信頼を作成するには。
- サーバーマネージャーで[ツール]をクリックし、[ADFSの管理]を選択します。
- 操作で、[証明書利用者信頼の追加]をクリックします。
- [要求に対応する]を選択し、[開始]をようこそページでクリックします。
- [証明書利用者についてのデータを手動で入力する]をデータソースの選択ページで選択し、[次へ]をクリックします。
- [表示名]にZoho Vaultを設定し、[次へ]をクリックします。
- [次へ]を証明書の構成ページでクリックします。
- [SAML 2.0 WebSSOプロトコルのサポートを有効にする]チェックボックスをURLの構成ページで選択します。[証明書利用者SAML 2.0 SSOサービスのURL]に、https://accounts.zoho.com/samlresponse/<your_verified_domain>を入力します。<your_verified_domain> を、対応する認証済みのドメインに置き換えます。たとえば、あなたのドメインがzylker.comの場合、URLをhttps://accounts.zoho.com/samlresponse/zylker.comに書き換えます。
- 識別子の構成ページで zoho.com を指定し、[追加]をクリックしてから、[次へ]をクリックします。
- アクセス制御ポリシーの選択を[すべてのユーザーを許可]に設定し、[次へ]をクリックします。
- [次へ]を信頼の追加の準備完了ページでクリックし、証明書利用者信頼の情報を保存します。
- [このアプリケーションの要求発行ポリシーを構成する]の選択を解除します。
- 新しく作成した証明書利用者信頼を右クリックし、[プロパティ]を開いて[詳細設定]を選択し、[セキュアハッシュアルゴリズム]で[SHA-1]を選択して、[OK]をクリックします。
ADFS証明書利用者の要求規則の設定
- [Zoho Vaultの証明書利用者信頼]を右クリックし、[要求発行ポリシーの編集]をクリックします。
- [規則の追加]([発行変換規則]の下)をクリックします。
- 規則テンプレートの選択ページで、[カスタム規則を使用して要求を送信]を[要求規則テンプレート]の一覧から選択し、[次へ]をクリックします。
- Windowsアカウント名を、[要求規則名]の表示名として、規則の構成ページで設定します。[カスタム規則]に、次の要求規則言語の構文を貼り付けます。
c:[Type == 'http://schemas.microsoft.com/ws/2008/06/identity/claims/windowsaccountname', Issuer == 'AD AUTHORITY'] => issue(store = 'Active Directory', types = ('http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress'), query = ';mail;{0}', param = c.Value);
- [完了]をクリックしてから、[規則の追加]をクリックします。
- [カスタム規則を使用して要求を送信]を[要求規則テンプレート]の一覧から選択し、[次へ]をクリックします。
- メールを、[要求規則名]の表示名として設定します。[カスタム規則]に、次の要求規則言語の構文を貼り付けます。
c:[Type == 'http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress'] => issue(Type = 'http://schemas.xmlsoap.org/ws/2005/05/identity/claims/nameidentifier', Value = c.Value, Properties['http://schemas.xmlsoap.org/ws/2005/05/identity/claimproperties/format'] = 'urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress');
- [完了]をクリックしてから、[OK]をクリックします。
SAMLログアウトエンドポイントの作成。
- 新しいエンドポイントを追加するには、[SAMLの追加...]を[エンドポイント]タブでクリックします。
- [エンドポイントの種類]を[SAMLログアウト]に、[バインド]を[POST]に設定します。
- [信頼済みURL]用に、次の形式でURLを作成します:https://<ADFS_Server_FQDN>/adfs/ls/?wa=wsignout1.0
- [OK]を2回クリックして、設定を完了します。
これで、Zoho Vault用の証明書利用者信頼を利用できるようになります。
ADFS署名証明書のエクスポート。
- [ツール]をクリックし、[ADFS管理]をサーバーマネージャーで選択します。
- [サービス]に移動し、[証明書]を選択します。
- [トークン署名]証明書をクリックします。
- [証明書の表示]を[操作]セクションでクリックします。
- [詳細]タブをクリックし、[ファイルにコピー]を選択して、[次へ]をクリックします。
- [Base-64でエンコードされたX.509(.CER)]を選択して、[次へ]をクリックします。
- [参照]をクリックし、保存先を選択してファイル名を入力した後、[保存]をクリックします。
- [次へ]をクリックして、[完了]をクリックします。
Zoho Vaultでの設定
- Zoho Vaultにログインし、[設定]タブをクリックします。
- [AD/LDAP連携]を[連携]セクションで選択し、[SAML設定]をクリックします。以下の詳細を入力します。
- [ログインURL]: https://<ADFS_Server_FQDN>/adfs/ls
- [ログアウトURL]: https://<ADFS_Server_FQDN>/adfs/ls/idpinitiatedsignon?SingleSignOut=SingleSignOut
- [証明書]:エクスポートしたトークン署名証明書をアップロードします
- [アルゴリズム]:RSA
これで、Zoho Vaultのシングルサインオンが有効になります。ユーザーはドメインの認証情報を使用してZoho Vaultにアクセスできます。