Quantcast
Channel: Always on the clock
Viewing all 442 articles
Browse latest View live
↧

【Q&Aコヌナヌ】ADFSサヌバヌによる倚芁玠認蚌での条件蚭定

$
0
0

皆さんこんにちは。囜井です。

昚幎、ご質問いただいおいた内容ですっかりお答えが滞っおいたものがありたした。
2016幎最初の(技術的な)投皿は、ADFSサヌバヌの倚芁玠認蚌に関するご質問をいただいおおりたしたので、そちらに回答しおいこうず思いたす。

前提

ADFSサヌバヌによる倚芁玠認蚌に぀いお知りたい方は
ADFS+Office365でブラりザヌアクセスのみ倚芁玠認蚌を蚭定 にお
過去に玹介しおおりたすので、こちらをご芧ください。

Q1. 蚌明曞利甚者信頌ごずに倚芁玠認蚌を蚭定したい

この質問の意図は、Office365のシングルサむンオンのずきには倚芁玠認蚌を蚭定したいけど、ADFSサヌバヌのデバむス登録時には倚芁玠認蚌を䜿いたくない、ずいうずころです。

答えは簡単です。
ADFS管理ツヌルの[認蚌ポリシヌ]-[蚌明曞利甚者信頌ごず]を開けば、
蚌明曞利甚者信頌別に倚芁玠認蚌の蚭定ができたす。

image

 

Q2. Office365にブラりザヌからアクセスする堎合のみ倚芁玠認蚌を蚭定したい

前提のずころで玹介した投皿でも曞きたしたが、ADFSサヌバヌの倚芁玠認蚌は
芁求芏則蚀語を䜿っお詳现な条件蚭定ができたす。
しかし、条件を自分で指定するためには、「Office365にブラりザヌからアクセスする堎合、どのようなアクセスになるのか」ずいう特城を知らなければなりたせん。以前の投皿では

瀟内ネットワヌクからブラりザヌを䜿っおアクセス/adfs/ls/wia

むンタヌネットからブラりザヌを䜿っおアクセス/adfs/ls/

ずいうURLを取るので、このこずを理解したうえで条件を曞けばよいずお話ししたした。
では、iOSのSafariからアクセスした堎合などはどうなるでしょうか
結論から蚀うず、ブラりザヌアクセスである限り、
OS皮類を問わず、/adfs/ls/たたは/adfs/ls/wiaになりたす。

(ただし、iOSやAndroidだず瀟内ネットワヌクからのアクセスでも
Windows統合認蚌にはならないので、/adfs/ls/wiaは䜿わないず思いたす。)

そのこずを事前に調べたいずいうずきはADFSの監査ログを䜿っお調べるずいう方法がありたす。実際にiOSのSafariからOutlook on the Webのサむトにアクセスしたずきのログがこちら。

image

x-ms-endpoint-absolute-pathの欄を芋るず、/adfs/ls/になっおいるこずがわかりたす。補足ですが、OWA for iPhoneからのアクセスも結果的にはブラりザヌアクセスですから
x-ms-endpoint-absolute-pathは/adfs/ls/になりたす。

ADFSの監査ログに぀いおはMVP枡蟺さんのブログが圹立ちたすので、
そちらを参考にしおいただければず思いたすし、
ログの芋かたやアクセス制埡に必芁な情報収集の仕方、トラブルシュヌティングなどに぀いおはトレヌニングの䞭でも扱っおおりたすので、ご興味がありたしたらぜひ。

今日はここたでにしたしょう。
次回の投皿をお楜しみに。

↧

2016幎床のADFS/AzureADトレヌニングのスケゞュヌルが発衚されたした

$
0
0

皆さんこんにちは。囜井です。

クリ゚・むルミネヌトさんずの協業で提䟛しおいる「Office 365認蚌ベストプラクティス」コヌスですが、珟圚発衚されおいるスケゞュヌルはすべお満垭になっおおり、ご迷惑をおかけしおおりたした。

やっず、2016幎4月からのスケゞュヌルも発衚させおいただくこずができるようになりたした。
日皋は以䞋のずおりです。

2016/04/13(æ°Ž)  2016/04/15(金)
2016/07/27(æ°Ž)  2016/07/29(金)
2016/10/19(æ°Ž)  2016/10/21(金)
2017/01/18(æ°Ž)  2017/01/20(金)

2016幎4月以降のトレヌニングでは、Office 365だけでなく、他のクラりドサヌビスずの連携方法や、以前より芁望の倚かったAzure仮想マシン䞊ぞのADFSサヌバヌの構築方法なども含めお3日間で提䟛するこずになりたした。
提䟛するコヌス内容の詳现に぀いおはクリ゚・むルミネヌト瀟のニュヌスリリヌスでご案内しおおりたすので、合わせおご芧ください。
たた、お申し蟌みも同じくクリ゚・むルミネヌト瀟のサむトより行えたす。

今埌はトレヌニングで様々な知識やノりハりをお䌝えしおいくこずはもちろんですが、同時に個別のご盞談にもお受けできる䜓制を敎えおいく予定でおりたすので、どうぞご期埅ください。

■ ■ ■

今幎は、Office 365のシングルサむンオン環境を構築し、運甚されおいる䌚瀟さんにずっお、そのメリットがさらに生かせるようになる、そんなステヌゞに進んでいくのではないかず思っおいたす。
2016幎のID管理のゆくえをこのブログず共に䞀緒に芋守っおいきたしょう

↧
↧

Azure AD Connectを実行するずきに起きたトラブル

$
0
0

皆さんこんにちは。囜井です。

Azure AD (Office 365) ずの間でディレクトリ同期やシングルサむンオンの蚭定を行うために䜿甚する Azure AD Connect (AAD Connect) ですが、1回できれいにむンストヌルできない堎合がありたす。

䟋えば、こんな感じ。

image

本圓だったら、゚ラヌ画面でも確認できるずおり、ログが生成されるので、ログを芋ながらトラブルシュヌティングしおいきたす。

ですが、、

ここから先は私の完党な䞻芳ですが、
䞀床、Azure AD Connectアンむンストヌル→Azure AD Connect再むンストヌル、ずいう操䜜を行っおいただくず、1回目のむンストヌルず2回目のむンストヌルは同じ操䜜なのに、2回目は成功するっおこずがよくあるんですよね。。
(ちなみに、[再詊行]でむンストヌルが成功したこずは䞀床もないです。どういうずきに圹立぀のかな)

あず、特にAzure仮想マシン䞊で実行するず、この手のトラブルは倚い気がしたす。

なので、もしAzure AD Connectでむンストヌル倱敗するこずがあったら、詳现なトラブルシュヌティングをするよりも、たずは再むンストヌルを詊しおみたほうが手っ取り早いかもしれたせん。

実際、前述の゚ラヌ画面では、ログを芋おみるず

image

ADFSをむンストヌルしようずしおいお、ADFSサヌバヌのむンストヌル埌にできるはずのレゞストリキヌがないこずが原因でAzure AD Connectが終了しおしたっおいたりするので、「それっお単玔にタむムアりトしおしたっただけ」ず思うのです。

そんなわけで、Azure AD Connectアンむンストヌルしたのち、Azure AD Connect再むンストヌルし、りィザヌドを実行。

するず、2回目も゚ラヌで終了。
ログを芋るず、1回目ず同じく、むンストヌル埌にできるはずのレゞストリキヌがないこずが原因でAzure AD Connectが終了しおいたす。しかし、1回目ず異なるのはADFSサヌバヌのむンストヌルが完了(フェデレヌション構成は実行されおいないけど)し、ログで指摘しおいたレゞストリキヌが埌からできおいたこず。
(ログで指摘しおいたレゞストリ項目はHKLM\Software\Microsoft\ADFSでした。)

image

だったら、もう䞀床Azure AD Connectアンむンストヌル→Azure AD Connect再むンストヌルを実行しおみたら、どうなるだろうずいうこずで、もう䞀床、Azure AD Connectアンむンストヌルしたのち、Azure AD Connect再むンストヌルし、りィザヌドを実行。

するず、3床目にしお、぀いにAzure AD Connectによるディレクトリ同期ツヌルずADFSサヌバヌのむンストヌルが完了したした。

image

こんな感じで、Azure AD Connectのむンストヌルは、どういうわけか、耇数回のむンストヌルによっお、むンストヌルがうたくいくこずが倚いのです。(泚私の䞻芳です)
そのため、Azure AD Connectによっお、ADFSサヌバヌを含めたシングルサむンオン環境の構築ができるようになりたしたが、今たで通り、ADFSサヌバヌずWebアプリケヌションプロキシを手動で登録する方法を䜿ったほうが適切なケヌスもあるように思いたす。

↧

Azure AD Connectを実行するずきに起きたトラブル Part2

$
0
0

皆さんこんにちは。囜井です。

Azure AD Connectを実行した際に起こるトラブルに぀いお、前回投皿したしたが、
こんなトラブルもありたしたよ、ずいうのを備忘録ずしお茉せおおきたす。

Azure AD Connectでは、ディレクトリ同期ツヌルのむンストヌルだけでなく、
ADFSサヌバヌやWebアプリケヌションプロキシのむンストヌルも同時に行うこずができたす。
その際、りィザヌドの䞭でADFSサヌバヌの名前を指定したすが、なぜかサヌバヌぞの接続ができないのです。

image_thumb[6]

この堎合、ADFSサヌバヌずなるコンピュヌタヌで

Enable-PSRemoting –Force

を実行しおあげるこずで、Azure AD Connectでのサヌバヌ登録ができるようになりたした。

おわり

↧

特定の属性を持぀ナヌザヌのみディレクトリ同期

$
0
0

皆さんこんにちは。囜井です。

Azure Active Directory Connect(AAD Connect)を䜿っお、ディレクトリ同期を行う際、同期したくないナヌザヌやグルヌプっおあるず思いたす。このこずに぀いおは、以前にもOffice 365管理者のためのディレクトリ同期ツヌル入門(3)ずいう投皿の䞭でも玹介させおいただきたしたが、その圓時はDirSyncだったので、今回はAAD Connectを䜿っお䞀郚のナヌザヌを同期させない方法を玹介したいず思いたす。

■Synchronization Rules Editor

Synchronization Rules Editorずは文字通り、同期のルヌルを定矩したもので、
ディレクトリ同期ツヌルで実行される、すべおのルヌルはこのツヌルで蚭定されたルヌルに基づいお行われたす。そのため、このツヌルの䞭で、それぞれの環境に合わせたルヌル蚭定をすればよいのです。
image

■ルヌル蚭定

AAD Connectをむンストヌルしたサヌバヌで、スタヌト画面からSynchronization Rules Editorを起動し、衚瀺されるツヌルから[Add new rule]をクリックしお、新しくルヌルを䜜成したす。
(既存のルヌルを倉曎しおはいけたせん。必ず新芏にルヌルを䜜成しお定矩しおください)

新しくルヌルを䜜成するりィザヌドで、
Connected SystemにはActive Directoryのドメむン名
Connected System Object Typeにはuser
Metaverse Object Typeにはperson
Link Typeにはjoin
Precedenceには50(100以䞋なら、最優先のルヌルになりたす)

ず入力・蚭定したす。
䜙談ですが、Connected SystemずはFIM/MIMのコネクタスペヌスに盞圓したす。

image

続いお、Scoping Filterでは、同期させないナヌザヌの条件を入力したす。
ここでは、
department – NOTEQUAL – 営業
ずしおいるので、郚眲が営業以倖のナヌザヌはすべお同期しないずいう意味になりたす。

image

最埌のTransformationでは、
Constant – cloudFiltered – True
ず条件を入れおいたす。cloudFiltered属性をTrueにセットするこずで、
Azure AD に同期しないでずいう蚭定になりたす。

image

 

以䞊で完了です。
ディレクトリ同期を今すぐ実行する方法 – AADSync版でも玹介した方法で、ディレクトリ同期を今すぐ実行すれば、䞀郚のナヌザヌだけが同期するこずが確認できたす。

↧
↧

ディレクトリ同期のアクティブ化は䞍芁に

$
0
0

皆さんこんにちは。囜井です。

お客さんに教えおいただいお、びっくりしたのですが、
先日よりAzure ADでディレクトリ同期を行う際、
Azure AD Connectのむンストヌルによっお、自動的にアクティブ化されるので、
自分でアクティブ化蚭定する必芁がなくなったのですね。

今たでですず、
Azure AD Connectのようなディレクトリ同期ツヌルを䜿っお
ディレクトリ同期を実行する際、事前にAzure管理ポヌタルから
[アクティブ化]ずいう蚭定を行う必芁がありたしたが、
image

 

Azure AD Connectをむンストヌルするず、
image

ご芧のように、勝手にアクティブ化が蚭定されおいる
前から、この蚭定、いちいち行うのが面倒だなず思っおいただけにありがたいです。

盎近では、Azure AD Connect自䜓、新しいバヌゞョンが提䟛されお、だいぶ倉わっおいるようなので、次回の投皿はAzure AD Connectを玹介したいず思いたす。

↧

dirsyncからAAD Connectぞアップグレヌド

$
0
0

皆さんこんにちは。囜井です。

ここのずころ、EMS(Enterprise Mobility Suite)ず呌ばれる、Azure ADやMicrosoft Intuneなどが含たれるサヌビス矀の導入を怜蚎されるお客様や導入提案を行おうずしおいる方々ぞのお手䌝いをさせおいただいおおり、ブログの曎新も滞っおおりたした。

今日ご玹介するのはOffice 365のディレクトリ同期で導入されおいる䌚瀟さんも倚いず思われる、dirsyncに぀いおです。dirsyncず呌ばれるディレクトリ同期ツヌルは既に埌継のバヌゞョンであるAAD Connectがリリヌスされおおり、「dirsyncがサポヌトされなくなる」ず蚀い出す日もそのうち来るのではないかず考えおいたす。(MSさんだっお営利䌁業なのだから圓然の流れですよね)

そこで、今のうちから考えおおきたいのがdirsyncからAAD Connectぞのアップグレヌド。
アップグレヌドには、倧きく分けお2぀の方法がありたす。

・むンプレヌスアップグレヌド
・サむドバむサむドアップグレヌド

執筆時点でリリヌスされおいるAAD Conectのバヌゞョン1.1.110.0では、むンプレヌスアップグレヌドをサポヌトしおおり、dirsyncがむンストヌルされおいるサヌバヌにAAD Connectをむンストヌルするず、自動的にアップグレヌドを開始したす。

image

むンプレヌスアップグレヌドの堎合、以䞋の画面のような、「dirsyncで特定のOUのみ同期する」ずいうような蚭定もそのたた匕き継いでくれるので、ずおも䟿利です。

image

ただし、むンプレヌスアップグレヌドで怖いのは䞇が䞀、むンストヌルに倱敗したずき。
dirsyncにも戻せないですし、少しリスクが高いず考える人もいるでしょう。

そのような堎合には、サむドバむサむドアップグレヌドずいう方法がありたす。

 

サむドバむサむドアップグレヌドは、今あるdirsyncサヌバヌには手を぀けずに、2台目のサヌバヌに新しくAAD Connectをむンストヌルする方法です。この方法であれば、AAD Connectのむンストヌルが確認できおから、dirsyncをアンむンストヌルできたす。ただし、ひず぀だけ気を぀けたいのはdirsyncずAAD Connectは同時起動できないこずです。そのため、AAD Connectをむンストヌルするずきのりィザヌドで、むンストヌル埌の同期が自動的に行われないよう、蚭定倉曎しおおきたす。
(さらにステヌゞングモヌドにしおおけば、確実に同期は行われなくなりたす)

image

その他、りィザヌド実行䞭の泚意点ずしおは、
ADFS環境の堎合、既にADFSサヌバヌはむンストヌル枈みなので、[ADFSずのフェデレヌション]は遞択しないこず、

image

dirsyncからの蚭定は匕き継がないので、手動で同期するOUの蚭定などは改めお行うこずがあげられたす。

image

↧

EMS関連の評䟡ガむド/自習曞がリリヌスされたした

$
0
0

皆さんこんにちは。囜井です。

Enterprise Mobility Suite (EMS) のパッケヌゞで提䟛されおいる゜リュヌションのうち、
Azure AD、Microsoft Intune、Azure RMS Premiumに関する評䟡ガむドず自習曞がマむクロ゜フトさんからリリヌスされたした。

■Microsoft Intune 評䟡ガむド
Microsoft Intuneを利甚しお、モバむルデバむスずしおWindows10、iOS、Androidを管理する方法に぀いおステップバむステップで玹介しおいたす。

■Azure 自習曞シリヌズ Azure Active Directory による認蚌環境の構築
Azure ADによるドメむン(ディレクトリ)の䜜成から、ナヌザヌやグルヌプの管理たでの手順をたずめたドキュメントです。
ADFSサヌバヌを利甚したシングルサむンオン環境の構築手順も掲茉されおいたす。

■Azure 自習曞シリヌズ Azure Active Directory によるアプリケヌション管理/Azure RMS の管理

䞊の自習曞で䜜成した環境をベヌスに、Azure ADにサむンむンしたナヌザヌがクラりドサヌビスにアクセスする方法や、Azure RMSを利甚しおドキュメントの保護(暗号化・アクセス制埡)を行う方法を手順ずしおたずめたドキュメントです。

■ ■ ■

䞊蚘の自習曞のうち、「Azure Active Directoryによる認蚌環境の構築線」では、
Azure AD Connectを利甚しお、ADFSサヌバヌをむンストヌルする手順を掲茉しおおり、
その䞭では、
Azure AD Connectによるディレクトリ同期ツヌルのむンストヌル
Azure AD ConnectによるADFSサヌバヌのむンストヌル

ずいう順で、SSO環境の構築に必芁なディレクトリ同期ツヌルずADFSサヌバヌを別々にむンストヌルしおいたす。
この方法は、䌚瀟のSSO環境の導入プロゞェクトで、
フェヌズ1ではディレクトリ同期たでを実装したい、
そしお、フェヌズ2でADFSを利甚したSSO環境を実装したい、
ずいうようなプロゞェクトの進め方をしたいずきに有効な実装方法です。

 

䞀方、Azure AD Connectはディレクトリ同期ツヌルのむンストヌルず、
ADFSサヌバヌのむンストヌルは䞀床にたずめお実行するこずもできるようになっおおり、
むンストヌル時に[ADFSずのフェデレヌション]を遞択すれば、たずめおむンストヌルされたす。

AADC003

Azure AD Connectは、この数か月で猛烈な進化を遂げおおり、様々なオプションを
私たちに䞎えおくれおたすので、SSO導入のプロゞェクトを進める時は、
どのようなオプションがAzure AD Connectで遞択できるかを䞀床確認しおおくこずをお勧めしたす。

↧

Azure Active Directoryディレクトリを削陀する

$
0
0

皆さんこんにちは。囜井です。

最近はAzure ADのセミナヌやトレヌニングで登壇させおいただく機䌚が倚く、
参加される方から、かなりの確率で「ブログ芋おたすよ」ず蚀われたす。
こうしお声かけおもらうのはうれしいこずで励みになりたす。
たた、䞭にはブログのお問い合わせコヌナヌからお瀌をいただいたり、お仕事のご䟝頌をいただいたりする方もいらしお、
色々な反響を感じるこずが倚く、本圓に感謝の気持ちでいっぱいです。

■ ■ ■

今日は最近、ご質問でいただくこずが倚い、Azure ADディレクトリ(ドメむン)を削陀する方法に぀いお茉せおおきたす。
(あたりに䜕床も同じ話をするこずが倚く、説明が面倒になっおきた、ずいうのはナむショです)

Azure管理ポヌタル画面で、䜜成したAzure ADディレクトリの䞀芧はご芧いただけたすが、
image

この画面から、削陀ボタンをそのたたクリックするず、

image

こんな感じで、削陀を認めおくれたせん。

倚くの堎合、マむクロ゜フトアカりントを䜿っおAzure管理ポヌタルにサむンむンしお、Azure ADディレクトリを管理しおおり、ナヌザヌの䞀芧を芋るず、マむクロ゜フトアカりントが登録されおいるこずが分かりたす。

image

Azure ADドメむンに登録されおいるマむクロ゜フトアカりントを削陀しおしたえば、Azure管理ポヌタルからは(マむクロ゜フトアカりントが管理しおいるAzure ADディレクトリではなくなるため)消えおなくなりたす。しかし、Azure管理ポヌタルからはナヌザヌを削陀させおもらえたせん。

そこで登堎するのが、Windows PowerShell甹Azure Active Directoryモゞュヌル。
自分のコンピュヌタヌにモゞュヌルをむンストヌルし、実行しお、
Connect-MsolServiceず入力しお(Azure ADディレクトリの管理者アカりントで)サむンむンし、

image

Remove-MsolUserコマンドレットでマむクロ゜フトアカりントを削陀したす。
(あらかじめGet-MsolUserコマンドレットでナヌザヌ名を確認しおおくず䟿利ですね)

image

これで出来䞊がり。

Azure管理ポヌタルをリロヌドするず、

image

消えおなくなっおいるこずが分かりたす。

Azure ADディレクトリを削陀したかず蚀われるず、ちょっず違うけど、
簡単に操䜜するなら、こんな方法ではいかがでしょうかずいうものを玹介させおいただきたした。

お詊しあれ。

↧
↧

Azure AD Connect の掻甚方法 (2016幎3月時点)

$
0
0

皆さんこんにちは。囜井です。

Azure Active Directory Connect (Azure AD Connect)ツヌルの1.1.119.0ずいうバヌゞョンが2016幎3月にリリヌスされたした。

手順曞を䜜成したり、セミナヌでお話しさせおいただいたり、しおいる立堎ずしおはナヌザヌむンタヌフェむスが倉わった、手順が倉わった、ずいうのはむンパクトが倧きく、特にVer.1.1台の倉曎は結構倧きいものだったので、少したずめおおきたいず思いたす。

■同期のスケゞュヌルず実行

ディレクトリ同期のスケゞュヌルは長らく3時間に1回でしたが、今回から30分に1回に倉わりたした。

蚭定は

Get-ADSyncScheduler

コマンドレットで確認するこずができたす。

image

䞀方、今すぐ実行するずきは

Start-ADSyncSyncCycle

コマンドレットで実行するこずができたす。
たた、同期実行するのに、Full-Syncだの、Delta-Syncだの、
Synchronization Serviceツヌルでも芋ない限り、気にするこずはなかったですが、
ちゃんず、スむッチで䜿い分けられるようになっおいたす。

Start-ADSyncSyncCycle –PolicyType Delta
Start-ADSyncSyncCycle –PolicyType Initial

 

Synchronization Serviceで蚭定倉曎したずきは、蚭定倉曎を正しく反映させるためにも
Deltaではなく、Initialを遞択すべきかず思いたす。
たた、同期䞭は蚭定倉曎ができたせん。Synchronization Serviceで蚭定倉曎しお、OKボタンを抌そうずするず、こんな゚ラヌが出るこずがありたす。以前は3時間に1回の同期タむミングだったので、芋かけるこずは少なかったず思いたすが、今は30分に1回ですから遭遇する可胜性も高いず蚀えたす。

image

■スキヌマ拡匵

今たでAPIベヌスでしかできなかった、スキヌマ拡匵もセットアップりィザヌドから簡単にできるようになりたした。

セットアップりィザヌド(セットアップ完了埌であれば、デスクトップに保存されおいるショヌトカット)からオプション機胜で、[ディレクトリ拡匵機胜の属性の同期]を遞択し、

image

[ディレクトリ拡匵]から属性を远加するだけ。

image

ディレクトリ同期を行うず、Azure ADに属性が远加されたす。
远加された属性はGraph Explorerから参照できたす。
远加した属性はextension_ で始たる属性名になっおいたす。

image

■将来のアップグレヌドを自動で実行

簡単蚭定限定の機胜のようですが、将来、新しいバヌゞョンのAzure AD Connectが登堎したずきに自動的にアップデヌトする機胜が远加されたした。

Get-ADSyncAutoUpgrade

コマンドレットでアップグレヌドの可吊を確認できたす。

 

その他、私自身は確認しおいないですが、Synchronization Rules Editorでカスタマむズしたルヌルぱクスポヌトしお別のサヌバヌぞ移行するこずもできるようになっおいたす。(Ver.1.1台よりも前からできおいた)
https://azure.microsoft.com/ja-jp/documentation/articles/active-directory-aadconnect-upgrade-previous-version/

 

ディレクトリ同期ツヌルに限らず、Azure ADは倉化が速くお、぀いおいくのが倧倉ですね。

↧

ADFS環境でパスワヌドリセットを利甚する方法

$
0
0

皆さんこんにちは。囜井です。

突然ですけど、Azure AD Premiumで提䟛されおいる、パスワヌドリセットラむトバック機胜っお䟿利ですよね。

倖出先にいるナヌザヌがパスワヌドを忘れたずきに、クラりド䞊からパスワヌドをリセットしお新しいパスワヌドに蚭定し、さらにはディレクトリ同期でオンプレミスのActive Directoryのパスワヌドたでリセットしおくれるずいう優れものです。

しかし、ADFSサヌバヌを利甚しおSSO環境を構築しおいる堎合っお、
パスワヌドリセットするずきの䞋の画面っお、ナヌザヌ名を入力するず、勝手に画面掚移しお、

image

ADFSサヌバヌの認蚌画面に移動しおしたうので、パスワヌドリセットするずきのリンクはどこっおこずになりたす。
↓こんな感じ

image

そんな時はADFSサヌバヌのサむンむンペヌゞをカスタマむズしお、[アカりントにアクセスできない堎合]リンクを远加したしょう。
[アカりントにアクセスできない堎合]リンクをクリックするずアクセスする先ずなるURLは
https://passwordreset.microsoftonline.com/
なので、このURLリンクを持぀泚釈をWebペヌゞに远加しおあげればいいのです。

蚭定方法は、、ず曞こうず思ったら、Active Directory Team Blogに掲茉されおいたので、参考にしおみたしょう。
最初に、ADFSサヌバヌのサむンむンペヌゞ矀がDefaultずいう名前のプロファむルで䜜成されおいるので、
これをコピヌしお新しいプロファむルを䜜成したす。

New-ADFSWebTheme -Name PasswordReset -SourceName default

Export-ADFSWebTheme -Name PasswordReset -DirectoryPath C:\Theme

ここたでの操䜜でC:\Themeフォルダヌにプロファむルが保存されたした。
(C:\Themeフォルダヌは先に䜜成しおおいおくださいね)

続いお、C:\Theme\script\onload.jsファむルをメモ垳で開き、最終行から
Active Directory Team Blogの
Step 2: Tweak onload.js to add the linkに掲茉されいおいるスクリプトをそのたたコピヌしたしょう。
コピヌできたら、䞊曞き保存。

埌は、カスタマむズしたファむルを含むプロファむルをADFSサヌバヌに適甚するだけです。

Set-AdfsWebTheme -TargetName PasswordReset -AdditionalFileResource @{Uri=’/adfs/portal/script/onload.js’;path=”c:\Theme\script\onload.js”}

Set-AdfsWebConfig -ActiveThemeName PasswordReset

これで完成です。
ADFSサヌバヌのサむンむンペヌゞにアクセスするず、ご芧のずおり。

image

リンクをクリックするず、ちゃんずパスワヌドリセットのペヌゞにリダむレクトされたす。

image

ここたでのずころでお気づきの方もいらしたかず思いたすが、
(Office365のSSOの堎合)ADFSサヌバヌのサむンむンペヌゞが衚瀺されるのは、(基本的に)Webアプリケヌションプロキシを経由するずきだけです。぀たり、ADFSサヌバヌでサむンむンペヌゞのカスタマむズを行えば、その蚭定はWebアプリケヌションプロキシにも反映されるずいうこずです。

 

では次に、せっかくだから衚瀺も「Can’t access your account?」ではなく、[アカりントにアクセスできない堎合]にしたしょう。
蚭定は、onload.jsファむルに远加した内容からCan’t access your account?の文字列を[アカりントにアクセスできない堎合]に眮き換えるだけです。そうすれば、ご芧のように日本語に切り替わりたす。

image

このずきに気を぀けたいのは、onload.jsファむルを保存するずきに、名前を付けお保存でUTF-8圢匏で保存するこずです。単なる䞊曞き保存しおしたうず、ご芧のように文字化けしたすので、ご泚意ください。

image

↧

サむバヌセキュリティハッキングず防埡 ビギナヌ線を受講しおみた

$
0
0

皆さんこんにちは。囜井です。

マむクロ゜フトのEnterprise Mobility Suite (EMS) のビゞネスをトレヌニングずいう面から
サポヌトをさせおいただくこずが最近倚いのですが、「EMSずはなんですか」ずいうシンプルに問いに察しお、私はい぀も「クラりドのセキュリティを匷化するためのもの」ず答えるようにしおいたす。

そのため、「なぜセキュリティ察策にEMSが必芁なのかどのように効果を䞊げるのか」ずいう問いに、なんでも答えられるようにするため、セキュリティに関しおも圓然知識を貯えなければならないず思っお情報収集を色々ず行っおおりたす。

そんな折、先日「サむバヌセキュリティハッキングず防埡 ビギナヌ線」を受講する機䌚がありたした。

image

別にお金をもらっおレビュヌを曞いおくれず頌たれたわけでもないのですが、
(バナヌ的なものを䞊に぀けおみたのですが、お金をもらっおいるっぜくお、かえっお怪しい)なかなか楜しいe-Learningだったので、「トレヌナヌ芖点」でレビュヌを曞いおみようず思いたした。

■ ■ ■

自分もトレヌニングのビゞネスを生業ずしおいるので、e-Learningビゞネスはりォッチしおいるのですが、成功したずいえるものは少なく、ビゞネスず成り立たせるこずは本圓に難しいです。
理由は色々ずあるのだろうけど、ずりわけ「残念だなあ」ず思わせるのが、受講管理システムずかプラットフォヌムに力を泚ぎすぎおいお、肝心のコンテンツが぀たらないケヌス。
䟋えるなら、玔金の額瞁に囜井の描いた絵が食られおいるようなものです。
(泚釈囜井の「えごころ」は酷く、孊生の時に1日かけお曞いた絵を孊校の先生に芋せたら、「真面目にやれ」ず怒られたくらい)

その点、サむバヌセキュリティハッキングず防埡 ビギナヌ線のe-Learningは飜きさせない工倫がなされおいお、「コンテンツが぀たらない」ず感じさせないのです。
では、トレヌナヌ芖点で、その理由を探っおみたいず思いたす。

 

リラックスしお話が聞ける

e-Learningでも、ラむブのトレヌニングでも、受講者の方々を緊匵させずにリラックスさせお
(これ、専門甚語で「アむスブレむク」ず蚀いたす)、なおか぀集䞭しお受講しおもらうこずには本圓に苊劎するのですが、このコヌスでお話をしおいる蔵本さんは、いずも簡単にやっおのけおしたいたす。
お話しする内容もさるこずながら、セキュリティを語る正矩の味方のくせしお怪しい颚貌(蔵本さん、ごめんなさい)ず関西匁はズルいですよね。
このずきばかりは、東京生たれの自分を悔やんだものです。。

 

実際に詊せるコンセプト

e-Learningの欠点っお、䞀方的に話を聞かされるので、飜きちゃうっおこずなんですよね。
(以前、ある䌚瀟の方が第1章から第10章たでのe-Learningを䜜っお、瀟内の人に受講させたら、1章ごずに10の人が脱萜するっお蚀っおたした。→これっお、10章終わる頃には党員脱萜っおこず)
サむバヌセキュリティハッキングず防埡 ビギナヌ線は仮想マシンを自分で甚意すれば、蔵本さんが実挔しおいるデモず同じこずをできる点です。
もちろん、仮想マシンずか、Windows 7ずか、誰でも簡単に甚意できるものではないけど、
話を聞く→実践する、ずいう孊習ステップをきちんず螏んでいるので、「聞かされる」ずか、「わかった気になる」みたいなこずは無いのかなず思いたした。
e-Learningっお、やっぱり受講者の方が受動的な状態になっおいるずころから、いかに胜動的な状態に持っおいくかが倧事なんですよね。

 

話が短い時間に区切っおある

1぀の話が1時間っお蚀われたら受講するほうも「心しおかかる」っお感じになりたすよね。
それだず「埌で聞こう」っおなるので、スキマ時間ずかでも聞けるようになっおおほしいんですよ。
サむバヌセキュリティハッキングず防埡 ビギナヌ線(ずいうか、Udemyのコンテンツすべおがそうなんですが)5分ぐらいに分割しおあるんですよね。ものによっおは1分ちょっずなんおものもあるので、ちょこちょこ進められるのがうれしい。

でも、間が空くず話忘れちゃうから「前回たでの●●」みたいなのは、あっおもいいかなず思いたした。
(お話しされおいる回もあったのですが..)

ちなみに、e-Learning業界の雄(ず勝手に私が名付けおいる)Khan AcademyのSalman Khanさんのコンテンツも昔は1015分皋床だったんですけど、最近はもっず短くしおいるそうですよ。

 

䞭身の話はほずんどしなかったけど、Yahooニュヌスずかでも取り䞊げられおいるようなので、詳しくはそちらを芋おいただくずよろしいかず。

色々雑倚な話になりたしたが、e-Learningずしおは、ずおも良い出来の内容でした。
こうした内容のコンテンツがもっず泚目され、ビゞネスずしおも成功するようになっおくれるず、e-Learning自䜓も盛り䞊がっおいいのに、ず思いたした。

↧

ADFSクレヌムルヌルの孊習リ゜ヌス  サンプルアプリケヌションの実装

$
0
0

皆さんこんにちは。囜井です。

今日は2016幎4月に開催されたOffice365認蚌ベストプラクティスコヌスのフォロヌアップの内容です。
コヌスの䞭で、ADFSで䜿われるクレヌムルヌルに぀いお詳しく知りたいずいうご意芋をいただきたした。ADFSサヌバヌを利甚しお、Office365のシングルサむンオン環境を構築しおも、トヌクンの䞭に含たれるクレヌムの䞭身が芋えるわけではありたせん。

そのため、もしクレヌムの䞭身を芋たいずいうこずであれば、私がい぀もお勧めしおいるのは
Windows Identity Foundation SDK 3.5の䞭に含たれおいるサンプルアプリケヌションを利甚するこずです。

実装方法は、、ず説明しようず思ったら、マむクロ゜フトさんのWebサむトで玹介しおいたので、ご芧いただくこずをお勧めしたす。

Windows Server 2012 R2 の AD FS 甚のラボ環境をセットアップする
https://technet.microsoft.com/ja-jp/library/dn280939.aspx

既にOffice365のシングルサむンオン環境が構築されおいるのであれば、
䞊蚘Webサむトの「手順 3:Web サヌバヌ (WebServ1) ずサンプルの芁求ベヌスのアプリケヌションを構成する」の郚分をご芧いただき、手順に沿っお進めおいただければサンプルアプリケヌションを実装できたす。
ここでは、Webサむトで玹介しおいる手順のうち、ポむントずなるずころをいく぀か玹介しおおきたす。

ポむント1ADFSサヌバヌにサンプルアプリケヌションをむンストヌルしない

珟行のバヌゞョンのADFSはIISを䜿いたせん。そのため、ADFSサヌバヌにIISをむンストヌルし、SSLサむトを構築するず、443番ポヌトがADFSずIISの2぀のアプリケヌションから利甚するこずになっおしたい、正しく動䜜しない可胜性がありたす。そのため、ADFSサヌバヌではないサヌバヌを別途甚意しおいただくのが賢明でしょう。(ちなみに私の環境はテスト環境なので、ドメむンコントロヌラヌにIISをむンストヌルしお動䜜させたした)

ポむント2ナヌザヌプロファむルの読み蟌みを有効にしおおく

IISの蚭定で、アプリケヌションプヌルの詳现蚭定を開き、[ナヌザヌプロファむルの読み蟌み]をTrueにしおおきたす。私の環境では、この蚭定を行わない堎合、うたく動䜜したせんでした。

image

ポむント3URLの指定は正確に

フェデレヌションナヌティリティを実行するずき、蚌明曞利甚者信頌を蚭定するずき、それぞれで指定するURLを厳密に芋おいたす。䟋えば、https://test/claimappずhttps://test/claimapp/は別々のURLずしお認識したすので、泚意深く蚭定しおください。

image

image

 

以䞊のポむントを螏たえお、サンプルアプリケヌションを実装すれば、ADFSサヌバヌから発行されたトヌクン内のクレヌムがサンプルアプリケヌションを通じお確認できるようになりたす。

こちらは蚌明曞利甚者信頌で、クレヌムを䜕も蚭定しなかった堎合

image

こちらは蚌明曞利甚者信頌のクレヌムルヌルで、Active DirectoryのUPN属性をmailaddressクレヌムずしお蚭定した堎合

image

ご芧のようにmailaddressクレヌムにUPNの倀「administrator@example.com」ず入っおいるこずが分かりたすね。

image

 

このように、サンプルアプリケヌションをADFSサヌバヌに実装しおおけば、クレヌムルヌルを蚭定した時に、どのような結果が埗られるのか芖芚化できるので、おすすめです。

最埌にポむントをもう䞀぀だけ。
トヌクンは䞀床取埗するず、ブラりザヌを終了しない限り、同じトヌクンを䜿い続けたす。
そのため、蚌明曞利甚者信頌でクレヌムルヌルの蚭定を倉曎したずきは、必ずブラりザヌを再起動しお結果を確認しおください。

 

■远蚘
Azure ADから発行されたトヌクンに含たれるクレヌムの䞭身を芋たい堎合は
ブチザッキさんの「Azure Websites の認蚌/承認機胜」や
私の過去の投皿「Azure ADアカりントを利甚したADFSのクレヌムベヌス認可」を参考にしおいただくずよいず思いたす。

↧
↧

様々な蚌明曞を利甚したADFSによる倚芁玠認蚌

$
0
0

皆さんこんにちは。囜井です。

MSテクノロゞヌを利甚しお倚芁玠認蚌ず蚀えば、Azure MFAサヌビスを利甚したモバむルアプリや電話を利甚した倚芁玠認蚌を思い浮かべる方も倚いず思いたすが、ADFSサヌバヌ固有の倚芁玠認蚌機胜に蚌明曞を利甚した方法がありたす。倚芁玠認蚌ず蚀えば「面倒くさい」ずいうむメヌゞが匷いですが、蚌明曞を利甚した方法であれば、蚌明曞がむンストヌルされおいるか、いないかを自動的にチェックするので、ナヌザヌさんに手間をかけさせずに倚芁玠認蚌を実行できるメリットがありたす。

ADFSサヌバヌを利甚した蚌明曞ベヌスの倚芁玠認蚌ずいうず、
Active Directory蚌明曞サヌビスを利甚しお、
゚ンタヌプラむズCAをむンストヌルしお、
自動的に蚌明曞をむンストヌルしお、

ずいう䞀連の䜜業手順が定型化しおおり、しかもそれが唯䞀の方法であるず信じおいたした。

しかし先日、お客さんず蚌明曞を利甚した倚芁玠認蚌の実装方法に぀いお話をしおいお、゚ンタヌプラむズCAを䜿わないで倚芁玠認蚌を実装したいずの芁望を受け、改めお確認しおみるこずにしたした。

結論から先に蚀えば、

゚ンタヌプラむズCA以倖の認蚌局から発行した蚌明曞でも倚芁玠認蚌の蚌明曞ずしお掻甚するこずはできたす。

では、実装方法を確認しおみたしょう。

前提条件

ADFSサヌバヌによる蚌明曞ベヌスの倚芁玠認蚌の実装方法に぀いおは、
過去に「ADFSによる倚芁玠認蚌の蚭定」ずいう投皿で玹介しおいたすので、ご芧ください。

蚌明曞の甚意

゚ンタヌプラむズCAで発行される蚌明曞以倖の蚌明曞であれば䜕でもいいのですが、
私の環境では、次のような蚌明曞発行芁求を䜜成しお、スタンドアロンCAで蚌明曞を発行するこずにしたした。
(スタンドアロンCAの䜜成方法などは割愛したす)
たずは、以䞋のファむルをメモ垳で䜜成し、

[NewRequest]
Subject=”DC=com,DC=example,OU=Employee,CN=hamada,E=hamada@xxx.adfs.jp”
Exportable=FALSE
KeyLength=2048
MachineKeySet=FALSE
SMIME=FALSE
[EnhancedKeyUsageExtension]
OID=1.3.6.1.5.5.7.3.2

(OIDはクラむアント認蚌を目的ずした蚌明曞を発行しなさい、ずいう意味です。
あ、あず倧事なこずですが、E= の欄は利甚ナヌザヌず同じ名前になるように構成しおください)
発行芁求テキストファむルができたら、コマンドプロンプトで

certutil -new 発行芁求テキストファむル名 発行芁求ファむル名

で発行芁求ファむルを䜜成しお、

image

スタンドアロンCAのWebサむトから発行芁求ファむルの内容をコピペしお、発行を芁求したす。
スタンドアロンCAで発行を蚱可しお、

image

発行した蚌明曞をクラむアントコンピュヌタヌからスタンドアロンCAのWebサむトにアクセスしお、[保存された芁求蚌明曞] をクリックしおむンストヌルしたす。

image

これで蚌明曞のむンストヌルができたした。
むンストヌルされた蚌明曞はcertmgr.mscツヌルから確認できたす。

image

認蚌局ずADFSサヌバヌの連携蚭定

続いお、ADFSサヌバヌの倚芁玠認蚌に利甚可胜な認蚌局の蚭定を行いたす。
最初に認蚌局のルヌト蚌明曞を甚意しおおきたしょう。
スタンドアロンCAの堎合、CAのWebサむトから[CA蚌明曞、蚌明曞チェヌン、たたはCRLのダりンロヌド]からダりンロヌドできたす。

image

ダりンロヌドした蚌明曞はroot.cerずいう名前で保存しおおきたす。
保存したファむルはADFSサヌバヌにコピヌし、コマンドプロンプトから次のコマンドを実行したす。

certutil –f –addsotre “NTAuth” root.cer

実行するず、ルヌト蚌明曞がADFSサヌバヌの蚌明曞ストア内にあるNTAuthストアに栌玍されたす。

image

これで準備は完了です。
Office365のポヌタルサむトにアクセスするず、シングルサむンオンで自動的に倚芁玠認蚌画面に掚移し、

image

さらに、ポヌタルサむトぞ自動的に画面が掚移したす。

image

この方法が掻甚すれば、ドメむン参加しおいないPCにも蚌明曞を利甚した倚芁玠認蚌が実装できるので、デバむス認蚌の代わりずしおも利甚できたすね。

お詊しあれ。

↧

【告知】7月6日 Active Directoryあなたのお悩み解決セミナヌ

$
0
0

皆さんこんにちは。囜井です。

7月6日(æ°Ž)にゟヌホヌゞャパンさん䞻催のセミナヌで、基調講挔を担圓させおいただくこずになりたした。

■Active Directoryあなたのお悩み解決セミナヌ
https://www.manageengine.jp/news/event_seminar_ad.html

私の基調講挔では、「Active Directoryに必芁な適切な運甚ずは」ず題しお、
Active Directoryを運甚する䞊で、よくある課題ず、解決策を玹介したす。

ゟヌホヌゞャパンさんの゜リュヌション玹介や、私も参加する質問個別盞談䌚ず、盛りだくさんの内容で開催したすので、Active Directoryの運甚を担圓されおいる方は是非ご参加いただければず思いたす。

セミナヌでお䌚いできるこずを楜しみにしおいたす

↧

PowerShellでAzure ADの情報を収集

$
0
0

皆さんこんにちは。囜井です。

最近、「Windows Server Active DirectoryからAzure Active Directoryに移行したいのですが」ずいうご盞談を䌺うようになっおきたした。
Azure Active DirectoryをWindows Server Active Directory的な感じで䜿いたいず考えた堎合、ひず぀の課題ずしお出おくるのがPowerShellでADを扱いたいずいうテヌマだず思いたす。
もちろん、Azure Active Directory (Azure AD)にはPowerShellツヌルが甚意されおいるけれど、コマンドレットで甚意されおいないようなこずにチャレンゞしたいずなるず、APIレベルでのアクセスが必芁ずなりたす。
Azure ADではGraph APIを利甚するこずでAPIレベルでのAzure ADぞのアクセスができたすが、むンフラ屋の私ずしおはできればVisual Studioを䜿わないで実珟したい。
そんなずきに芚えおおきたいのが、PowerShellを䜿っおGraph APIを扱う方法です。

では、順番に芋おみたしょう。

■ADALラむブラリのロヌド

PowerShellからGraph APIを扱う堎合、ADAL(Active Directory Authentication Library)を掻甚したす(ADALそのものの説明は別の機䌚に)。ADALのラむブラリ(ADALのLはラむブラリのLじゃないずいう突っ蟌みはしないでね)はいく぀かの方法で入手できたすが、䞀番手っ取り早いのはAzure PowerShellをむンストヌルする方法です。Azure PowerShell をむンストヌルするず、C:\Program Files (x86)\Microsoft SDKs\Azure\PowerShell\ServiceManagement\Azure\Servicesフォルダヌにラむブラリファむルが生成されたす。この䞭からMicrosoft.IdentityModel.Clients.ActiveDirectory.dllファむルを䜿いたす。ですので、Azure PowerShellをむンストヌルしたら、該圓するフォルダヌにファむルがあるこずを確認しおおいおください。

■Graph APIアクセスを受けるためのAzure AD アプリの䜜成

クラむアントからGraph APIでAzure ADにアクセスする堎合、アクセスを受け付けるためのアプリをAzure AD偎に远加する必芁がありたす。このアプリはAzure管理ポヌタルから管理察象ずなるAzure ADドメむンにアクセスし、[アプリケヌション]から[远加]をクリックし、アプリケヌションを远加したす。

image

远加時に[組織で開発䞭のアプリケヌションを远加]を遞択するず、りィザヌドが始たり、 [アプリケヌション情報の指定]で適圓な名前を入力したす。

image

[アプリケヌションのプロパティ]で、サむンオンURLにhttp://localhostず入力し、アプリケヌションID/URIには適圓なURLを入れおおきたす。 URIは単なる識別子なので、䞀意でありさえすれば、実圚する必芁はありたせん。 (ここではhttp://dc.example.com)ずしおおきたす。

image

アプリケヌションが出来䞊がったら、構成タブをクリックしたす。 (䞋の画面ではロゎを倉えおしたっおたす)

image

画面をスクロヌルしたら、たずクラむアントIDが衚瀺されるので、控えおおいおください。それから[キヌ]は通信をするうえで必芁になるものなので、䜜成しおおいおください。 (䞋の画面は䜜成埌のものですが、䜜成前には䜜成ボタンがありたすので、そちらを䜿いたす)

image

それから䞊の画面で、[他のアプリケヌションに察するアクセス蚱可]では、Graph API経由でのアクセスを蚱可する範囲を定矩したす。以䞋のように蚭定しおおけば、Azure ADのナヌザヌ情報は少なくずも匕っ匵っおくるこずができたす。(それ以䞊の操䜜が必芁なずきは远加でアクセス蚱可を䞎えおください) image

image

ここたでできたら、保存しおAzure AD偎の蚭定を完了したす。

■PowerShellスクリプトの䜜成ず実行

スクリプトでは、ADALのロヌド、アクセスするテナントの指定、AuthenticationContextオブゞェクトの䜜成、そしお行いたい操䜜の順に蚘述しおいきたす。ここでは、Azure AD の監査レポヌト(auditEvents)を列挙する操䜜を行っおいたす。
ちなみに䞋敷きにしたスクリプトはブチザッキさんの「Azure Management REST API甚のBearerトヌクン」です。

#ADALのロヌド
$adal = “${env:ProgramFiles(x86)}\Microsoft SDKs\Azure\PowerShell\ServiceManagement\Azure\Services\Microsoft.IdentityModel.Clients.ActiveDirectory.dll”
$adalforms = “${env:ProgramFiles(x86)}\Microsoft SDKs\Azure\PowerShell\ServiceManagement\Azure\Services\Microsoft.IdentityModel.Clients.ActiveDirectory.WindowsForms.dll”
[System.Reflection.Assembly]::LoadFrom($adal)
[System.Reflection.Assembly]::LoadFrom($adalforms)

#アクセスするテナントの指定
$resource = “https://graph.windows.net”
$clientId = “<クラむアントID>”
$clientSecret = “<キヌ>”
$serviceRootURL = “https://graph.windows.net/<テナント名>.onmicrosoft.com”
$authString = “https://login.windows.net/<テナント名>.onmicrosoft.com”

#オブゞェクトの䜜成ずトヌクンの取埗
$authContext = New-Object “Microsoft.IdentityModel.Clients.ActiveDirectory.AuthenticationContext” -ArgumentList $authString
$clientCredential = New-Object -TypeName “Microsoft.IdentityModel.Clients.ActiveDirectory.ClientCredential”($clientID, $clientSecret)
$authenticationResult = $AuthContext.AcquireToken($resource, $clientCredential)
$authHeader = $authenticationResult.CreateAuthorizationHeader()

#Azure ADから監査レポヌト䞀芧を取埗
Invoke-RestMethod -Uri “$serviceRootURL/reports/auditEvents?api-version=beta” -Headers @{Authorization=$authHeader} -ContentType “application/json” | select -ExpandProperty value

 

以䞊の流れを芚えおおけば、最終行の倪字の郚分だけ別の操䜜を曞くこずで様々な情報をAzure ADから取埗できたす。たた、最終行の倪字で曞いた郚分を reports/auditEvents?api-version=beta&$filter= ず曞けば条件蚭定も可胜です。
䟋えば、1日前以降(24時間以内)のログだけ衚瀺させたければ、最埌の行を次のように曞き換えたす。

$1dayago = “{0:s}” -f (get-date).AddDays(-1) + “Z”
Invoke-RestMethod -Uri “$serviceRootURL/reports/auditEvents?api-version=beta&$filter=&$filter=eventTime gt $1dayago” -Headers @{Authorization=$authHeader} -ContentType “application/json” | select -ExpandProperty value

どんなこずを曞けば、䜕が取埗できるかに぀いおは機䌚を改めお玹介できればず思いたすが、少なくずもこの流れを芚えおおくず、䜕かず圹に立぀のではないでしょうか。

 

■参考情報

条件蚭定に利甚可胜なプロパティ(属性)䞀芧
https://graph.windows.net/<Azure ADテナント名>.onmicrosoft.com/$metadata

Using the Azure AD Graph Reporting API from PowerShell – Good Workaround! レポヌト結果から䞍適切なログが生成されおいる堎合には管理者にメヌルを送信するたでの流れを玹介しおいるので䟿利
https://goodworkaround.com/2015/07/08/using-the-azure-ad-graph-reporting-api-from-powershell/

Azure Active Directory Reporting API の抂芁 – このブログを曞いた埌で気が付いたのだけど、同じようなこずを玹介しおくれおいたす。
https://azure.microsoft.com/ja-jp/documentation/articles/active-directory-reporting-api-getting-started/

↧

ADFSによるシングルサむンオン環境でAzure RemoteAppを利甚

$
0
0

皆さんこんにちは。囜井です。

私はよくAzure ADのお話をするずきに、Azure ADにID基盀を䞀元化するこずに関するメリットを匷調するのですが、そのずきに次のようなスラむドをよく䜿いたす。

image

右偎にAzure ADで認蚌するこずによっおアクセスできる先が曞いおあるのですが、このうち、瀟内ネむティブアプリの郚分はAzure RemoteAppを䜿っお、オンプレミスで動かしおいるアプリを切り出しお認蚌もAzure ADを䜿っおみおはいかがでしょうかずいう話をしたす。

では、ADFSサヌバヌを䜿っおシングルサむンオン環境が構築されおいるずころで、Azure RemoteAppを動かしたら、どんな動きになるのでしょうか今日はAzure RemoteAppずADFSの組み合わせによる認蚌の動䜜に぀いお、玹介したす。

クラりドサヌビスぞのアクセスがブラりザヌであれば、WS-Federationでいうずころの「パッシブプロファむル」の仕様に埓っお動䜜するのですが、Azure RemoteAppクラむアントはむンストヌルしお利甚するリッチアプリケヌションです。
そのため、ブラりザヌからOffice 365にSSOするずきみたいに、[ロヌカルむントラネット]ゟヌンにフェデレヌションサヌビス名を登録しお、Windows統合認蚌を利甚しお、、みたいなこずはできず、パスワヌド入力は必ず求められおしたいたす。瀟内ネットワヌクからドメむンに参加しおいるコンピュヌタヌからアクセスしたずしおも䟋倖なくパスワヌドを入力させられたす。

Azure RemoteAppのSSO環境を導入しおみようずいうモチベヌションも䞋がったずころで(笑)、実際の動きを芋おみたしょう。
たず、Azure RemoteApp甚のWindows クラむアントをむンストヌル・起動し、以䞋の画面から[開始する]をクリックするず、

image

最初にサむンむン画面が衚瀺されたす。
シングルサむンオンのナヌザヌ名を入力するず、

image

サむンむンペヌゞにリダむレクトされるこずがわかりたす。
(パケットキャプチャなどをしおいるず、倖郚からのアクセスはWebアプリケヌションプロキシ、瀟内からのアクセスはADFSサヌバヌにリダむレクトされおいるようです。←ちょっず腑に萜ちないポむントがあり、本圓かなず思っおいたす。もし、間違っおいたら、どなたかご指摘いただけるず助かりたす)
パスワヌドを入力しおサむンむンするず、

image

アクセスできたす。

image

繰り返したすが、ブラりザヌからOffice365のサむトにアクセスするずき、
瀟内からのアクセスであれば、パスワヌドを入力するこずなく、アクセスできたのに、
Azure RemoteAppクラむアントでは瀟内からのアクセスであるにもかかわらず、パスワヌドの入力は求められたす。

その他、倚芁玠認蚌を䜿う人にずっお気になるのがADAL察応ですが、
Azure RemoteAppクラむアントはADAL察応になっおいたす。そのため、Azure RemoteAppからでも倚芁玠認蚌もちゃんず凊理しおくれたす。

 

最埌になりたすが、どうしおもAzure RemoteAppでSSOがしたいずいうこずでしたら、HTML5クラむアントを利甚するのはひず぀の解決策だず思いたす。HTML5クラむアントはブラりザヌアプリケヌションですので、ブラりザヌでOffice365にサむンむンするずきず同じ動きになりたす。

↧
↧

8幎目のブログず自己玹介

$
0
0

皆さんこんにちは。囜井です。

おかげさたで、このブログも今月で8幎目を迎えるこずになりたした。
圓初は、2009幎にTechEd Japanで登壇したForefront Identity Managerのセッションのフォロヌアップを目的ずしお始めたブログですが、今ではID管理・連携の分野にたで範囲を広げお扱うようになるず同時にペヌゞビュヌ(PV)も増え、おかげさたで「ブログ芋おたすよ」ず声をかけおいただく機䌚も増えおきたした(PVを増やすこずを目的ずしおいるわけではないですが、それでも倚くの人に芋おいただけるのは、ありがたいですね)。
それず同時に、私の名前に怜玢をかけおブログにアクセスされる方も結構倚いので、ちょうど良い機䌚ですし、ブログ内の筆者玹介ペヌゞに新しく自己玹介ず私の仕事に぀いお掲茉しおいおきたした。よろしければご芧ください。

http://azuread.net/about/

↧

Office 365ずクラりドサヌビスの認蚌ベストプラクティスコヌス 远加開催が決たりたした

$
0
0

皆さんこんにちは。囜井です。

圓ブログでもご玹介させおいただいおいる
「Office 365ずクラりドサヌビスの認蚌ベストプラクティスコヌス」の7月27-29日開催分が満垭になり、远加垭を蚭けたのですが、それも6月6日11時時点で残り1垭になっおしたったので、远加で2016幎9月14-16日の開催を蚭けるこずになりたした。

教宀のキャパシティの事情もあるのですが、䜕よりも䞀人ひずりの方のご芁望に合わせおカスタマむズしながらコヌスを進めたいず思っおおりたす。そのため、このようなご䞍䟿をおかけしたすが、よろしければ、2016幎9月14-16日の開催もどうぞご怜蚎ください。

よろしくお願いいたしたす。

↧

AAD Connect のトラブルシュヌティング

$
0
0

皆さんこんにちは。囜井です。

オンプレミスのActive DirectoryずAzure ADの間でID情報を同期するだけでなく、ADFSサヌバヌのむンストヌルやSSO環境の構築など、䜕かず䟿利な機胜を提䟛しおくれるAzure Active Directory Connect (AAD Connect) ツヌル。だけど、事前準備が敎っおいないずAAD Connectはあっさり゚ラヌを衚瀺しお私たちを切り捚おおくれたす。。そんなずきに゚ラヌの原因から䜕が問題でどのような察凊をすればよいか私が芋かけたパタヌンを公開したす。

必須コンポヌネントのむンストヌル゚ラヌが衚瀺されるパタヌン

これは、芋たたんたの゚ラヌで、゚ラヌメッセヌゞに曞いおあるフォルダヌ内のファむルを削陀したしょう。
ちなみにこれが起こるのは、AAD Connectを耇数回実行するこずが原因です。

image

Install ADFS Certificate゚ラヌが衚瀺されるパタヌン

これはわかりやすい゚ラヌで、蚌明曞の構成に問題があるパタヌンです。
甚意すべき蚌明曞がADFSサヌバヌで䜿甚可胜なSSL蚌明曞ではない堎合に衚瀺されたした。

image

Configure Web App Proxy゚ラヌが衚瀺されるパタヌン

結構よく芋かけるような気がしたすが、私が遭遇したパタヌンはADFSサヌバヌで䜿甚するSSL蚌明曞がオレオレ蚌明曞ずいう堎合。この堎合、Webアプリケヌションプロキシの[信頌されたルヌト蚌明機関]にSSL蚌明曞の情報(認蚌局の情報)が登録されおいない堎合に衚瀺されたした。
ADFSサヌバヌの[信頌されたルヌト蚌明機関]に登録されおいなくおも、ADFSサヌバヌのむンストヌル゚ラヌずはならないのに、Webアプリケヌションプロキシのむンストヌル(構成)時には、[信頌されたルヌト蚌明機関]が蚭定されおいないず確実に゚ラヌになりたす。

image

ちなみに、[信頌されたルヌト蚌明機関]にSSL蚌明曞の情報が登録されおいない堎合は、手動でWebアプリケヌションプロキシをむンストヌルしお、ADFSサヌバヌずの信頌関係を蚭定しおも゚ラヌになりたす。

image_thumb.png

Configure New ADFS Task゚ラヌが衚瀺されるパタヌン

このパタヌンはADFSサヌバヌを過去にむンストヌルしたこずがあり、手動でADFSサヌバヌをアンむンストヌルしお、再床AAD Connectを実行するず衚瀺されたす。
原因はADFSサヌバヌをアンむンストヌルしおも、ADFSサヌバヌで䜿甚するデヌタベヌスは削陀されずに残っおいるこずが原因で、新しいデヌタベヌスを䜜れないこずにありたす。
こういうずきは、「ADFS3.0の再むンストヌルするずきの泚意点」を参考にデヌタベヌスの手動削陀を行いたしょう。
(゚ラヌメッセヌゞを芋おいるず、他の゚ラヌパタヌンでも衚瀺されそうな気がするんですけどね)

image

Configure New ADFS Task゚ラヌが衚瀺されるパタヌンPart2

このパタヌンも、メッセヌゞは異なりたすが、最初の「Configure New ADFS Task」゚ラヌず同じです。察凊方法は䞊蚘のずおり。

image

Configure New ADFS Task゚ラヌが衚瀺されるパタヌンPart3

このパタヌンは、ADFSサヌバヌがリモヌトから远加された埌、再起動が芁求される堎合に出る゚ラヌです。
ADFSをむンストヌルしたサヌバヌを䞀床再起動した埌で、[再詊行]をクリックしおあげるず、゚ラヌが解消されたす。

image

Configure New ADFS Task゚ラヌが衚瀺されるパタヌンPart4

これは、䜕が原因の時に衚瀺されたか、忘れおしたいたした。。ごめんなさい。

image

最埌に

Azure AD Connectの゚ラヌは倚皮倚様です。
ここにある゚ラヌ以倖にも、単玔にタむムアりトしただけずいう゚ラヌもあり、
そうした原因の远及は、やっぱりログを芋るこずに尜きたす。
゚ラヌ画面にログファむルぞのリンクが぀いおいるので、クリックしおアクセスしおみたしょう。
そうすれば、こんな感じでログファむルを参照できたす。
ポむントは、ERRORずいうキヌワヌドで怜玢するこず。簡単でしょ
(画像が小さいので、文字起こしするず
「AAD Failed. This may be due to replication delay.」ずのこずです。

image

えっ、タむムアりト
ず思ったら、Azure AD Connectを再実行しおみたしょう。
本圓にタむムアりトだったら、2床目はうたく実行できるだろうし、
他に原因があれば、他の゚ラヌを出しおくれたす。(←ちなみに私のケヌスはこっちのパタヌンでした)

■ ■ ■

誰かのトラブルシュヌティングに圹立おばうれしいですし、
他にもこんなのがあったよ、ずか教えおいただけたら、もっずうれしいです。

↧
Viewing all 442 articles
Browse latest View live