このドキュメントでは、シスコ コラボレーション製品(Cisco Unified Communications Manager(CUCM)、Cisco Unity Connection(UCXN))、CUCM IM and Presence、Cisco Prime Collaboration など)の Cisco のようなシスコ コラボレーション製品で Security Assertion Markup Language(SAML)シングルオン(SSO)を有効にするために、Active Directory Federation Service(AD FS)バージョン 2.0 を設定する方法について説明します。
AD FS バージョン 2.0 がインストールされてテスト済みであること。
注意: このインストール ガイドはラボ環境でのセットアップに基づいており、AD FS バージョン 2.0 をシスコ コラボレーション製品での SAML SSO 専用に使用することを前提としています。 ビジネスに不可欠な他のアプリケーションで AD FS バージョン 2.0 を使用するには、Microsoft の公式資料に従って、所定のカスタマイズを行う必要があります。
このドキュメントの情報は、次のソフトウェアとハードウェアのバージョンに基づくものです。
本書の情報は、特定のラボ環境にあるデバイスに基づいて作成されたものです。 このドキュメントで使用するすべてのデバイスは、初期(デフォルト)設定の状態から起動しています。 稼働中のネットワークで作業を行う場合、コマンドの影響について十分に理解したうえで作業してください。
IdP メタデータをダウンロードするには、ブラウザで次のリンクにアクセスします。 https://<FQDN of ADFS>/FederationMetadata/2007-06/FederationMetadata.xml.
Web ブラウザを開き、管理者として CUCM にログインして、[System] > [SAML Single Sign] に移動します。
Web ブラウザを開き、管理者として UCXN にログインし、[System Settings] > [SAML Single Sign On] に移動します。
Web ブラウザを開き、globaladmin として Prime Collaboration Assurance にログインし、[Administration] > [System Setup] > [Single Sign On] に移動します。
注:
- Lightweight Directory Access Protocol(LDAP)属性は、CUCM 上のディレクトリ同期属性と一致していなければなりません。
- 「uid」は小文字である必要があります。
c:[Type == "http://schemas.microsoft.com/ws/2008/06/identity/claims/windowsaccountname"]=> issue(Type = "http://schemas.xmlsoap.org/ws/2005/05/identity/claims/nameidentifier", Issuer = c.Issuer, OriginalIssuer = c.OriginalIssuer, Value = c.Value, ValueType = c.ValueType, Properties["http://schemas.xmlsoap.org/ws/2005/05/identity/claimproperties/format"] = "urn:oasis:names:tc:SAML:2.0:nameid-format:transient", Properties["http://schemas.xmlsoap.org/ws/2005/05/identity/claimproperties/namequalifier"] = "http://<FQDN of ADFS>/com/adfs/services/trust", Properties["http://schemas.xmlsoap.org/ws/2005/05/identity/claimproperties/spnamequalifier"] = "<FQDN of CUCM>");(注: これらの例からのテキストをコピー アンド ペーストする場合、ワード プロセシング ソフトウェアが UNICODE バージョンの ASCII 引用符を(」)代わりにすることに注意して下さい(「」)。 UNICODE バージョンにより失敗するクレーム ルールを引き起こします。)
注:
- この例では、CUCM および ADFS 完全修飾ドメイン名(FQDN)がラボ環境の CUCM および ADFS で事前入力されているため、ご使用の環境に合わせて変更する必要があります。
- CUCM/ADFS の FQDN は大文字/小文字の区別があり、メタデータ ファイルと一致していなければなりません。
c:[Type == "http://schemas.microsoft.com/ws/2008/06/identity/claims/windowsaccountname"]=> issue(Type = "http://schemas.xmlsoap.org/ws/2005/05/identity/claims/nameidentifier", Issuer = c.Issuer, OriginalIssuer = c.OriginalIssuer, Value = c.Value, ValueType = c.ValueType, Properties["http://schemas.xmlsoap.org/ws/2005/05/identity/claimproperties/format"] = "urn:oasis:names:tc:SAML:2.0:nameid-format:transient", Properties["http://schemas.xmlsoap.org/ws/2005/05/identity/claimproperties/namequalifier"] = "http://<FQDN of ADFS>/com/adfs/services/trust", Properties["http://schemas.xmlsoap.org/ws/2005/05/identity/claimproperties/spnamequalifier"] = "<FQDN of IMP>");
c:[Type == "http://schemas.microsoft.com/ws/2008/06/identity/claims/windowsaccountname"]=> issue(Type = "http://schemas.xmlsoap.org/ws/2005/05/identity/claims/nameidentifier", Issuer = c.Issuer, OriginalIssuer = c.OriginalIssuer, Value = c.Value, ValueType = c.ValueType, Properties["http://schemas.xmlsoap.org/ws/2005/05/identity/claimproperties/format"] = "urn:oasis:names:tc:SAML:2.0:nameid-format:transient", Properties["http://schemas.xmlsoap.org/ws/2005/05/identity/claimproperties/namequalifier"] = "http://<FQDN of ADFS>/com/adfs/services/trust", Properties["http://schemas.xmlsoap.org/ws/2005/05/identity/claimproperties/spnamequalifier"] = "<FQDN of UCXN>");
c:[Type == "http://schemas.microsoft.com/ws/2008/06/identity/claims/windowsaccountname"]=> issue(Type = "http://schemas.xmlsoap.org/ws/2005/05/identity/claims/nameidentifier", Issuer = c.Issuer, OriginalIssuer = c.OriginalIssuer, Value = c.Value, ValueType = c.ValueType, Properties["http://schemas.xmlsoap.org/ws/2005/05/identity/claimproperties/format"] = "urn:oasis:names:tc:SAML:2.0:nameid-format:transient", Properties["http://schemas.xmlsoap.org/ws/2005/05/identity/claimproperties/namequalifier"] = "http://<FQDN of ADFS>/com/adfs/services/trust", Properties["http://schemas.xmlsoap.org/ws/2005/05/identity/claimproperties/spnamequalifier"] = "<FQDN of PCP>");
AD FS バージョン 2.0 の設定が完了したら、シスコ コラボレーション製品で SAML SSO を有効にする必要があります。
現在、この設定に使用できる確認手順はありません。
AD FS はシステム イベント ログに診断データを記録します。 AD FS サーバのサーバマネージャから診断を- > Event Viewer - > アプリケーションおよびサービス- > AD FS 2.0 - > Admin 開いて下さい
AD FS アクティビティのために記録 されるエラーを探して下さい