PingFederate
Deque製品を使用したIdP主導ログインのためのPingFederateの設定
Not for use with personal data
このガイドはIdP主導ログインのみを対象としています。SP主導ログインについては、汎用SAMLセットアップに従い、特定のプロバイダー固有の設定は必要ありません。
SP接続の作成
- PingFederateで、アプリケーション > サービスプロバイダーに移動します。
- DequeのためにSP接続を作成します。
- 名前を入力します(例:
Deque Axe)。 - Dequeが提供したSPメタデータファイルをインポートします:
- XMLファイルをアップロードするか、メタデータURLを貼り付けます。
- これにより、ほとんどの設定が自動入力されます。
ブラウザSSOの設定
SAMLプロファイル
- 接続のブラウザSSO設定に移動します。
- IdP主導SSOが有効になっていることを確認します。(SP主導SSOはそのままにしておくことができます。)
アサーション作成
-
アサーション作成 > アイデンティティマッピングで、次を設定します:
- Name ID値: ユーザーのメールアドレス
- Name ID形式:
urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress
-
属性契約で、以下が含まれていることを確認します:
emailfirst_namelast_name
-
属性マッピングの下で、次をマップします:
email→ ディレクトリ内のユーザーのメール属性first_name→ ディレクトリ内のユーザーの名属性last_name→ ディレクトリ内のユーザーの姓属性
プロトコル設定
- プロトコル設定に移動します。
- 確認します:
- アサーション消費サービス (ACS) URL:
/clients/<client name>で終わるエンティティID値に設定します(/endpointで終わるものではありません) - デフォルトリレーステート(任意)
- 他のデフォルト設定は許容されます。
- アサーション消費サービス (ACS) URL:
important
エンティティID値を、メタデータファイルに記載されている通りに/clients/<client name>で終わるものを使用してください。メタデータには、/endpointで終わるエンティティIDと/clients/<client name>で終わるものの両方が含まれていますが、より長いもののみを使用してください。
資格情報の設定
- 資格情報 > 署名と暗号化資格情報に移動します。
- 署名証明書を選択します。
- SAMLアサーション署名が有効であることを確認し、暗号化がなしに設定されていることを確認します。
メタデータの有効化と送信
- 有効化に移動し、接続状態を有効に設定します。
- 設定を保存します。
- メタデータをエクスポートします:
- メタデータのエクスポートに移動します。
- XMLをダウンロードするか、メタデータURLをコピーします。
- helpdesk@deque.comに送信します。
テスト
- IdP開始URLを取得します(以下のセクションを参照)。
- ブラウザで開始URLを開き、Dequeアプリケーションを選択します。
- Dequeにリダイレクトされ、製品に到達することを確認します。
- Dequeプロファイル上で名前とメールアドレスが正しいことを確認します。
エンドポイントの削除
セットアップ後、/endpointエンドポイントを削除してサインインエラーを防ぐ:
- SP接続でプロトコル設定に移動します。
- Assertion Consumer Service (ACS) URLsの下で、
/endpointで終わるエンドポイントを削除します。 - 設定を保存します。
これにより、/clients/<client name>エンドポイントのみが使用可能になります。
IdP開始URL
テスト完了後、このURLをDequeに送信します:
- PingFederateランタイムの基本URLを取得します(例:
https://pingfederate.example.com:9031)。 /idp/startSSO.ping?spEntityId=を付け加え、その後にエンティティIDの値を付け加えます(/clients/<client name>で終わるもの)。- 例:
https://pingfederate.example.com:9031/idp/startSSO.ping?spEntityId=https://auth.deque.com/.../axe.example.com/endpoint/clients/axe-login-idp
このURLには追加のクエリパラメータを含めないでください。
