概要
アプリケーションを実行する組織 .NETプラットフォーム 多くの場合、従業員、顧客、ベンダー、パートナー、外部関係者など、複数のユーザーグループに対応しています。これらのユーザーは異なる組織に所属し、Microsoft Azure Active Directory、Okta、ADFS、PingFederate、Google Workspaceなどの異なるIDプロバイダー(IDP)を使用して認証を行う場合があります。
最新の.NETフレームワークは複数の認証方式をサポートしていますが、 集中型マルチIDPオーケストレーションそのため、実装が複雑になり、拡張が困難になる。
miniOrangeは、 集中型マルチIDPレイヤーこれにより、.NETアプリケーションは、単一の統合認証レイヤーを通じて、複数のIDP(SAML 2.0、OpenID Connect、OAuth 2.0)と統合できるようになります。
前提条件
組織:
- 1つ以上の.NET / ASP.NET / ASP.NET Coreアプリケーションを実行します。
- 複数の社内外ユーザーグループをサポートします。
- ユーザーの種類や組織に応じて、異なるIDP(認証プロバイダー)による認証が必要です。
- 各IDPごとに独自の認証ロジックを構築・維持することを避けたい。
課題
ビジネス上の課題
- アプリケーション間でログイン体験が断片化している。
- 外部ユーザー(ベンダー、パートナー、顧客)のオンボーディングが困難。
- 複数のログイン経路が存在するため、サポートチケットの件数が増加しました。
- 新しいIDP(国際開発パートナー)や組織を追加する際の拡張性が低い。
- ユーザーアクセス体験に一貫性がない。
技術的な課題
- 動的なIDP検出およびルーティング機能の欠如。
- 複数の統合(SAMLまたはOAuth)の手動設定。
- 一貫した認証および認可ポリシーを適用することが困難である。
- 複雑なユーザープロビジョニングとロールマッピング。
- カスタム実装によるメンテナンスコストの増加。
サービス詳細へ
miniOrangeは、アプリケーションと複数のIDP(アイデンティティプロバイダー)の間に集中型マルチIDPレイヤーとして機能することで、.NETアプリケーションのマルチIDPサポートを実現し、複雑さを抽象化して認証を一元化します。
1. 集中型複数IDP管理
- 単一のインターフェースから複数のIDPを設定できます。
- アプリケーションコードを変更せずに、IDPを追加または変更する。
- メタデータ、証明書、エンドポイント、構成を一元的に管理します。
2. 一貫性のあるアクセス制御
- クレーム変換を用いた、役割マッピングの一元化。
- セキュリティポリシー(多要素認証、セッション制御など)の統一的な適用
- すべての国際開発事業者(IDP)における認証の標準化。
3. スケーラブルなアイデンティティアーキテクチャ
- 新規パートナー、ベンダー、子会社を迅速にオンボーディングします。
- 新しいIDPごとにカスタム開発は必要ありません。
- エンタープライズ規模および分散環境向けに設計されています
ユーザー体験:.NETアプリケーションにおけるマルチIDP認証
サラは、 .NETベースのエンタープライズポータルを利用している社内従業員です。彼女以外にも、複数のユーザーグループが異なるIDP(アイデンティティプロバイダー)を使用して同じアプリケーションにアクセスしています。
- 従業員 → Azure AD
- ベンダー → Okta
- パートナー → Google Workspace
1. 従業員ログイン(Azure AD)
サラはアプリケーションにアクセスし、「Azure ADでログイン」を選択します。
認証フロー:
- アプリケーションはサラをリダイレクトします ミニオレンジ.
- miniOrangeは彼女を アズールAD.
- 彼女はログインして完了する MFA.
- アズールAD miniOrangeに応答を返します。
- miniOrangeはそれを検証し、アプリケーションに転送します。
- 従業員や人事アクセスなどの役割は、申請を通じて割り当てられます。
結果:
サラは従業員専用のダッシュボードや社内リソースにアクセスできます。
2. ベンダーログイン(Okta)
外部ベンダーであるジョンも、同じアプリケーションにアクセスする。
認証フロー:
- 選択 「Oktaでログイン」.
- miniOrangeにリダイレクトされ、その後Oktaにリダイレクトされました。
- 認証が完了しました。
- OktaはminiOrangeにレスポンスを返します。
- miniOrangeは認証を行い、彼をアプリケーションにログインさせる。
- ベンダー読み取り専用やサプライヤー管理者などの役割が割り当てられます。
結果:
ジョンは、注文書や請求書といった、ベンダー固有のデータしか見ることができない。
3. パートナーログイン(Google Workspace)
パートナーユーザーのアリシアは、同じアプリケーションにログインする。
認証フロー:
- 選択 「Google Workspaceでログイン」.
- miniOrange経由でGoogleにリダイレクトされました。
- 認証に成功しました。
- GoogleはminiOrangeに応答を送信します。
- miniOrangeは彼女を認証し、アプリケーションにログインさせる。
- パートナーごとに割り当てられた役割。
結果:
アリシアは、共有ドキュメントやプロジェクトの更新情報など、パートナーのコンテンツにアクセスできます。
結果
.NETアプリケーションにマルチIDPサポートを実装することで、組織は以下のメリットを得られます。
- すべてのユーザーグループにおいて、統一されたシンプルなログイン体験を提供します。
- ログイン時の混乱とサポート業務の負担を軽減。
- 新規IDプロバイダーおよびパートナーのオンボーディングを迅速化する。
- クレームベースのアクセスを利用した、役割とポリシーの一元的な執行。
- 一貫した認証制御により、セキュリティが向上しました。
- 拡張性があり、将来を見据えたアイデンティティアーキテクチャ。
追加リソース
-
.NET SSO と SCIM ユーザープロビジョニング
-
.NET SSOと二要素認証
-
.NET シングルサインオン
-
.NET 二要素認証