SAP Analytics Cloud のカスタム認証およびオプション認証の設定

カスタム SAML アイデンティティプロバイダの有効化

Objective

After completing this lesson, you will be able to カスタム SAML アイデンティティプロバイダを使用するように SAP Analytics Cloud を設定します。

SAML 2.0 プロトコルの探索

SAML とは

Security Assertion Markup Language 2.0 (SAML 2.0) は、セキュリティドメイン間で認証および権限データを交換するためのインターネット標準です。

SAML 2.0 は、アサーションを含むセキュリティトークンを使用して、アイデンティティプロバイダと Web サービスプロバイダ間でプリンシパル (通常はエンドユーザ) に関する情報を渡す XML ベースのプロトコルです。SAML 2.0 により、シングルサインオン (SSO) を含む Web ベースの認証および権限シナリオが可能になります。

SAML 2.0 ランドスケープは、少なくとも 2 つのコンポーネントで構成されます。

  1. SAML 2.0 アイデンティティプロバイダ (IdP)
  2. SAML 2.0 インターネットサービスプロバイダ (ISP)

SAML 2.0 IdP は、エンドユーザを認証し、信頼された方法で ID 情報を信頼するパートナ (SAML 2.0 ISP) を信頼する信頼できるサイトです。ユーザ ID ライフサイクルの管理を担当します。

ISP は Web アプリケーションをホストし、ユーザに代わって IdP から提供されたアサートされた情報を受け入れて信頼するために、IdP との認証関係があります。ISP は、ID ライフサイクルおよびアクセス管理のロードを IdP に委任します。

覚えておくべき重要なポイント

SAML 2.0 では、クレーム属性を使用して IdP と ISP の間の ID がマッピングされます。これは、ユーザー ID、電子メールアドレス、または任意のカスタムフィールドです。ただし、マッピング属性では大文字と小文字が区別されることに注意してください。

SAML 2.0 プロセスフローは、厳密に時間に依存します。SAML 2.0 プロセスフローは、オプション Not Before および Not On Or After 属性で指定される短い期間内に実行する必要があります。アイデンティティプロバイダクロックとサービスプロバイダクロックが同期していることを確認する必要があります。

SSO ワークフロー

サービスプロバイダによって開始される一般的な SSO ワークフロー

この Learning Journey では、SAML 2.0 認証を使用して SAP Analytics Cloud のカスタム SAML IdP を設定します。

一般的な SAML ワークフローは以下のとおりです。

  1. ユーザが SAML 2.0 によって保護されているリソースにアクセスしようとします。
  2. ISP は、認証のためにユーザを SAML IdP にリダイレクトします。
  3. IdP により、ユーザの認証情報が照会されます。
  4. ユーザは、要求された認証情報を入力します。
  5. IdP は、認証応答によってユーザを ISP に返します。
  6. ISP は、要求されたリソースをユーザに提示します。
サービスプロバイダが開始する一般的な SSO ワークフローを示す図。1 番目は、ユーザからサービスプロバイダへ送られます。サービスプロバイダから IdP への番号 2。IdP からユーザへの番号 3。ユーザから IdP への番号 4。IdP からサービスプロバイダへの番号 5。サービスプロバイダからユーザへの番号 6。ダイアグラムに先行するテキストが反映されます。

アイデンティティプロバイダによって開始される SSO

SAP Analytics Cloud で IdP 起動シングルサインオンを設定することもできます。デフォルトでは、IdP 起動 SSO は有効化されていません。

SAP データセンタで実行されているテナントで IdP 起動 SSO を有効化するには、IdP 管理者にアイデンティティプロバイダへの新しいアサーションコンシューマサービスエンドポイントの追加を依頼する必要があります。

これを行う理由として、以下が考えられます。

  1. ランドスケープにおけるラウンドトリップの数を削減します。ISP から開始すると、常にユーザエージェントが IdP にリダイレクトされます。IdP から開始して、少なくとも 1 つのラウンドトリップを保存します。
  2. IdP を単一のアクセスポイントにします。
  3. ポータルが ISP のホストである可能性があります。すべてのユーザがここで起動するため、ISP に送信してから、ISP に送信する前にポータルに戻す必要はありません。

注記

カスタム SAML アイデンティティプロバイダの有効化

SAML シングルサインオン

デフォルトでは、SAP Analytics Cloud で SAP Cloud Identity 認証が使用されます。また、アイデンティティプロバイダ (IdP) を使用した SAML シングルサインオン (SSO) もサポートされます。これは、オンプレミスアイデンティティプロバイダまたはクラウドベースのアイデンティティプロバイダのいずれかにできますが、SAML 2.0 プロトコルをサポートする必要があります。

SAP Analytics Cloud システムオーナーは、認証にカスタム SAML IdP を使用するようにテナントを設定することができます。システムページで、セキュリティタブに移動します。ここで、以下の例に示すように、編集アイコンを選択し、必要な設定を実行します。

認証方法が編集モードになっている SAP Analytics Cloud セキュリティページ。SAML シングルサインオン (SSO) が選択されています。

IdP 管理者と協力して、SAP Analytics Cloud に対してカスタム SAML IdP を有効化する必要があります。IdP 管理者は、アイデンティティプロバイダで必要な多数の設定ステップを実行する必要があります。

注記

カスタムアイデンティティプロバイダは、個別のソリューションです。IdP は SAP Analytics Cloud の一部ではありません。そのため、設定の変更はカスタム IdP に適用されます。IdP 管理者は、変更を行うために SAP Analytics Cloud にアクセスする必要はなく、IdP へのアクセスのみを必要とします。

ビジネスシナリオ

モック会社では、SAP NetWeaver IdP (SAP のオンプレミス SAML 2.0 プロバイダ) が SAP Analytics Cloud のカスタム SAML IdP として使用されます。

このビデオでは、SAP Analytics Cloud のシステムオーナーおよび SAP NetWeaver IdP の IdP 管理者によって設定された内容を示すことで、SAP Analytics Cloud での SAML SSO の有効化方法を最初から最後まで説明します。

ステップ 1: サービスプロバイダメタデータのダウンロード

SAP Analytics Cloud システムのメタデータファイルをダウンロードします。SAP Analytics Cloud システムメタデータファイルは、テナントのメタデータ情報と SAP Analytics Cloud システム証明書の両方を含む XML ファイルであり、カスタム SAML IdP にインポートする必要があります。プロセスの次のステップのために、メタデータファイルを IdP 管理者に提供します。

SAML IdP にアップロードされると、カスタム SAML IdP と SAP Analytics Cloud システムの間に認証関係が作成されます。

認証方法が編集モードになっている SAP Analytics Cloud セキュリティページ。ステップ 1: サービスプロバイダメタデータのダウンロードステップが強調表示されています。

ステップ 2: アイデンティティプロバイダメタデータのアップロード

IdP 管理者は、カスタム SAML IdP で SAML IdP ユーザ属性をマッピングします。これにより、SAP Analytics Cloud にアップロードするカスタム SAML IdP のメタデータファイルが提供されます。

非 SAP データセンタで実行されている SAP Analytics Cloud システムの場合:

SAP Analytics Cloud が非 SAP データセンタで実行されている場合は、以下の許可リストに記載されたアサーション属性 (大文字/小文字の区別あり) にユーザ属性をマッピングするように SAML IdP を設定する必要があります。

SAP Analytics Cloud で使用されるユーザ属性およびロールのみをマッピングすることをお奨めします。追加のユーザ属性をマッピングすると、SAML アサーションが大きくなり、ログインエラーが発生する可能性があります。SAP Analytics Cloud が非 SAP データセンタで実行されている場合は、以下のホワイトリストに記載されたアサーション属性 (大文字/小文字の区別あり) にユーザ属性をマッピングするように SAML IdP を設定する必要があります。

属性名注記
電子メールNameID が "email" である場合に必須
グループ必須。"sac" に設定します。
familyName任意。familyName は、ユーザの姓 (姓) です。
displayName任意。
機能領域任意。
givenName任意。givenName はユーザの名です。
preferredLanguage任意。
カスタム 1任意。SAML ロール割当用。
カスタム 2任意。SAML ロール割当用。
カスタム 3任意。SAML ロール割当用。
custom4任意。SAML ロール割当用。
custom5任意。SAML ロール割当用。

ステップ 3: アイデンティティプロバイダにマッピングするユーザ属性の選択

ユーザ属性を選択します。この属性は、既存の SAML ユーザリストから SAP Analytics Cloud にユーザをマッピングするために使用されます。選択するユーザ属性は、カスタム SAML アサーションで使用される NameID と一致する必要があります。

<NameID Format="urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified"><Your Unique Identifier></NameID>

NameID では大文字と小文字が区別され、カスタム SAML IdP の値と完全に一致する必要があります。たとえば、SAML IdP から返される NameIduser@company.com であり、SAP Analytics Cloud で使用した電子メールが User@company.com である場合、マッピングは失敗します。

ドロップダウンメニューには、以下の 3 つのオプションがあります。

  1. NameID を SAP Analytics Cloud ユーザ ID にマッピングする場合は、ユーザ ID を選択します。
  2. NameID を SAP Analytics Cloud の電子メールアドレスにマッピングする場合は、電子メールを選択します。
  3. NameID をカスタム値にマッピングする場合は、カスタム SAML ユーザマッピングを選択します。

    電子メールアドレスに大文字と小文字が混在している場合 (User@COMPANY.com など) は、カスタム SAML ユーザマッピングを選択することを検討してください。

    このオプションを選択すると、ユーザ一覧に SAML ユーザマッピングという名前の新しい列が表示されます。SAML IdP に切り替えた後、既存のすべてのユーザに対してこの列をマニュアルで更新する必要があります。

認証方法が編集モードになっている SAP Analytics Cloud セキュリティページ。ステップ 3: アイデンティティプロバイダにマッピングするユーザ属性の選択が表示されます。

ステップ 4: マッピングが機能していることの確認

以下の例では、SAML によるユーザ属性マッピングをテストするために、ADMIN ユーザがログイン認証情報 (USER ID) として選択されていることがわかります。このユーザを使用して、プライベートな参照セッションを開き、アカウントを検証ダイアログに表示される URL をブラウザのアドレスバーにペーストすることで、マッピングが機能していることを確認します。SAP Analytics Cloud ログインページが表示され、カスタム SAML IdP によって認証されるログイン認証情報 (ユーザ ID) 項目で選択したユーザのユーザ認証情報を入力します。

URL にログオンするには、プライベートセッション (Chrome のシークレットモードなど) を使用する必要があります。これにより、リンクをペーストすると、ログインを求められ、既存のブラウザセッションが再利用されなくなります。

認証方法が編集モードになっている SAP Analytics Cloud セキュリティページ。ステップ 4: マッピングが機能していることを確認し、Verify Your Account ダイアログを表示します。

プライベートブラウジングウィンドウを使用して正常にログインしたら、アカウントを検証ダイアログで検証のチェックを選択します。検証が成功すると、[ログイン認証情報] ボックスの周囲に緑色の枠線が表示されます。

検証ステップが成功した場合にのみ設定を保存します。この確認ステップなしで保存すると、SAP Analytics Cloud システムが不整合な状態のままになり、テナントにアクセスできなくなる可能性があります。

オプション

SAP Analytics Cloud で SAML SSO を設定するときに、オプション設定を追加することもできます。

  1. アイデンティティプロバイダ管理ツールを設定します。

    このツールにより、システムオーナーは SAP Analytics Cloud で設定されたカスタム SAML アイデンティティプロバイダを管理することができます。現在のカスタム SAML アイデンティティプロバイダの新しいメタデータをアップロードするか、デフォルトのアイデンティティプロバイダの使用に戻すかを選択できます。

  2. ユーザプロファイル URL を追加します。この URL は、SAML IdP のプロファイル管理ページにリンクする必要があります。
  3. パスワード管理 URL を追加します。この URL は、SAML IdP のパスワード管理ページにリンクする必要があります。
  4. ログアウトを設定します。以下のいずれかのログアウトオプションを選択します。
    • アプリケーションログアウト: SAP Analytics Cloud からログアウトし、IdP システムにサインインしたままにします。
    • IdP ログアウト: SAML IdP からログアウトします。
    • デフォルトでは、ユーザが SAP Analytics Cloud からログアウトすると、SAML IdP から自動的にログアウトされます。

4 つのオプションの設定が表示されている SAP Analytics Cloud のセキュリティタブ。これらは、上から下に、上記のテキストに対応します。

SAP Analytics Cloud SAML 署名証明書の更新および更新

カスタム SAML IdP からの新しい証明書を含むメタデータファイルがある場合は、セキュリティページで、またはアイデンティティプロバイダ管理ツールを使用して、SAML IdP 署名証明書を更新できます

SAML SSO を引き続き使用するには、有効期限が切れる前に SAP Analytics Cloud SAML 署名証明書を更新する必要があります。SAML X509 証明書の更新方法に関する詳細が記載された電子メールが、証明書の有効期限前に管理者に送信されます。証明書の有効期限まで 30 日未満の場合は、SAP Analytics Cloud へのログオン時に警告メッセージも表示されます。

追加情報

SAP Analytics Cloud のカスタム SAML IdP の有効化および更新の詳細については、カスタム SAML アイデンティティプロバイダの有効化 | SAP Help Portal を参照してください。