ヘッダーをスキップ
Oracle® Fusion Middleware Oracle Access Management管理者ガイド
11gリリース2 (11.1.2.2) for All Platforms
B69533-09
  目次へ移動
目次
索引へ移動
索引

前
 
次
 

32 Identity Federationの設定管理

この章では、Oracle Access Management Identity Federation用に構成が必要な設定について説明します。この章には次の項が含まれます:

32.1 前提条件

この章に記載されている内容は、第31章「Identity Federationパートナの管理」のタスクが実行されていることを前提としています。

32.2 フェデレーション設定の概要

この項では、Oracle Access Managementコンソールで使用可能なIdentity Federationの機能を有効にする際に構成が必要なフェデレーション設定について説明します。

図32-1に、Oracle Access Managementコンソールで表示される「フェデレーション設定」ページを示します。このページは、「ようこそ」ページの「構成」パネルから「Identity Federationサービスの設定」を選択した場合、または「システム構成」タブの「フェデレーション」セクションを表示して「フェデレーション設定」を選択した場合と同じです。

図32-1 「Identity Federationサービスの設定」ページ

図32-1については周囲のテキストで説明しています。

表32-1に、構成可能なフェデレーション設定の種類の概要を示します。

表32-1 コンソールの「フェデレーション設定」

要素 説明

一般

フェデレーションの一般設定には、アサーションの送信に使用されるプロバイダやキーに関する基本情報が含まれます。

関連項目: フェデレーションの一般設定の管理

プロキシ

プロキシ設定では、フェデレーションのプロキシ・サーバーを設定できます。

関連項目: フェデレーションのポリシー設定の管理

キーストア

キーストア設定では、キーストア内のキーに対して別名(略称)を作成できます。

関連項目: フェデレーションのキーストア設定の定義


32.3 フェデレーションの一般設定の管理

この項の内容は次のとおりです。

32.3.1 フェデレーションの一般設定の管理について

フェデレーションの一般的なプロパティの表示と管理は、コンソールの「フェデレーション設定」ページで行います。

図32-2に、「フェデレーション設定」ページの「一般」セクションを示します。

図32-2 「フェデレーション設定」ページの「一般」セクション

図32-2については周囲のテキストで説明しています。

表32-2では、「フェデレーション設定」ページの「一般」セクションに含まれる各要素について説明します。

表32-2 フェデレーションの一般設定

要素 説明

プロバイダID

このフェデレーション・サーバーのプロバイダIDです。たとえば、http://foo.example.com/fedです。

署名鍵

この鍵を使用して、アサーションに署名します。

暗号化鍵

この鍵を使用して、着信メッセージの復号化を行います。

カスタム信頼アンカー・ファイル

フェデレーションで使用する信頼できるルート証明書を含むキーストアを指定します。デフォルトの信頼ストアは、
$DOMAIN_HOME/config/fmwconfig/amtruststore
です。

ほとんどの場合、デフォルトの信頼アンカーで十分です。必要に応じて、使用する別のキーストアの場所を指定します。

: カスタム信頼アンカー・キーストアを使用する場合、クラスタ全体に自動的に複製されることはありません。このキーストアの複製を管理する必要があります。

SAML 2.0メタデータのエクスポート

「一般」設定の変更後に、フェデレーション・パートナ用のメタデータをエクスポートする必要があります。

関連項目: メタデータのエクスポート


32.3.2 フェデレーションの一般設定の管理

「一般」設定には、プロバイダに関する基本情報が含まれます。

前提条件

ありません。

フェデレーションの「一般」設定を設定または変更する手順

  1. Oracle Access Managementコンソールで、「フェデレーション設定」をクリックします。

  2. 「フェデレーション設定」ページで、使用する「一般」設定の値(表32-2)を入力します。

  3. 「適用」をクリックして、変更を保存します。

  4. 「フェデレーションのポリシー設定の管理」に進みます。

32.4 フェデレーションのプロキシ設定の管理

このトピックは次の項で構成されています。

32.4.1 フェデレーションのプロキシ設定について

Identity Federationでフェデレーション・パートナに直接接続する必要がある場合(SAMLアーティファクトのSSO操作などで)、プロキシが必要になる場合があります。

フェデレーション・パートナ用に構成されたプロキシの表示および管理は、コンソールの「フェデレーション設定」ページで行います。

図32-3に、「フェデレーション設定」ページの「フェデレーションのプロキシ設定」セクションを示します。続いて、表32-3では、このページのこのセクションに含まれる各要素について説明します。

図32-3 フェデレーションのプロキシ設定

図32-3については周囲のテキストで説明しています。

表32-3では、「フェデレーション設定」ページの「フェデレーションのプロキシ設定」セクションに含まれる各要素について説明します。

表32-3 フェデレーションのプロキシ設定

要素 説明

プロキシの有効化

このボックスを選択すると、プロキシ・サーバーが有効になります。

このボックスが選択されていない場合、プロキシ機能は無効になっており、関連するフィールドにアクセスして編集することはできません。

ホスト

この要素では、プロキシのホスト名を指定します。

ポート

この要素では、プロキシのポート番号を指定します。

非プロキシ・ホスト

プロキシを使用してはならないホストのリストです。複数のホストを区切るには、「;」を使用します。

ユーザー名

プロキシへの接続時に使用するプロキシ・ユーザー名です。

パスワード

プロキシへの接続時に使用するプロキシ・パスワードです。


32.4.2 Identity Federationのプロキシ設定の管理

「フェデレーション設定」ページを表示している場合、ステップ1は省略します。

前提条件

ありません。

フェデレーションの「プロキシ」設定を設定または変更する手順

  1. Oracle Access Managementコンソールで、「フェデレーション設定」をクリックします。

  2. 「フェデレーション設定」ページで、使用環境に必要な値に対して現在のプロキシ設定値を評価します。

  3. 使用環境に適した値(表32-3)を、「プロキシ」設定に入力します。

  4. 「適用」をクリックして、変更を保存します。

  5. 「フェデレーションのキーストア設定の定義」に進みます。

32.5 フェデレーションのキーストア設定の定義

このトピックは次の項で構成されています。

32.5.1 Identity Federationのキーストア設定の管理について

フェデレーション・パートナ用に構成されたキーストアの表示と管理は、コンソールの「フェデレーション設定」ページで行います。

図32-4 キーストア設定

図32-4については周囲のテキストで説明しています。

表32-4では、「フェデレーション設定」ページのキーストア設定セクションに含まれる各要素について説明します。

表32-4 フェデレーションのキーストア設定

要素 説明

キーストアの場所

この要素では、キーストアのパスを指定します。

キーID

一意のキーIDです。

説明

この要素では、キーの簡単な説明(使用方法など)を指定します。

別名

この要素では、キーの別名を指定します。

: ドロップダウンでは、キーストアで使用可能な別名の中からいずれか一つを選択できます。

パスワード

この要素では、キー・パスワードを指定します。


32.5.2 Identity Federationの暗号化/署名鍵の管理

第5章で説明されているように、Identity Federationは、暗号化証明書および署名証明書を格納する際に次のキーストア内のキーを使用します。

$DOMAIN_HOME/config/fmwconfig/.oamkeystore

タスクの概要: Identity Federationの暗号化/署名鍵の管理


注意:

この説明では、AMはAccess Manager、STSはSecurity Token Service、IFはIdentity Federationを表します。

32.5.2.1 システム(.oamkeystore)および信頼(amtruststore)キーストア・パスワードのリセット

次の手順を使用すると、キーストアおよびキーストアと同じパスワードを使用するキー・エントリを保護するパスワードがリセットされます。

キーストアはIM/OAMAM/OSTSインストーラによって作成および構成されており、パスワードとキー・エントリ・パスワードはランダムに生成されています。WLSTのresetKeystorePasswordメソッドを使用すると、.oamkeystoreパスワードおよび.oamkeystoreパスワードと同じパスワードが設定されたキー・エントリに新しい値を設定できます。このコマンドは次のことを実行します。

  • .oamkeystoreパスワードの更新

  • .oamkeystore内でキーストアと同じパスワードを持つキー・エントリの更新

  • OAMAM/STS/IFの構成の更新および変更の反映

  • amtruststoreパスワードの更新(キーストアが.oamkeystore(デフォルト)と同じパスワードで保護されている場合)

システム・キーストア(.oamkeystore)・パスワードを設定する手順

  1. WLSTスクリプト環境を入力します。

  2. connect()コマンドを使用してWebLogic Server AdminServerに接続します。

  3. ドメイン・ランタイム・ツリーdomainRuntime()に移動します。

  4. 次のコマンドを実行します。

    resetKeystorePassword()
    
  5. パスワードを入力および確認します。

32.5.2.2 システム・キーストア(.oamkeystore)への新しいキー・エントリの追加

システム・キーストア(.oamkeystore)に新しいキー・エントリを追加するには、新しいキー・エントリを作成および追加するkeytoolコマンドを使用します。エントリを追加したら、アサーションの署名および着信メッセージの復号化の際にそのエントリを使用できるように、Identity Federation設定の構成画面で定義する必要があります。

このトピックでは、の手順を使用して新しいエントリをシステム・キーストアに追加し、SAMLアサーションの署名、またはWSSに含まれないXML暗号化データの復号化を実行します。

32.5.2.2.1 .oamkeystoreへの新しいエントリの追加

前提条件

システム・キーストア(.oamkeystore)・パスワードをリセットしておきます。

新しいエントリを構成する手順

  1. keytoolを探します。

  2. keytoolを使用して次のことを実行します。

    • 自己署名付き証明書を生成します。または、

    • 証明書リクエストを生成し、リクエストをリモート認証局(CA)にエクスポートして、さらにCAで発行された証明書をインポートします。

32.5.2.2.2 Identity Federation設定への新しいエントリの追加

その手順は次のとおりです。

  1. Oracle Access Managementコンソールで、「フェデレーション設定」をクリックします。

  2. 「フェデレーション設定」ページで、「キーストア」表に移動します。

  3. 行を追加します。

  4. Identity Federationの構成時にこのキーを参照するために使用するキーIDを入力します。

  5. .oamkeystoreに格納されるキー・エントリの別名を選択します。

  6. キー・パスワードを入力します。

  7. 「適用」をクリックします。

32.5.2.2.3 キーの署名および暗号化の構成

キーストア表にキーを追加したら、Identity Federationを構成してそのキーを使用できます。その手順は次のとおりです。

  1. Oracle Access Managementコンソールで、「フェデレーション設定」をクリックします。

  2. 「一般」セクションに移動します。

  3. キーストア表に定義されている使用可能なキー・エントリのリストから署名鍵を選択します。

  4. キーストア表に定義されている使用可能なキー・エントリのリストから暗号鍵を選択します。

  5. 「適用」をクリックします。

これでIdentity Federationで前述のキーを使用してメッセージの署名および復号化を行えるようになりました。

32.6 メタデータのエクスポート

「一般」設定を変更した後で、フェデレーション・パートナ用のメタデータをエクスポートできます。

SAML 2.0メタデータをエクスポートする手順

メタデータをエクスポートするには、次の手順を実行します。

  1. Oracle Access Managementコンソールで、「フェデレーション設定」をクリックします。

  2. 「フェデレーション設定」ページで、「SAML 2.0メタデータのエクスポート」をクリックします。

  3. ダイアログ・ボックスが表示され、メタデータのエクスポート先ファイルの場所を指定するよう求められます。

  4. 「保存」をクリックして、新しいメタデータ・ファイルを保存します。