こんにちは!

助けが必要? 私たちはここにいます!

サポートアイコン
miniOrange メールサポート
成功

お問い合わせいただきありがとうございます。弊社のチームがすぐにご連絡させていただきます。

24時間以内に連絡がない場合は、お気軽にフォローアップメールをお送りください。 info@xecurify.com

検索結果:

×

SAP SuccessFactors SAML シングル サインオン (SSO)


Successfactors SAML シングル サインオン (SSO) miniOrangeのソリューションは安全です シングル・サインオン ログイン SAP SuccessFactors プラットフォームは他の オンプレミス (NAIST) と クラウドアプリケーション 単一のログイン認証情報または既存の認証情報を使用して アイデンティティプロバイダー.

miniOrange Successfactors SSO を使用すると、次のことが可能になります。

  • ユーザーが Successfactors に自動的にログインできるようにします。
  • ユーザーのアクセス制御を集中化して簡単に行えます。
  • Azure AD、ADFS、Cognito などの外部 ID ソースに簡単に接続できます。

無料のインストールヘルプを受ける


miniOrangeは、システムエンジニアとの相談電話を通じて、お客様の環境にSuccessFactors SSOソリューションをインストールまたはセットアップするための無料サポートを提供しています。 30日無料トライアル.

これを行うには、次のメールアドレスにメールを送信してください。 idpsupport@xecurify.com スロットを予約していただければ、すぐにお手伝いさせていただきます。



サポートされている SSO 機能

miniOrange SuccessFactors SAML 統合は、次の機能をサポートしています。

  • SP 開始 SSO ログイン: ユーザーは URL またはブックマークから SuccessFactors アカウントにアクセスできます。ログインするには、自動的に miniOrange ポータルにリダイレクトされます。サインオンすると、自動的に SuccessFactors にリダイレクトされ、ログインします。
  • IdP 開始 SSO ログイン: ユーザーはまず miniOrange にログインし、アプリケーション ダッシュボードの SuccessFactors アイコンをクリックして SuccessFactors にアクセスする必要があります (さらに ID ソースを設定している場合は、そのプラットフォームにログインします)。
  • JIT プロビジョニング: デスクトップ SSO、IDP、または Active Directory (AD) 認証を介してユーザーが初めてログインするときに、SuccessFactors でユーザー アカウントを自動的に作成できるようにします。
  • シングルログアウト: この機能を使用すると、SuccessFactors 組織またはその他のアプリからログアウトすると、アイデンティティ プロバイダー (IdP) に接続されているすべてのアプリケーションから自動的にログアウトされます。
  • ユーザーに SSO を使用したログインを義務付ける: シングル サインオンを使用すると、すべてのユーザーが SSO を使用してログインすることが必須になります。これにより、他のソースを使用してログインしたり、ログイン システムをバイパスしたりすることが防止されます。誰も直接ログインすることができないため、プロセスが合理化され、安全になります。

外部ユーザーソースとの接続


miniOrangeが提供するもの ユーザ認証 さまざまな外部ソースから、 ディレクトリ (ADFS、Microsoft Active Directory、OpenLDAP、AWS など) アイデンティティプロバイダー (Microsoft Entra ID、Okta、AWSなど) より多くの。 既存のディレクトリ/ユーザーストアを設定するか、 miniOrangeにユーザーを追加する.



SAP SuccessFactors シングル サインオン (SSO) については、以下のステップ バイ ステップ ガイドに従ってください。

1. miniOrangeでSAP SuccessFactorsを構成する

  • miniOrangeにログイン 管理コンソール.
  • に行く アプリ をクリックします。入力したコードが正しければ、MFAの設定は正常に完了します アプリケーションを追加
  • SAP SuccessFactors シングルサインオン (SSO) アプリの追加

  • In アプリケーションの種類を選択してください選択 SAML/WS-FED 全てのアプリ ドロップダウン。
  • SAP SuccessFactors シングルサインオン (SSO) アプリの種類を選択

  • 検索する SAP SuccessFactors リストにSAP SuccessFactorsが見つからない場合は、 カスタム アプリケーションをセットアップするには カスタムSAMLアプリ.
  • SAP SuccessFactors シングルサインオン (SSO) アプリの管理

    miniOrange でシングル サインオンの認証方法として SAML を構成するための前提条件:

  • SAP SuccessFactors Web アプリケーションの SAML シングル サインオンを構成する前に、SAP SuccessFactors 管理ポータルのアプリケーション設定ページから次の情報を取得する必要があります。
    • 組織の管理者権限を持つアクティブな SAP SuccessFactors アカウント。
    • SAP SuccessFactorsシングルサインオン(SSO)対応サブスクリプション:お問い合わせ SAP SuccessFactors カスタマー サポート チーム (アカウントで SSO 機能を有効にしてテストするため)。
    • リクエストには次のアイデンティティプロバイダのSAMLメタデータ情報を含めてください。 SAML 発行者、SAML 検証証明書、リダイレクト URL (ステップ 1 を参照) をリクエストに含めます。
    • リクエストが処理された後、アプリケーションの SAML 2.0 シングル サインオンが有効になり、SAML URL とオーディエンス制限 (カスタム値がある場合) が提供され、SAML SSO 構成機能を構成およびテストできるようになります。
  • miniOrange 管理ダッシュボードに戻り、SAP SuccessFactors プラットフォームを構成して、SAML 認証のアプリケーション設定を完了します。
  • それぞれのフィールドに次の値を入力します。

  • SP エンティティ ID または発行者: https://www.sap.com/a/your_samlname
    ACS URL: https://www.sap.com/a/your_samlname
    名前ID: Eメールアドレス

  • ソフトウェアの制限をクリック Save さらに進んでください。
  • SAP SuccessFactors シングル サインオン (SSO) を構成するには、SP エンティティ ID、ACS URL、シングル ログアウト URL を送信します。

    次の手順に従ってアプリケーションを編集できます。

  • に行く アプリ >> アプリの管理.
  • アプリを検索して、 select アプリのアクション メニューに表示されます。
  • ソフトウェアの制限をクリック 編集 ここでは次のような詳細設定を行うことができます NameID 形式、属性、および ID ソース.
  • SAP SuccessFactors シングル サインオン (SSO) を構成し、NameID 形式、属性、および ID ソースを構成します。

  • SAP SuccessFactorsアプリの詳細設定を構成した後、 Save
  • SAP SuccessFactors シングルサインオン (SSO) を構成する SAML の詳細設定を保存する

    SAP Successfactors Web アプリケーションにアップロードするための IDP メタデータの詳細を取得します。

  • に行く アプリ >> アプリの管理.
  • アプリを検索して、 select アプリのアクション メニューに表示されます。
  • ソフトウェアの制限をクリック 後で必要になるメタデータの詳細を取得します。 リンク SuccessFactors の IDP 開始 SSO リンクを表示します。
  • SAP SuccessFactors シングルサインオン (SSO) を構成する メタデータリンクに移動

  • ここで2つのオプションが表示されます。 IDP としての miniOrange miniOrangeに関連するメタ詳細をコピーします。 外部 IDP (okta、AZURE AD、ADFS、ONELOGIN、GOOGLE APPS) 以下に示すように、第 2 セクションからメタデータを取得できます。
  • SAP SuccessFactors シングル サインオン (SSO) を構成するメタデータの詳細外部 IDP または miniOrange を IDP として選択する

  • キープ SAML ログイン URL , SAML ログアウト URL とをクリックしてください 証明書をダウンロードする 必要な証明書をダウンロードするためのボタン ステップ 2.
  • SAP SuccessFactors シングル サインオン (SSO) を構成するメタデータ証明書をダウンロードする


2. SAP SuccessFactorsでSAML SSOを構成する

  1. 今すぐログインしてください SAP SuccessFactors 管理コンソール.
  2. ロケーション選択 アプリケーションのセキュリティ に移動して シングルサインオン機能.
  3. 任意の値を入力します トークンのリセット をクリックし トークンを保存 SAML SSO を有効にします。
    注: この値はオン/オフ スイッチとして使用されます。値が保存されている場合、SAML SSO はオンになります。空白の値が保存されている場合、SAML SSO はオフになります。
  4. SAP SuccessFactors SSO ログイン: SAP SuccessFactors 管理コンソールでシングル サインオン機能を有効にする

  5. 次のアクションを実行します。
    1. SAP SuccessFactors SSO ログイン: IDP メタデータ値のインポート

    2. まず SAML v2 シングルサインオン ラジオボタン
    3. をセットする SAML アサーティング パーティ名 (例: SAML 発行者 + 会社名)。
    4. 発行者のURL テキストボックスにminiOrangeを貼り付けます IDP エンティティ ID または発行者 メタデータセクションからコピーした値 ステップ 1.
    5. 選択 アサーション as 必須署名が必要.
    6. 選択 使用可能 as SAMLフラグを有効にする.
    7. 選択 いいえ as ログインリクエスト署名(SF生成/SP/RP).
    8. 選択 ブラウザ/投稿プロフィール as SAML プロファイル.
    9. 選択 いいえ as 証明書の有効期間の強制.
    10. コピーして貼り付けます X.509証明書 メタデータセクションからダウンロードしました ステップ 1.
    11. MFAデバイスに移動する SAML V2SSO に統合する機能のタイプ (SP 開始 SAML シングル サインオン (SSO) または IDP 開始 SAML シングル サインオン (SSO)) に応じて、必要な設定を変更します (下の画像は、SP 開始ログインの統合手順を示しています)
    12. SAP SuccessFactors SSO ログイン: SP が開始する SAML シングル サインオン (SSO) 設定

    13. グローバル ログアウト サービス URL (ログアウトリクエストの送信先)テキストボックスに、 SAML ログアウト URL メタデータセクションからコピーした値 ステップ 1.
    14. 選択 いいえ as spはすべてのNameID要素を暗号化する必要がある.
    15. 選択 不特定 as 名前IDの形式.
    16. 会社全体の発行者としてリクエストを送信するテキストボックスを貼り付けます。 SAML ログアウト URL メタデータセクションからコピーした値 ステップ 1.
    17. 詳しくはこちら Save.

3. SSO構成をテストする

miniOrange IdP を使用して SAP SuccessFactors アカウントへの SSO ログインをテストします。

    SP 開始ログインの使用

    • SAP SuccessFactors URL にアクセスすると、ユーザー名を入力するか、SSO リンクをクリックして miniOrange IdP サインオン ページにリダイレクトするように求められます。
    • SAP SuccessFactors シングルサインオン (SSO) ログイン

    • miniOrange のログイン資格情報を入力し、「ログイン」をクリックします。SAP SuccessFactors アカウントに自動的にログインします。

    IDP 開始ログインの使用

    • 資格情報を使用して miniOrange IdP にログインします。
    • SAP SuccessFactors シングル サインオン (SSO)

    • ダッシュボードで、 SAP SuccessFactors 追加したアプリケーションを使用して、SSO 構成を確認します。
    • SAP SuccessFactors シングルサインオン (SSO) アプリの管理


    SSO を構成またはテストできませんか?


    お問い合わせ またはメールでお問い合わせ idpsupport@xecurify.com すぐに設定をお手伝いいたします。



4. ユーザーディレクトリを構成する(オプション)

miniOrangeは、さまざまな外部ソースからのユーザー認証を提供します。 ディレクトリ (ADFS、Microsoft Active Directory、Microsoft Entra ID、OpenLDAP、Google、AWS Cognito など) アイデンティティプロバイダー (Okta、Shibboleth、Ping、OneLogin、KeyCloak など) データベース (MySQL、Maria DB、PostgreSQLなど) さらに多くの既存のディレクトリ/ユーザー ストアを構成したり、miniOrange でユーザーを追加したりできます。



1. miniOrangeでユーザーを作成する

  • ソフトウェアの制限をクリック ユーザー >> ユーザーリスト >> ユーザーの追加.
  • SAP SuccessFactors: miniOrange にユーザーを追加する

  • ここで、パスワードなしでユーザーの詳細を入力し、 ユーザーの作成
  • SAP SuccessFactors: ユーザーの詳細を追加する

  • ユーザーの作成が成功すると通知メッセージが表示される 「エンドユーザーが正常に追加されました」 ダッシュボードの上部に表示されます。
  • SAP SuccessFactors: ユーザーの詳細を追加する

  • ソフトウェアの制限をクリック オンボーディングステータスタブ登録したメールIDでメールを確認し、アクションを選択してください パスワードリセットリンクを記載したアクティベーションメールを送信する from アクションを選択 ドロップダウンリストをクリックし、 Apply
  • SAP SuccessFactors: 電子メールアクションの選択

  • さて、あなたのメールIDを開いてください。miniOrangeから受信したメールを開いて、 アカウントのパスワードを設定します。
  • 次の画面でパスワードと確認パスワードを入力し、 シングルサインオン(SSO)パスワードのリセット
  • SAP SuccessFactors: ユーザーパスワードのリセット
  • これで、資格情報を入力して miniOrange アカウントにログインできます。

2. CSV ファイルをアップロードして miniOrange にユーザーを一括アップロードします。

  • MFAデバイスに移動する ユーザー >> ユーザーリスト。 をクリックしてください ユーザーを追加する
  • SAP SuccessFactors: 一括アップロードによるユーザーの追加

  • 一括ユーザー登録 サンプルのcsv形式をダウンロード コンソールから、指示に従ってこの csv ファイルを編集します。
  • SAP SuccessFactors: サンプル csv ファイルをダウンロード

  • ユーザーを一括アップロードするには、ファイルを選択し、 カンマ区切りの .csv ファイル形式 次に「アップロード」をクリックします。
  • SAP SuccessFactors: ユーザーの一括アップロード

  • csv ファイルが正常にアップロードされると、リンクを含む成功メッセージが表示されます。
  • そのリンクをクリックすると、アクティベーション メールを送信するユーザーのリストが表示されます。アクティベーション メールを送信するユーザーを選択し、[アクティベーション メールの送信] をクリックします。選択したユーザーにアクティベーション メールが送信されます。
  • ソフトウェアの制限をクリック ID プロバイダー >> ID プロバイダーの追加 ダッシュボードの左側のメニュー
  • SAP SuccessFactors: AD を外部ディレクトリとして設定する

  • IDプロバイダーの選択で、 AD/LDAP ディレクトリ をドロップダウンから選択します。
  • SAP SuccessFactors: ディレクトリの種類として AD/LDAP を選択します。

  • 次に検索 AD/LDAP それをクリックします。
  • SAP SuccessFactors: ディレクトリの種類として AD/LDAP を選択します。

  • MINIORANGE に LDAP 設定を保存する: miniOrange の設定を維持する場合は、このオプションを選択してください。Active Directory がファイアウォールの背後にある場合は、AD への受信リクエストを許可するためにファイアウォールを開く必要があります。
  • LDAP 構成をオンプレミスに保存: 設定を社内に保持し、社内のADへのアクセスのみを許可する場合は、このオプションを選択します。ダウンロードしてインストールする必要があります。 miniOrange ゲートウェイ あなたの前提に基づいて。
  • SAP SuccessFactors: ad/ldap ユーザーストアタイプを選択

  • AD/LDAPを入力する 表示名 (NAIST) と 識別する 名前。
  • 選択 ディレクトリの種類 as Active Directory.
  • LDAPサーバーのURLまたはIPアドレスをLDAPに対して入力します サーバー URL フィールド。
  • 以下を行うには、 試験用接続 ボタンを押して接続が成功したかどうかを確認します LDAPサーバー.
  • SAP SuccessFactors: LDAP サーバーの URL 接続を構成する

  • Active Directoryで、ユーザーコンテナ/OUのプロパティに移動し、 識別名属性バインドアカウントには、Active Directory のディレクトリ参照に必要な最低限の読み取り権限が必要です。また、プロビジョニング(ユーザーまたはグループの作成、更新、削除など)を伴うユースケースの場合は、アカウントに適切な書き込み権限も付与する必要があります。
  • SAP SuccessFactors: ユーザーバインドアカウントのドメイン名を構成する

  • 有効なバインド アカウント パスワードを入力します。
  • 以下を行うには、 バインドアカウント資格情報のテスト LDAP 接続の LDAP バインド資格情報を確認するボタン。
  • SAP SuccessFactors: バインドアカウントの資格情報を確認する

  • 検索ベース ディレクトリ内でユーザーの検索が開始される場所です。識別名を取得したのと同じ場所から取得します。
  • SAP SuccessFactors: ユーザー検索ベースの設定

  • ドロップダウンメニューから適切な検索フィルターを選択します。 単一グループ フィルターのユーザー or 複数グループフィルターのユーザーを置き換えますグループDN> 検索フィルターに、ユーザーが所属するグループの識別名を入力します。カスタム検索フィルターを使用するには、 「カスタム フィルターを作成する」 オプションを選択し、それに応じてカスタマイズします。
  • SAP SuccessFactors: ユーザー検索フィルターを選択

  • 以下を行うには、 次へ ボタン、またはに移動します ログインオプション タブには何も表示されないことに注意してください。
  • ADの設定時に以下のオプションを設定することもできます。有効化 LDAPをアクティブ化する AD/LDAPからユーザーを認証するには、 次へ ユーザーストアを追加するためのボタン。
  • SAP SuccessFactors: LDAP オプションの有効化

    以下に属性のリストと、有効にした場合の動作を示します。これに応じて有効/無効にすることができます。

    属性 詳細説明
    LDAPをアクティブ化する 有効にすると、すべてのユーザー認証はLDAP認証情報を使用して行われます。
    フォールバック認証 LDAP認証に失敗した場合、ユーザーはminiOrangeを通じて認証されます。
    管理者ログインを有効にする これを有効にすると、miniOrange管理者ログインはLDAPサーバーを使用して認証されます。
    ユーザーにIdPを表示する このオプションを有効にすると、このIdPはユーザーに表示されます
    miniOrangeでユーザーを同期する LDAP認証後、miniOrangeにユーザーが作成されます。


  • 以下を行うには、 次へ ボタン、またはに移動します Attributes タブには何も表示されないことに注意してください。

ADからの属性マッピング

  • デフォルトではuserName、firstName、lastName、emailが設定されています。下にスクロールしてクリックしてください。 Save ボタンをクリックします。Active Directoryから追加の属性を取得するには、 構成された属性を送信する左側に、アプリケーションに公開する名前を入力します。右側に、Active Directoryの属性名を入力します。例えば、Active Directoryから会社属性を取得し、それを組織名として設定済みアプリケーションに送信する場合は、次のように入力します。

    SP に送信される属性名 = 組織
    IDPからの属性名 = 会社

  • SAP SuccessFactors: 構成済み属性の送信を有効にする

    SAP SuccessFactors: ADからの属性マッピング

  • 以下を行うには、 次へ ボタン、またはに移動します プロビジョニング タブには何も表示されないことに注意してください。

ADからのユーザーのインポートとプロビジョニング

ADからパスワードポリシーをインポートする

  • Active Directory のパスワード ポリシーを miniOrange にインポートする場合は、 こちらをクリックしてください。 詳細については、こちらをご覧ください。この手順はここでは省略します。
  • SAP SuccessFactors:パスワードポリシーのインポートは一時的にスキップしてください

接続のテスト

  • ディレクトリのリストが表示されます。 アイデンティティプロバイダー。 ドロップダウンから選択します AD/LDAP ディレクトリ、設定したディレクトリを検索し、その横にある3つの点をクリックして選択します。 試験用接続.
  • SAP SuccessFactors: AD/Ldap 接続のテスト

  • LDAP 構成を確認するためにユーザー名とパスワードの入力を求めるポップアップが表示されます。
  • SAP SuccessFactors: LDAP接続をテストするにはユーザー名とパスワードを入力してください

  • On Successful: LDAP サーバーに接続すると、成功メッセージが表示されます。
  • SAP SuccessFactors: LDAP サーバーとの接続に成功しました

テスト属性マッピング

  • ディレクトリのリストが表示されます。 アイデンティティプロバイダー。 ドロップダウンから選択します AD/LDAP ディレクトリ、設定したディレクトリを検索し、その横にある3つの点をクリックして選択します。 テスト属性マッピング.
  • SAP SuccessFactors: 外部ディレクトリで、「選択」をクリックし、「属性マッピングのテスト」をクリックします。

  • ポップアップが表示され、ユーザー名を入力してクリックします。 ホイール試乗.
  • SAP SuccessFactors: 属性マッピング構成をテストするにはユーザー名を入力してください

  • テスト属性マッピング結果が表示されます。
  • SAP SuccessFactors: ユーザーのマップされた属性を取得する

AD を外部ディレクトリとしてセットアップする構成が完了しました。


注意: 私たちを参照してください ガイド Windows サーバーに LDAP をセットアップします。

miniOrange は、ディレクトリ、ID プロバイダーなどのさまざまな外部ユーザー ソースと統合されます。

IdP が見つからない、または設定にサポートが必要ですか?


お問い合わせ またはメールでお問い合わせ idpsupport@xecurify.com すぐに設定をお手伝いいたします。




5. SAP SuccessFactors による適応型認証

SAP SuccessFactors のアダプティブ認証を使用すると、管理者は、IP アドレス、デバイス、場所、ログイン時間などのユーザーログイン条件を評価することで、コンテキストに応じたアクセス ポリシーを適用できます。設定されたポリシーに基づいて、ユーザーはアクセスを許可されたり、追加の検証を求められたり、アクセスを拒否されたりします。管理者は、メール アラートの設定、ユーザー向けのエラー メッセージのカスタマイズ、展開前のポリシー設定の確認、およびアダプティブ認証ポリシーをアプリケーションのログイン ポリシーに割り当てて、セキュリティを強化し、不正アクセスを防止することもできます。

[注意: 適応型認証セクションは左側のナビゲーションメニューから移動されました。適応型認証ポリシーへのアクセスと管理は、次の場所に移動することで行えます。 ポリシー >> 適応型アクセス ポリシー]

A. IPアドレスに基づくアクセス制限によるSAP SuccessFactorsへのアクセス制限

    IPアドレスに基づくアクセス制限 管理者は、ログイン要求の送信元IPアドレスに基づいてユーザーアクセスを制御できます。管理者は、信頼できるIPアドレスまたは制限付きIPアドレスとIP範囲を設定し、ユーザーのIPアドレスが設定された基準に一致した場合に実行されるアクションを定義できます。認証中、ユーザーのIPアドレスは設定されたポリシーに対して評価され、アクセスは許可または拒否されます。 許可、拒否 or 挑戦した 選択された構成に基づきます。

    IPアドレスに基づく制限を使用したアダプティブ認証は、以下の方法で設定できます。

  • にログインします セルフサービスコンソール >> ポリシー >> 適応型アクセス ポリシー 左側のメニューから該当セクションを選択してください。
  • 適応型認証ポリシー

  • 以下を行うには、 ポリシーの作成 右上のボタン。適切なポリシー名を追加してクリックします。 ポリシーの作成.
  • RBAポリシー名を追加

  • 拡大する IPアドレスに基づくアクセス制限 ドロップダウンアイコンをクリックして、IPベースのアクセスルールを設定します。
  • 保険条件

  • 詳しくはこちら IPアドレス範囲を追加 ポリシーのIPアドレスまたはIP範囲を設定する。
  • IPアドレス範囲を追加

  • ホワイトリストに登録するIPアドレスを指定します。ホワイトリストに登録されていないIP範囲についても、上記の設定を反映させることができます。
  • いずれかを選択する 許可する or 否定する ドロップダウンメニューから該当するオプションを選択してください。ユーザーがホワイトリストに登録されたIPアドレスでログインしようとすると、常にアクセスが許可されます。
  • IPアドレス範囲は3つの形式でサポートされています。 IPv4、IPv4 CIDR、IPv6 CIDRドロップダウンメニューから適切なものを選択できます。
  • 複数のIPまたはIP範囲を追加するには、 + IPアドレス範囲を追加
  • IPアドレス範囲を追加

  • 変更が完了したら、 をクリックします 次へ.
  • 選択 行動変容のための行動適切なものを選択してください 行動 (NAIST) と チャレンジタイプ そのセクションのユーザー向けです。
  • 行動変容のための行動

    動作変更オプションのアクション:


    属性 詳細説明
    許可する アダプティブ認証条件が true の場合、ユーザーが認証してサービスを使用できるようにします。
    否定する アダプティブ認証条件が true の場合、ユーザー認証とサービスへのアクセスを拒否します。
    課題 ユーザーの信頼性を確認するには、以下の 3 つの方法のいずれかを使用してユーザーにチャレンジします。

    チャレンジタイプのオプション:


    属性 詳細説明
    ユーザー第2要素

    ユーザーは、選択または割り当てた2番目の要素を使用して認証する必要があります。

    KBA(知識ベース認証) システムは、ユーザーがセルフサービスコンソールで設定した2つの質問のうち3つに回答するよう求めます。両方の質問に正しく回答した場合のみ、ユーザーは次のステップに進むことができます。
    代替メール経由の OTP ユーザーは、セルフサービスコンソールで設定した代替メールアドレスにOTPを受け取ります。正しいOTPを入力すると、次のステップに進むことができます。

  • ソフトウェアの制限をクリック 次へ 続行します。

B. デバイスベースのアクセス制限によるSAP SuccessFactorsへのアクセス制限

    デバイスベースのアクセス制限 管理者は、信頼できる登録済みデバイスに基づいてユーザーアクセスを制御できます。デバイスの識別および検証メカニズムを活用することで、管理者は認証時に使用されるデバイスを評価するポリシーを定義できます。ユーザーがログインしようとすると、デバイスは設定されたポリシーに基づいて評価され、適切なアクションが実行されます。 許可する、挑戦する or 否定する 設定された条件に基づいて適用されます。

    デバイスベースの制限によるアダプティブ認証は、以下の方法で設定できます。

  • にログインします セルフサービスコンソール >> ポリシー >> 適応型アクセス ポリシー 左側のメニューから該当セクションを選択してください。
  • 適応型認証ポリシー

  • 以下を行うには、 ポリシーの作成 右上のボタン。適切なポリシー名を追加してクリックします。 ポリシーの作成.
  • RBAポリシー名を追加

  • 以下を行うには、 落ちます 拡張オプション デバイスベースのアクセス制限 デバイスベースのアクセス制御を設定するためのセクション。
  • デバイスベースのアクセス制限

  • 掃除機のスイッチを入れます。 デバイス構成を有効にする トグル。
  • デバイスベースのアクセス制限

  • どちらかを設定する エージェントレスデバイス制限 or エージェントベースのデバイス制限 貴組織の要件に基づきます。
  • エージェントレスデバイス制限: エンドポイントにソフトウェアやエージェントをインストールする必要なく、信頼できるデバイスを検証および管理します。ブラウザとデバイスベースの識別方法を使用してデバイスの信頼性を評価し、認証時にアクセス ポリシーを適用します。
  • エージェントベースのデバイス制限: 管理対象デバイスにインストールされた軽量エージェントを使用することで、デバイスの信頼性検証を強化します。これにより、高度なデバイス検証とリスクベースのアクセス制御が可能になり、信頼できるデバイスのみが保護されたリソースにアクセスできるようになります。
  • デバイス制限タイプ

  • こちらをクリックしてください デバイスベースの制限に関する詳細情報については、こちらをご覧ください。
  • 変更が完了したら、 をクリックします 次へ.
  • 行動変容のための行動ポリシーに対して適切なアクションとチャレンジの種類を選択してください。
  • 行動変容のための行動

  • ソフトウェアの制限をクリック 次へ 続行します。

C. 位置情報に基づくアクセス制限によるSAP SuccessFactorsへのアクセス制限

    位置情報制限では、管理者はエンドユーザーのログインを許可する場所のリストを設定し、管理者が設定した条件に基づいてログインを拒否します。アダプティブ認証が有効になっている状態でユーザーがログインしようとすると、緯度、経度、国コードなどの位置情報属性が、管理者が設定した位置情報リストと照合されます。この照合結果に基づいて、ユーザーはログインを許可されるか、認証を求められるか、または拒否されます。

    位置情報に基づく制限付きアダプティブ認証は、以下の方法で設定できます。

  • にログインします セルフサービスコンソール >> ポリシー >> 適応型アクセス ポリシー 左側のメニューから該当セクションを選択してください。
  • 適応型認証ポリシー

  • 以下を行うには、 ポリシーの作成 右上のボタン。適切なポリシー名を追加してクリックします。 ポリシーの作成.
  • 適応型認証: RBAポリシーを追加する

  • 以下を行うには、 落ちます を拡張するには 位置情報に基づくアクセス制限 位置情報に基づくアクセスルールを設定するためのセクション。
  • 適応型認証:位置情報に基づく制限

  • 選択 ユーザーがチャレンジを完了した場合、登録場所を登録します。 認証に成功した後、ユーザーの位置情報を自動的に登録する。
  • ソフトウェアの制限をクリック 場所を追加.
  • ロケーション構成

  • 検索場所 フィールドに場所の名前を入力し、検索結果から適切な場所を選択してください。
  • 選択した場所の周囲の半径を指定し、距離の単位を選択します(キロメートルまたはマイルこれは、緯度と経度を使用して設定した場所とその周辺の総面積になります。
  • 設定された場所ごとに、アクセスを許可するかどうかを選択します。 許可 or 拒否されました.
  • 適応型MFAの位置情報制限

  • あなたはをクリックすることができます 場所を追加 ボタンをクリックして複数の場所を追加し、上記の手順 2 ~ 4 に従います。
  • 変更が完了したら、 をクリックします 次へ.
  • あなたの選択します。 行動の変化のための行動 (NAIST) と チャレンジタイプ ユーザー向け 行動の変化のための行動 セクション。
  • 行動変容のための行動

  • ソフトウェアの制限をクリック 次へ 続行します。

D. 時間ベースのアクセス制限によるSAP SuccessFactorsへのアクセス制限

    時間制限では、管理者はタイムゾーンの開始時刻と終了時刻を設定し、ポリシーの条件に基づいてユーザーのアクセスを許可、拒否、または認証を求めます。エンドユーザーがアダプティブ認証を有効にしてログインしようとすると、タイムゾーンや現在のシステム時刻などのタイムゾーン関連属性が管理者が設定したリストと照合され、設定に基づいてユーザーのアクセスが許可されるか、拒否されるか、認証を求められます。

    時間制限付きアダプティブ認証は、以下の方法で設定できます。

  • にログインします セルフサービスコンソール >> ポリシー >> 適応型アクセス ポリシー 左側のメニューから該当セクションを選択してください。
  • 適応型認証ポリシー

  • 以下を行うには、 ポリシーの作成 右上のボタン。適切なポリシー名を追加してクリックします。 ポリシーの作成.
  • RBAポリシー名を追加

  • 拡大する 時間ベースのアクセス制限 ドロップダウンアイコンをクリックして、「時間ベースのアクセス制限ルール」セクションを開きます。
  • 時間ベースのアクセス制限を拡張する

  • 入力する ログインウィンドウのバッファ時間(分) 設定されたログインウィンドウの開始時刻の前後に猶予期間を設けるための設定です。値が指定されていない場合は、デフォルトのバッファ時間である0分が適用されます。
  • 詳しくはこちら 時間の追加 時間ベースのアクセスルールを作成する。
  •  「時間を追加」をクリックしてください。

  • 必要なものを選択してください タイムゾーンを設定し、 始まる時間 (NAIST) と 終了時間 そして、該当する日を選択してください。
  • 時間ベースのルールごとに、アクセスを許可するかどうかを選択します。 許可 or 拒否されました.
  • 適応型MFA時間制限

  • 以下を行うには、 時間の追加 複数のタイムゾーンを追加する。
  • 変更が完了したら、 をクリックします 次へ.
  • あなたの選択します。 行動の変化のための行動 (NAIST) と チャレンジタイプ ユーザー向け 行動の変化のための行動 セクション。
  • 行動変容のための行動

  • ソフトウェアの制限をクリック 次へ 続行します。

E. メールアラートとカスタムメールメッセージ

    このセクションでは、アダプティブアクセスポリシーに関連する通知とアラートを処理します。以下のオプションが提供されます。

  • メールアラートを送信する: 適応型認証イベントが発生した際にメール通知を受け取る受信者を設定します。監視およびセキュリティ要件に応じて、管理者、エンドユーザー、またはその両方にアラートを送信できます。
    • 管理者にメールアラートを送信する: このオプションを有効にすると、設定済みの適応型認証イベントがトリガーされたときに管理者に通知されます。必要に応じて、以下の欄にメールアドレスを指定できます。 管理者のアラート受信用メールアドレス アラートを受信するには、この設定が必要です。設定しない場合、アラートはデフォルトの管理者アカウントに送信されます。
    • メールアラートを送信する

    • エンドユーザーにメールアラートを送信する: このオプションを有効にすると、適応型認証イベントがエンドユーザーのログイン試行やデバイス登録に影響を与える場合に、エンドユーザーに通知されます。
      • デバイス登録数が許容数を超えました。 有効にすると、エンドユーザーは、設定されたデバイス制限ポリシーで許可されている最大数を超えるデバイスを登録しようとした場合に、電子メール通知を受け取ります。エンドユーザーへの通知のみに利用可能です。)
      • メールアラートを受け取る

  • ユーザーが不明なデバイスまたは場所からログインした場合に、メールアラートを受け取る。 管理者は、さまざまなアラートオプションのアラートを受信できるようにするために、このオプションを有効にする必要があります。

  • オプション 詳細説明
    ユーザーは不明なIPアドレス、デバイス、または場所からログインします このオプションを有効にすると、不明な IP アドレスやデバイス、さらには場所からでもログインできるようになります。
    チャレンジが完了し、デバイスが登録されました このオプションを有効にすると、エンドユーザーがチャレンジを完了してデバイスを登録したときに電子メールアラートを送信できるようになります。
    チャレンジは完了しましたが、デバイスが登録されていません このオプションを有効にすると、エンドユーザーがチャレンジを完了したがデバイスを登録しなかった場合に電子メールアラートを送信できます。
    チャレンジ失敗 このオプションを有効にすると、エンドユーザーがチャレンジを完了できなかった場合に電子メールアラートを送信できます。

    メールアラートを受信する

  • 複数の管理者アカウントにアラートを受信させたい場合は、管理者のオプションを有効にしてから、管理者のメールアドレスをカンマで区切って入力フィールドに入力してください。 管理者のメールアドレス(アラートを受信する場合) ラベル。エンドユーザーへのアラートを有効にするには、 エンドユーザー チェックボックスをオンにします。
  • 適応型ポリシーによって認証が拒否された場合にエンドユーザーが受け取る拒否メッセージをカスタマイズしたい場合は、以下のメッセージを入力します。 拒否メッセージ テキストボックス。
  • 拒否メッセージをカスタマイズする

F. レビュー

    適応型認証ポリシーを作成する前に、設定済みのポリシー条件、動作変更アクション、メールアラート設定、およびカスタムエラーメッセージを確認してください。この手順では、設定済みのすべての項目を一覧表示できるため、ポリシー構成を確認し、保存する前に必要な変更を行うことができます。

    レビューセクション

  • ソフトウェアの制限をクリック ポリシーの作成.

G. SAP SuccessFactorsにアダプティブ認証ポリシーを追加する

  • にログインします セルフサービスコンソール >> ポリシー >> アプリログインポリシー.
  • ソフトウェアの制限をクリック 編集 定義済みアプリ ポリシーのアイコン オプション。
  • 2FAポリシーを編集する

  • ポリシーを設定する ポリシー名 パスワードとして 最初の要素.
  • ログインポリシーを編集する

  • 有効にする 適応認証 ログインポリシーの編集ページで、必要な制限方法をオプションとして選択します。
  • ログインポリシーを選択 ドロップダウンメニューから、前の手順で作成したポリシーを選択してください。
  • 制限を適用するには、以下を使用してください。 ユーザーログイン時に、複数の適応型認証制限をどのように評価するかを設定します。
    • AND: ログイン試行が許可されるためには、有効になっているすべての制限事項が正常に満たされている必要があります。
    • OR: ログイン試行が許可されるためには、少なくとも1つの有効な制限事項が正常に満たされている必要があります。
  • 適応認証を有効にする

  • 適応型認証制限: アカウントのセキュリティを強化し、状況に応じたリスク要因に基づいてユーザーアクセスを制御するために、追加のログイン制限と認証条件を設定します。
    • IP 制限: セキュリティ強化のため、ログインアクセスを特定のIPアドレスまたはIPアドレス範囲に制限してください。
    • デバイスの制限: 信頼できるデバイスまたは事前に承認されたデバイスからのログインアクセスのみを許可する。
    • 場所の制限: 地理的な位置情報に基づいてユーザーのログインアクセスを制御する。
    • 時間制限: ユーザーのログインアクセスを特定の日または期間に制限する。
    • ログイン試行ごとにMFAを強制する: デバイスやセッションの状態に関係なく、ログインを試みるたびにユーザーに多要素認証(MFA)の完了を要求する。
  • 制限を適用する

信頼できるデバイスを追加する方法

  • エンドユーザーがポリシーの適用後にセルフサービスコンソールにログインすると、 デバイス制限 がオンになっている場合は、現在のデバイスを信頼できるデバイスとして追加するオプションが提供されます。

外部参照

デモをスケジュールしますか?

無料デモ申込み
  




その他のアイデンティティおよびアクセス管理製品