SAML証明書を更新する
SAML証明書は有効期限があるため定期的に新しい証明書を発行し、既存の証明書と切り替えを行う必要があります。
CloudGate UNO で扱われる SAML証明書には CloudGate UNO 発行の証明書とサービスプロバイダー発行の証明書があります。詳しくは SAML証明書の更新 をご確認ください。
▶︎ CloudGate UNO 発行の SAML証明書を更新
▶︎サービスプロバイダー発行の SAML証明書を更新
デフォルト設定で証明書を切り替える
デフォルト設定で証明書を切り替える
- をクリックします。
- アイデンティティプロバイダー設定 が表示されます。
- 「IdP情報」の「証明書」に表示されるプルダウンメニューで SAML証明書を切り替えます。 プルダウンメニューには有効な証明書のみ表示されます。選択肢がない場合は新しく SAML証明書を発行する ことができます。
- 詳細 をクリックすると、現在設定されている証明書の詳細情報(鍵情報と証明書情報)がダイアログで表示され、 発行者情報やフィンガープリントの値を確認することができます。
- ダウンロード をクリックすると、現在設定されている SAML証明書をダウンロードする ことができます。プルダウンメニューで切り替えた直後は操作できません。 保存 するとダウンロードできるようになります。
- 画面最下部の 保存 をクリックします。
カスタム設定で証明書を切り替える(単一設定)
SAML証明書を連携中のサービスプロバイダーごとに設定します。
CloudGate UNO では SAML証明書を複数設定することが可能ですが、ここでは既存の証明書を新しい証明書へ切り替える設定をご案内します。 連携するサービスプロバイダーが SAML証明書の複数設定に対応していない場合などはこちらをご利用ください。 設定する証明書は他のサービスプロバイダーと重複しても問題ありません。カスタム設定で証明書を切り替える(単一設定)
- をクリックします。
- サービスプロバイダー一覧 が表示され、連携するサービスが確認できます。 該当のサービスプロバイダーパネルで右上 編集 をクリックします。
- 「シングルサインオン設定」タブをクリックします。
- 「SAML 2.0のIdP情報」の「証明書」で カスタム を選択します。
- カスタムの場合は証明書の複数設定が可能となりますので、既存で選択されていた証明書の下にもう1つ追加でプルダウンメニューが表示されます。 ただし、ここでは既に設定されている証明書を切り替える方法をご案内していますので、追加で表示されたプルダウンメニューは無視してください。
- 既に設定されている証明書のプルダウンメニューから新しい証明書を選択します。 プルダウンメニューには有効な証明書のみ表示されます。選択肢がない場合は新しく SAML証明書を発行する ことができます。
- 詳細 をクリックすると、現在設定されている証明書の詳細情報(鍵情報と証明書情報)がダイアログで表示され、 発行者情報やフィンガープリントの値を確認することができます。
- ダウンロード をクリックすると、現在設定されている SAML証明書をダウンロードする ことができます。プルダウンメニューで切り替えた直後は操作できません。 保存 するとダウンロードできるようになります。
- 削除 をクリックすると、証明書の設定を取り消すことができます。
- 画面最下部の 保存 をクリックします。
- 確認画面が表示されますので はい をクリックします。
カスタム設定で証明書を追加設定する(複数設定)
事前にサービスプロバイダー側の仕様を確認して、複数の SAML証明書を登録できる場合のみ本操作を行ってください。
管理者はダウンタイムを考慮せず、事前に新しい証明書の切り替え操作ができます。
カスタム設定で証明書を追加設定する(複数設定)
- をクリックします。
- サービスプロバイダー一覧 が表示され、連携するサービスが確認できます。 該当のサービスプロバイダーパネルで右上 編集 をクリックします。
- 「シングルサインオン設定」タブをクリックします。
- 「SAML 2.0のIdP情報」の「証明書」で カスタム を選択します。
- カスタムの場合は証明書の複数設定が可能となりますので、既存で選択されていた証明書の下にもう1つ追加でプルダウンメニューが表示されます。 既存の証明書を残したまま、その下のプルダウンメニューで新しい証明書を追加します。 設定できる証明書は最大で5つまでで、上から順に優先されます。 プルダウンメニューには有効な証明書のみ表示されます。選択肢がない場合は新しく SAML証明書を発行する ことができます。
- 詳細 をクリックすると、現在設定されている証明書の詳細情報(鍵情報と証明書情報)がダイアログで表示され、 発行者情報やフィンガープリントの値を確認することができます。
- ダウンロード をクリックすると、現在設定されている SAML証明書をダウンロードする ことができます。プルダウンメニューで切り替えた直後は操作できません。 保存 するとダウンロードできるようになります。
- 削除 をクリックすると、証明書の設定を取り消すことができます。
- 画面最下部の 保存 をクリックします。
- 確認画面が表示されますので はい をクリックします。
サービスプロバイダーの SAML証明書を更新する
サービスプロバイダーが発行した SAML証明書を CloudGate UNO Administrator Site (管理者サイト)で更新します。
- シングルサインオンの設定 の「リクエストの署名要求」
- シングルサインオフの設定 の「リクエストの署名要求」
- シングルサインオフの設定 の「レスポンスの署名要求」
サービスプロバイダーの SAML証明書を更新する
- をクリックします。
- サービスプロバイダー一覧 が表示され、連携するサービスが確認できます。 該当のサービスプロバイダーパネルで右上 編集 をクリックします。
- 「シングルサインオン設定」タブをクリックします。
- シングルサインオンの設定 の「リクエストの署名要求」または シングルサインオフの設定 の「リクエストの署名要求」、「レスポンスの署名要求」のいずれかが On になっていることを確認します。
- 一番下の「署名検証の設定」までスクロールします。
- 「検証用証明書」のプルダウンメニューで 手動入力 または ファイルをアップロード を選択します。
- 画面最下部の 保存 をクリックします。
よくある質問(FAQ)
Q:複数のサービスで「デフォルト設定」にした場合、デメリットはありますか?
A:証明書の有効期限を更新する際、影響範囲が大きくなります。「デフォルト設定」では 1つの証明書を全サービスで共有するため、 更新時は連携している全サービスの設定を一括で変更する必要があります。 万が一、更新ミスがあった場合はすべての連携サービスへサインオンできなくなるリスクがあります。
| 設定の種類 | メリット | デメリット |
|---|---|---|
| デフォルト設定 | 初期設定・日々の管理が簡単 すべてのサービスで1つの証明書を共有するため、初期導入の手間が少なく、管理対象が1つで済みます。 |
更新時の影響範囲が大きい 有効期限の更新時、連携しているすべてのサービスの設定を一斉に変更する必要があるため、 もし更新手順にミスがあった場合、すべてのサービスで一斉にサインオンができなくなるリスクがあります。 |
| カスタム設定 | 段階的な更新が可能・リスクの分散 サービスごとに証明書を分けて管理するため、更新作業をサービスごと日を分けて実施できます。 万が一更新時にトラブルが発生しても、影響を受けるのは個々のサービスのみに限定されます。 |
管理の手間は多め サービスごとに初期設定が必要となり、有効期限の管理や更新作業の回数が増えます。 |