SAMLによる認証
変更通知を受け取る(購読する)
SAML(Security Assertion Markup Language)アダプターは、シングルサインオン(SSO)とシングルログオフ(SLO)をデプロイ環境に提供します。 SAMLは、アイデンティティプロバイダー(IdP)とサービスプロバイダー(SP)を使用して機能します。
アイデンティティプロバイダー: ユーザーが他のWebサイトにアクセスするためのシングルサインオンを提供する信頼できるシステム。
サービスプロバイダー: アプリケーションをホストし、適切な認証情報を持つ識別されたユーザーにのみアクセスを許可するWebサイト。
Liferayは、サービスプロバイダー(SP)としても、アイデンティティプロバイダー(IdP)としても機能することができます。
単一のLiferay DXPインスタンスは、SSOセットアップにおけるSPまたはIdPのいずれかであり、両方にすることはできません。 ただし、両方の目的で別々のインスタンスを使用できます(たとえば、一方のインスタンスをSPにし、もう一方をIdPにするなど)。
SAMLの構成に直接移動するか、SAMLがどのように機能するかを学ぶことができます。
- SAML Authentication Process Overview
- Configuring SAML at the System Level
- SAML管理
- SAML経由で外部IDプロバイダーからユーザーグループのメンバーシップをインポートする
- インスタンスレベルでのSAML設定
- SAML Configuration Reference
技術規格および仕様
SAMLは OASISオープン 標準です。 LiferayのSAML実装は、相互運用性を確保し、ベンダーロックインを軽減するために、これらの標準規格に準拠しています。 ユーザーが標準規格外のベンダー固有の機能に遭遇した場合、Liferayはそれらを製品に組み込むのではなく、外部ソリューションを通じて対処することを優先します。
Liferay の SAML 実装は、主に アサーションとプロトコル および バインディング ドキュメントに焦点を当てています。 以下の表では、キーワード「MUST」、「MUST NOT」、「REQUIRED」、「SHALL」、「SHALL NOT」、「SHOULD」、「SHOULD NOT」、「RECOMMENDED」、「MAY」、「OPTIONAL」は、 RFC 2119 に記載されているとおりに解釈されるものとします。
- でマークされた部分は、 が実装され、サポートされる必要があります。
- でマークされた部分は が推奨され、 は (および関連用語) が 既に実装されているか、または Liferay の裁量で要求に応じて実装される可能性があります。
| 仕様 | Description | Liferay DXPに実装されています | リンク |
|---|---|---|---|
| コア | この仕様では、認証、属性、認可に関するXMLエンコードされたアサーションの構文と意味、およびこれらの情報を伝達するプロトコルを定義します。 | すべての は が実装され、サポートされています。 | ドキュメント |
| バインディング | この仕様は、通信プロトコルおよびフレームワークにおけるSAMLアサーションおよびリクエスト/レスポンスメッセージの使用に関するプロトコルバインディングを定義します。 | すべての は が実装され、サポートされています。 | ドキュメント |
| プロフィール | この仕様では、通信プロトコルおよびフレームワークにおけるSAMLアサーションおよび要求応答メッセージの使用に関するプロファイル、ならびにSAML属性値の構文および命名規則に関するプロファイルを定義します。 | すべての MUST の Web ブラウザ SSO およびシングル ログアウト プロファイルが実装され、サポートされています。 | ドキュメント |
| メタデータ | SAMLプロファイルでは、識別子、バインディングのサポートとエンドポイント、証明書と鍵などに関して、システムエンティティ間で合意を形成する必要があります。 メタデータ仕様は、この情報を標準化された方法で記述するのに役立ちます。 この文書は、SAMLプロファイルを反映した役割別に整理された、SAMLシステムエンティティのための拡張可能なメタデータ形式を定義します。 こうした役割には、IDプロバイダー、サービスプロバイダー、アフィリエーション、属性オーソリティ、属性コンシューマー、ポリシー決定ポイントなどが含まれます。 | Liferay DXPにおけるSAMLメタデータ生成ロジックに必要な仕様の必須部分は実装され、サポートされています。 | ドキュメント |
| 認証コンテキスト | この仕様では、認証コンテキスト宣言の定義構文と、SAMLで使用するための認証コンテキストクラスの初期リストを定義します。 | サポートされていません。 | ドキュメント |
| 適合性 | この規範仕様は、SAML V2.0への準拠に関する技術要件を規定し、SAML V2.0を構成する文書群全体を規定する。 | すべての MUST の Web ブラウザ SSO およびシングル ログアウト プロファイルが実装され、サポートされています。 | ドキュメント |