Office 365サイレントアクティベーション:新しい実装

Microsoft Office 365向けのOktaサイレントアクティベーションは、ラップトップ、デスクトップ、共有ワークステーション、またはVDI環境でOffice 365にシームレスにアクセスするユーザーエクスペリエンスを提供します。OktaをIDプロバイダーとして使用することで、ドメイン参加WindowsマシンにサインインしたエンドユーザーはOffice 365に自動的にサインインできます。

開始する前の確認事項

  • Active Directory(AD)ドメインがOkta orgと統合されていることを確認します。Active Directory統合を参照してください。
  • サービスプリンシパル名(SPN)を構成する権限があることを確認します。Microsoftのドキュメント「権限を委任してSPNを変更する」を参照してください。
  • ユーザーのAD UPNは、Office 365のUPNと一致する必要があります。Office 365アプリのユーザー名は、任意のAD属性にマッピングするように構成できます。「Office 365へのディレクトリ同期を通じたユーザーのプロビジョニングを準備する」を参照してください。
  • すべてのOffice 365エンドユーザーに有効なライセンスが必要です。
  • 特定のドメインと関連付けられているOffice 365アプリインスタンスがすべてのエンドユーザーに割り当てられている必要があります。
  • ユーザーがドメインコントローラーに到達できる。

サポートされるアプリと構成

  • Microsoftが現在サポートしているすべてのバージョンのWindows
  • Office 2016以降
  • サポートされるアプリ:Word、Excel、Outlook、OneNote、Skype for Business、PowerPoint、Access、Publisher
  • ADシングルサインオンとOffice 365サイレントアクティベーションでは、RC4_HMAC_MD5暗号化はサポートされません。ADSSOまたはOffice 365サイレントアクティベーションを使用するときは、AES 128ビット(AES-128)またはAES 256ビット(AES-256)暗号化を使用することをお勧めします。

この手順を開始する

この手順には次のステップが含まれます。

  1. サービスアカウントとSPNを作成する

  2. Windowsでブラウザーを構成する

  3. Kerberos認証を有効化する

  4. サイレントアクティベーションを有効化する

  5. Office 365の自動ライセンス認証をテストする

サービスアカウントとSPNを作成する

  1. Active Directoryユーザーとコンピューター([Active Directory Users and Computers)]にアクセスできるサーバーにサインインします。Active Directory
  2. サービスアカウントを作成するフォルダーを右クリックし、新規作成(New) > ユーザー(User)を選択します。

  3. 次の値を使ってアカウントを作成します。

    フィールド

    ユーザーログオン名 <username>
    ユーザーログオン名(Windows 2000以前) <username>(任意のユーザー名でかまいません)
  4. 次へ(Next)をクリックします。
  5. 14文字以上のパスワードを作成し、パスワードに期限を設定しない(Password never expires)ボックスをオンにします。

  6. 次へ(Next)をクリックします。
  7. 次のコマンドを実行して、サービスアカウントのSPNを構成します:

    setspn -S HTTP/<yourorg>.kerberos.<oktaorgtype>.com <username>
    
    プレースホルダー
    your org ユーザーのOkta org名
    oktaorgtype お客様のOkta orgタイプ。例:oktaoktapreviewokta-emeaokta-gov
    username 前のステップで作成したユーザー名。

    例:setspn -S HTTP/atkodemo.kerberos.oktapreview.com OktaSilentActivation

  8. 次のコマンドを実行して、SPNが正しいことを確認します。

    setspn -l <username>
    

Windowsでブラウザーを構成する

  1. ブラウザーで統合Windows認証を有効化します。

    1. Internet Explorer設定(Settings) > インターネットオプション(Internet Options) > 詳細設定(Advanced)に移動します。
    2. 詳細設定(Advanced)タブでセキュリティ(Security)設定までスクロールし、統合Windows認証の有効化(Enable Integrated Windows Authentication)を選択します。
    3. OKをクリックします。

  2. ローカルイントラネットゾーンを構成してOktaを信頼済みサイトに指定する

    1. Internet Explorer設定(Settings) > インターネットオプション(Internet Options) > セキュリティ(Security)に移動します。
    2. セキュリティ(Security)タブでローカルイントラネット(Local Intranet) > サイト(Sites) > 詳細設定(Advanced)をクリックします。
    3. 前の手順で構成したOkta orgのURLを追加します。

      https://<yourorg>.kerberos.<oktaorgtype>.com

      例:https://atkodemo.kerberos.oktapreview.com

    4. 閉じる(Close)をクリックして、ほかの構成オプションではOKをクリックします。
  3. グローバルポリシーオブジェクト(GPO)を作成し、サイレントアクティベーションを使用するすべてのクライアントマシンにロールアウトします。

Kerberos認証を有効化する

  1. Admin Consoleで、セキュリティ(Security) > 委任認証(Delegated Authentication)に移動します。

  2. 委任認証(Delegated Authentication)ページで、 Active Directory タブをクリックします。
  3. 下にスクロールしてエージェントレスデスクトップSSOおよびサイレントアクティベーション(Agentless Desktop SSO and Silent Activation)セクションに移動して、編集(Edit)をクリックします。
  4. Active Directoryインスタンス(Active Directory Instances)で、サービスアカウントを構成したインスタンスを探します。
  5. このインスタンスを次のユーザー名の形式で構成します。

    フィールド
    デスクトップSSO(Desktop SSO) 有効
    サービスアカウントのユーザー名(Service Account Username)

    <username>

    これはステップ1で作成した、ドメインのサフィックスまたはNetBIOS名のプレフィックスなしのActive Directoryサインオン名です。sAMAccountName、またはUPNのユーザー名部分を使用できます。org管理者が異なる値を使用しない限り、この2つは同じ文字列である可能性があります。このフィールドでは大文字と小文字が区別されます。UPNプレフィックスがsAMAccountNameと異なる場合、サービスアカウントユーザー名はUPNと同じものにし、ドメインのサフィックスを含める必要があります。例:agentlessDsso@mydomain.com

    サービスアカウントのパスワード(Service Account Password) お客様のActive Directoryパスワード
  6. 保存(Save)をクリックします。

これで、Office 365アプリインスタンスのKerberos認証が有効になりました。Office 365

サイレントアクティベーションを有効化する

  1. Admin Consoleで、Applications > アプリケーション(Applications) に移動します。

  2. Office 365アプリインスタンスを選択します。
  3. サインオン(Sign On)タブに移動します。
  4. 編集(Edit)をクリックします。
  5. サイレントアクティベーション(Silent Activation)セクションでこのアプリケーションに対して有効にする(Enable for this application)チェックボックスを選択します。
  6. 設定を保存(Save)します。

これで、Office 365アプリインスタンスのサイレントアクティベーションが有効化されます。Office 365

Office 365の自動ライセンス認証をテストする

  1. Office 365クライアントを起動します。Office 365

    1. Office 2016クライアントがインストールされているマシンでOffice 2016クライアントアプリケーション(Microsoft Wordなど)を開きます。
    2. サインインしていることと、クライアントが自動的にアクティブ化されることを確認します。

      次のようなメッセージが表示されるはずです:

  2. OktaでKerberosエンドポイントによる認証を確認します。

    1. Admin Consoleレポート(Reports) > System Logに移動します。

    2. System Logページで、サインインイベントを探します。
    3. イベントを展開して、イベント(Event) > システム(System) > LegacyEventTypeに移動します。

      このエントリは、ユーザーがKerberosエンドポイント経由で認証されたことを示しています。

これで、Office 365のサイレントアクティベーションが有効化されます。