Skip to main content

ポータル認証の構成

ArcGIS Enterprise 組織でセキュリティーをどのように構成するかを決めるために使用すべき主な要素は、ユーザー情報のデータ ソースと、必要な場合はグループです。 このユーザーとグループの情報源は、アイデンティティー ストアと呼ばれています。 組織内外のユーザーとグループは、アイデンティティー ストアを使用して管理されます。

アイデンティティー ストアの理解

組織のアイデンティティー ストアは、ポータル アカウントの認証情報を保存する場所と、認証がどのように発生するか、およびグループ メンバーシップの管理方法を定義します。 ArcGIS Enterprise 組織は、組み込みアイデンティティー ストアと組織固有のアイデンティティー ストアという 2 種類のアイデンティティー ストアをサポートしています。

組み込みアイデンティティー ストア

ArcGIS Enterprise を構成して、アカウントとグループを作成できます。 ポータルの サイン イン ページで アカウントの作成 リンクを使用して (有効な場合)、組み込みアカウントをポータルに追加し、組織サイトへのコンテンツの提供や、他のメンバーが作成したリソースへのアクセスを行うことができます。 この方法でアカウントとグループを作成した場合は、組み込みアイデンティティー ストアを利用することになります。ストアは認証を実行して、アカウントのユーザー名、パスワード、ロール、およびグループ メンバーシップを保存します。

組織の初期管理者アカウントを作成するには、組み込みアイデンティティー ストアを使用する必要があります。ただし、後で組織固有のアイデンティティー ストアに切り替えることができます。 組み込みアイデンティティー ストアは、組織を起動して実行する場合に利用され、開発やテストを行う場合にも役立ちます。 ただし、運用環境では、一般的に組織固有のアイデンティティー ストアが利用されます。

注意:

組織固有のアイデンティティー ストアから組み込みのアイデンティティー ストアに戻す必要がある場合は、ポータルの管理者ディレクトリー内の アイデンティティー ストアの更新 ページで、ユーザー ストア構成 および グループ ストア構成 のテキスト ボックスの情報をすべて削除してください。 詳細については、「ArcGIS REST API」のドキュメントをご参照ください。

組織固有のアイデンティティー ストア

ArcGIS Enterprise は、組織固有のアカウントおよびグループを使用して ArcGIS の組織サイトへのアクセスを制御できるように設計されています。 たとえば、LDAP (Lightweight Directory Access Protocol) サーバーや、SAML (Security Assertion Markup Language) 2.0 Web ブラウザー シングル サインオンをサポートする ID プロバイダーの認証情報を使用して、組織へのアクセスを制御できます。 この手順は、「組織固有のログインの設定」ドキュメントで説明されています。

ArcGIS Enterprise は、組織固有のアカウントおよびグループを使用して ArcGIS の組織サイトへのアクセスを制御できるように設計されています。 たとえば、LDAP (Lightweight Directory Access Protocol) サーバー、Windows Active Directory サーバー、および SAML (Security Assertion Markup Language) 2.0 Web ブラウザー シングル サインオンをサポートする ID プロバイダーの認証情報を使用して、組織へのアクセスを制御できます。 この手順は、「組織固有のログインの設定」ドキュメントで説明されています。

この方法の利点は、組織に追加アカウントを作成する必要がないことです。 メンバーは、組織固有のアイデンティティー ストアにすでに設定されているログイン情報を使用します。 パスワードの複雑さと有効期限のポリシーを含めアカウント認証情報の管理は、完全に組織の外部で行われます。 これによりシングル サインオン機能が有効になり、ユーザーは認証情報を再度入力する必要がなくなります。

同様に、アイデンティティー ストアの既存の Windows Active Directory、LDAP、または SAML グループを使用するグループを作成することもできます。 また、組織の Active Directory、LDAP、または SAML グループから組織固有のアカウントを一括で追加できます。 メンバーがサイン インすると、コンテンツ、アイテム、およびデータへのアクセスは、Active Directory、LDAP、または SAML グループで定義されているメンバーシップ ルールで管理されます。 グループのメンバーシップの管理は、完全に組織の外部で行われます。

たとえば、組織への匿名アクセスを無効化し、組織の目的の Active Directory、LDAP、または SAML グループに接続してから、それらのグループに基づいて組織固有のアカウントを追加することをおすすめします。 こうすることで、組織内の特定の Active Directory、LDAP、または SAML グループに基づいて、アクセスを制限できます。

組織でパスワードの有効期限や複雑さに関するポリシーを設定する場合、既存の LDAP または SAML グループを使用してアクセスを制御する場合、または LDAP や PKI (Public Key Infrastructure) を認証に利用する場合は、組織固有のアイデンティティー ストアを使用します。 認証は、Web 層レベル (Web 層認証を使用) またはポータル層レベル (ポータル層認証を使用) で処理するか、または外部 ID プロバイダー (SAML を使用) を通して処理できます。

組織でパスワードの有効期限や複雑さに関するポリシーを設定する場合、既存の Active Directory、LDAP、または SAML グループを使用してアクセスを制御する場合、または Integrated Windows Authentication (IWA) や PKI (Public Key Infrastructure) を認証に利用する場合は、組織固有のアイデンティティー ストアを使用します。 認証は、Web 層レベル (Web 層認証を使用) またはポータル層レベル (ポータル層認証を使用) で処理するか、または外部 ID プロバイダー (SAML を使用) を通して処理できます。

ArcGIS Enterprise は、Active Directory アイデンティティー ストアを使用して、単一のフォレストでの複数のドメインからの認証をサポートしますが、フォレスト間の認証を提供しません。 複数のフォレストからの組織固有のユーザーをサポートするには、SAML ID プロバイダーが必要です。

複数のアイデンティティー ストアのサポート

SAML 2.0 では、複数のアイデンティティー ストアを使用した組織へのアクセスを許可できます。 サイン インするユーザーは、組み込みアカウントと、相互に信頼するように構成された複数の SAML 準拠の ID プロバイダーで管理されているアカウントを使用できます。 これは、組織内外に存在する複数ユーザーを管理するのに役立ちます。 詳細については、「ポータルでの SAML 準拠の ID プロバイダーの構成」をご参照ください。

ポータルのアイデンティティー ストアを使用する組み込みユーザーおよびグループの構成

組み込みのユーザーとグループを使用する場合、組織を構成する手順は必要ありません。ソフトウェアをインストールした後、組み込みのユーザーとグループはすぐに組織を利用できます。 組織固有のユーザーを使用する場合は、次のセクションと関連リンクをご参照ください。

組織固有のログインの構成

次の組織固有のアイデンティティー プロバイダーを構成できます。 認証は Web 層 (ArcGIS Web Adaptor を使用) またはポータル層で処理できます。

Web 層認証

組織が Microsoft Windows Server で稼働していて、Windows Active Directory を構成している場合は、統合 Windows 認証を使用して接続できます。 ユーザーは、Web 層認証を通して自動サインオンまたはシングル サインオンが可能です。 Windows 認証を使用するには、ArcGIS Web Adaptor を Microsoft IIS (Internet Information Server) Web サーバーにデプロイする必要があります。

LDAP (Lightweight Directory Access Protocol) ディレクトリーがある場合は、ArcGIS Enterprise で使用できます。 詳細については、LDAP および Web 層認証の使用をご参照ください。 LDAP を使用するには、Apache Tomcat、IBM WebSphere、Oracle WebLogic などの Java アプリケーション サーバーに ArcGIS Web Adaptor をデプロイします。

組織が公開鍵基盤 (PKI) ベースのクライアント証明書認証を導入している場合は、証明書を使用して通信を認証することができます。ここでは、HTTPS が使用されます。 クライアント証明書認証を使用する場合、匿名アクセスを有効にすることはできません。 詳細については、LDAP とクライアント証明書認証を使用したアクセスの保護をご参照ください。

組織が公開鍵基盤 (PKI) ベースのクライアント証明書認証を導入している場合は、証明書を使用して通信を認証することができます。ここでは、HTTPS が使用されます。 ユーザーを認証する際、Windows Active Directory または LDAP を使用することができます。 Windows 認証を使用するには、ArcGIS Web Adaptor を Microsoft の IIS Web サーバーにデプロイする必要があります。 LDAP ユーザーを使用するには、Apache Tomcat、IBM WebSphere、Oracle WebLogic などの Java アプリケーション サーバーに ArcGIS Web Adaptor をデプロイする必要があります。 クライアント証明書認証を使用する場合、匿名アクセスを有効にすることはできません。

ポータル層認証

組織固有および組み込みアイデンティティー ストアを使用して、SAML を使用せずに組織へのアクセスを許可するには、ポータル層認証を使用できます。 これには、ポータルを LDAP アイデンティティー ストアを使用して構成してから、Java アプリケーション サーバーで匿名アクセスを有効化します。 ユーザーがサイン イン ページにアクセスするとき、組織固有の認証情報または組み込み認証情報を使用してサイン インできるようになります。 組織固有のユーザーは、サイン インするたびにアカウント認証情報を入力する必要があり、自動サイン オンまたはシングル サインオンは使用できません。 この種の認証を使用すると、すべての人と共有されているマップやその他の組織リソースに匿名ユーザーがアクセスすることもできます。

組織固有および組み込みアイデンティティー ストアを使用して、SAML を使用せずに組織へのアクセスを許可するには、ポータル層認証を使用できます。 これには、ポータルを Active Directory または LDAP アイデンティティー ストアを使用して構成してから、Microsoft IIS または Java アプリケーション サーバーで匿名アクセスを有効化します。 ユーザーがサイン イン ページにアクセスするとき、組織固有の認証情報または組み込み認証情報を使用してサイン インできるようになります。 組織固有のユーザーは、サイン インするたびにアカウント認証情報を入力する必要があり、自動サイン オンまたはシングル サインオンは使用できません。 この種の認証を使用すると、すべての人と共有されているマップやその他のリソースに匿名ユーザーがアクセスすることもできます。

ポータル層認証を使用する場合、メンバーは次の構文を使用してサイン インします。

  • Active Directory を使用する場合、domain\username または username@domain という構文を使用できます。 メンバーのサイン イン方法に関係なく、ユーザー名は組織で常に username@domain と表示されます。

  • LDAP を使用する場合、構文は常に username になります。 組織でも、アカウントがこの形式で表示されます。

SAML を使用する組織固有のログインの構成

ArcGIS Enterprise ポータルは、すべての SAML 対応のアイデンティティー プロバイダーをサポートしています。 詳細については、SAML 準拠の ID プロバイダーの構成をご参照ください。

アカウントのロックアウト ポリシー

ユーザーのパスワードを推測しようとする大量の自動処理から保護するために、ソフトウェア システムがアカウントのロックアウト ポリシーを強制する場合があります。 特定の期間内に一定の回数ログオンに失敗したユーザーは、指定した期間、それ以上のログオン操作を拒否されます。 これらのポリシーでは、ユーザーが自分のユーザー名とパスワードを忘れてサイン インに失敗する場合があることも考慮します。

強制的に適用されるロックアウト ポリシーは、使用するアイデンティティー ストアのタイプによって異なります。

組み込みアイデンティティー ストア

組み込みアイデンティティー ストアでは、無効な試行が 5 回連続して行われると、ユーザーがロックアウトされます。 ロックアウトの期間は 15 分です。 このポリシーは、アイデンティティー ストアのすべてのユーザー (初期管理者アカウントを含む) に適用されます。 組織のニーズに合わせて、サインインを試みたときに許容される失敗回数とロックアウト時間を構成できます。 手順については、「セキュリティー設定の構成」をご参照ください。

組織固有のアイデンティティー ストア

組織固有のアイデンティティー ストアを使用する場合、アカウントのロックアウト ポリシーはアイデンティティー ストアから継承されます。 アイデンティティー ストアでは、アカウントのロックアウト ポリシーを変更することができます。 アカウントのロックアウト ポリシーを変更する方法については、各種アイデンティティー ストア タイプのドキュメントをご参照ください。

ログインの失敗の監視

ログイン試行の失敗を監視するには、Portal Administrator Directory で組織ログを表示します。 ログインの失敗では、ユーザー名とパスワードの組み合わせが無効であるためにユーザーのサイン インが失敗したことを示す、警告レベルのメッセージが生成されます。 ユーザーのログインの試行回数が最大数を超えた場合は、アカウントがロックアウトされたことを示す、重大レベルのメッセージがログに記録されます。 ログでログインの失敗を監視することで、システムに対してパスワード攻撃が発生している可能性があるかどうかを判断できます。

詳細については、「組織ログの操作」をご参照ください。