はじめに
以前掲載した以下のページでお知らせしたとおり、2024年7月16日に実施のSeciossLinkリリースにて、「Amazon Web Services」とのシングルサインオン連携に関する設定方法が変更となりました。
Amazon Web Services シングルサインオン設定方法変更のお知らせ(2024/5/29)
本マニュアルでは、「シングルサインオン」-「SAML」の設定を使用して、「Amazon Web Services」とのシングルサインオン連携を実施するために必要な手順を記載します。
目次
事前準備(SeciossLink IdPメタデータファイルの取得)
シングルサインオン先のAmazon Web Services(SAML SP)と連携設定を行う際に使用するIdPの「メタデータ」ファイルをSeciossLink管理コンソールよりダウンロードします。
-
SeciossLinkの管理コンソールにログインしてください。
管理コンソールへのログインURL
【直接アクセスの場合】
https://slink.secioss.com/seciossadmin/
【シングルサインオン経由の場合】
https://slink.secioss.com/tenantadmin/ - SeciossLinkの管理コンソールへログイン後、「シングルサインオン」>「SAML」を選択してください。
- 画面右上の「設定」タブから、「IdPメタデータ」の「ダウンロード」を選択します。メタデータの保存場所は任意で構いません。
AWS側での設定
AWS マネジメントコンソールにログインし、IAMコンソールから以下を設定します。
IDプロバイダの作成
- 左メニュー から「アクセス管理」-「IDプロバイダ」を開き、画面右上「プロバイダを追加」をクリックする。
- 以下の情報を入力して「プロバイダを追加」をクリックする。
・プロバイダーのタイプ:SAML
・プロバイダー名:任意の英数字(例:seciosslink)
・メタデータ:「ファイルを選択」をクリックして「事前準備」で取得したIdPメタデータをアップロード - プロバイダーが追加されたら「プロバイダを表示」をクリックして、「ARN」に表示される文字列※をコピーします。
※SeciossLink側の設定に使用します。
コピーが完了したら「ロールの割り当て」をクリックして次の手順に進みます。
ロールの作成
- 「ロールのオプション」の画面が表示されたら「新しいロールを作成」を選択して「次へ」をクリックします。
- 以下の情報を入力して「次へ」をクリックする。
・信頼されたエンティティタイプ:SAML 2.0フェデレーション
・SAML 2.0ベースのプロバイダー:「IDプロバイダの作成」で用意したIDプロバイダ - 「許可ポリシー」で「IAMFullAccess」にチェックを入れて「次へ」をクリックする。
- 「ロール名」に任意の半角英数字文字列(例:seciosslink)を入力して「ロールを作成」をクリックします。
- プロバイダーが追加されたら「ロールを表示」をクリックして、「ARN」に表示される文字列※をコピーします。
※プロバイダのARNと同様にSeciossLink側の設定に使用します。
SeciossLink側での設定
SeciossLink管理コンソールで下記の設定を実施します。
SAML連携設定の登録
下記マニュアルを参考にSAMLサービスプロバイダー設定とアクセス権限を登録します。
Amazon Web ServicesとのSAML連携を実現するためには、SAMLサービスプロバイダー設定で下記項目を入力します。
| 項目名 | 入力する値 |
|---|---|
| サービスID(※) | 任意の半角英数字 例)AmazonWebService ※末尾に「テナントID」が⾃動的に付加されます。 |
| サービス名(※) |
SeciossLink上に表示するサービスプロバイダーの名称 例)Amazon Web Services |
| エンティティID(※) | urn:amazon:webservices |
| Assertion Consumer Service(※) | https://signin.aws.amazon.com/saml |
| IDの属性 | 「urn:oasis:names:tc:SAML:2.0:nameid-format:persistent」を選択 |
| ユーザーIDの属性 | Amazon Web Services側のユーザーIDに送信するSeciossLinkの属性を選択 |
| 送信する属性 |
「メールアドレス」のみにチェックを入れ、属性名には「https://aws.amazon.com/SAML/Attributes/RoleSessionName」を入力 |
| 送信する属性(固定値) |
属性名:https://aws.amazon.com/SAML/Attributes/Role 値:IDプロバイダの作成とロールの作成の手順で取得したARN文字列をカンマ(,)区切りで入力する |
| ポータルに表示する リンクURL |
下記形式のリンクを入力する。 例) |
ユーザーへのサービスの割り当て
下記マニュアルを参考に、ユーザーへAmazon Web Servicesのアクセス許可を設定します。
プロファイルを作成する
ユーザーにプロファイルを割り当てる
アクセス権限を設定する
接続確認
Amazon Web Servicesへのアクセスを許可したユーザーでSeciossLinkユーザーポータルにアクセスした際に、以下のアイコンが表示され、クリックした際にサービスへのアクセスができることを確認してください。