OktaでMicrosoft ADFSをインストールして構成する
Active Directory Federation Services(ADFS)用のOkta多要素認証(MFA)プロバイダーをインストールする前に、以下を行う必要があります。
- 認証要素を選択する
- Microsoft ADFS(MFA)アプリケーションによって認証されるグループを定義する
- Microsoft ADFS(MFA)アプリケーションを追加する
- オリジン間リソース共有を有効にする
OpenID Connectとシングルサインオンをサポートするように構成されていないOkta orgでもMicrosoft ADFSをインストールして構成できますが、MFAをサービスとして使用する必要があります。
- 認証要素を選択します。
- Admin Consoleで、 に移動します。
- [Factor Types(要素タイプ)]タブを選択します。
- 要素を選択してドロップダウンリストから[Activate(アクティブ化)]を選択することで要素をアクティブにします。
「MFA」も参照してください。
-
Microsoft ADFS(MFA)アプリケーションによって認証されるグループを定義します。
- Oktaテナントに管理者としてサインインします。
- Admin Consoleで、 に移動します。
- [Add Group(グループを追加)]をクリックします。
- フィールドに入力して、[Save(保存)]をクリックします。
- グループにユーザーを追加します。「ユーザー、グループ、プロファイル」を参照してください。
-
Microsoft ADFS(MFA)アプリケーションを追加します。
- 管理者としてOkta orgにサインインします。
- Admin ConsoleでMicrosoft ADFS(MFA)を検索します。 に移動し、
- [Add Applications(アプリケーションの追加)]をクリックします。
- 一意の名前を入力します。
-
OpenID Connectとシングルサインオンが有効になっているOkta orgの場合:
-
[Sign On(サインオン)]オプションページで[OpenID Connect]が選択されていることを確認し、適切な[Redirect URI(リダイレクトURI)]を入力し、[Done(完了)] をクリックします。
リダイレクトURIの末尾がフォワードスラッシュであることを確認します。例:https://yourdomain.com/
-
新しく作成したMicrosoft ADFSアプリケーションの[Sign On(サインオン)]タブを選択し、サインオンモードがOpenID Connectであることを確認します。
OpenID Connectとシングルサインオンが有効になっていないOkta orgの場合:
-
- [General(一般)]タブを選択して、[Client ID(クライアントID)]と[Client secret(クライアントシークレット)]の値をメモします。これらの値は、「ADFSサーバーにOkta ADFSプラグインをインストールする」のタスクで必要になります。
- 構成を変更する手順に従い、useOIDCがfalseになっていることを確認するか、このように構成します。
構成を変更した後は、エージェントを再起動する必要があります。
-
オリジン間リソース共有(CORS)を有効にします。
CORSの詳細については、「CORSの概要」を参照してください。