Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Features
Speaker Deck
PRO
Sign in
Sign up for free
Search
Search
Slack Enterprise Grid with multiple IdP
Search
Sponsored
·
Ship Features Fearlessly
Turn features on and off without deploys. Used by thousands of Ruby developers.
→
Isobe Kazuhiko
May 10, 2018
Technology
51
0
Share
Slack Enterprise Grid with multiple IdP
Isobe Kazuhiko
May 10, 2018
More Decks by Isobe Kazuhiko
See All by Isobe Kazuhiko
今こそ遊ぼうパンデミック
muramasa64
0
31
My Keyboard Situation
muramasa64
0
28
cloudpackを支える認証技術
muramasa64
0
47
AWS Account Numberを取得するN個の方法
muramasa64
0
32
実践VPC
muramasa64
0
39
AWS Identity and Access Management
muramasa64
0
29
Introduction to AWS SDK for Ruby
muramasa64
0
35
Amazon VPCでVPN
muramasa64
0
46
Other Decks in Technology
See All in Technology
Databricks Lakebaseを用いたAIエージェント連携
daiki_akimoto_nttd
0
170
「できない」のアウトプット 同人誌『精神を壊してからの』シリーズ出版を 通して得られたこと
comi190327
3
630
AI時代に新卒採用、はじめました/junior-engineer-never-die
dmnlk
0
210
AI前提とはどういうことか
daisuketakeda
0
150
GitHub Copilotを極める会 - 開発者のための活用術
findy_eventslides
6
3.5k
プロダクトを育てるように生成AIによる開発プロセスを育てよう
kakehashi
PRO
1
870
申請待ちゼロへ!AWS × Entra IDで実現した「権限付与」のセルフサービス化
mhrtech
1
120
サイバーフィジカル社会とは何か / What Is a Cyber-Physical Society?
ks91
PRO
0
150
Kubernetes基盤における開発者体験 とセキュリティの両⽴ / Balancing developer experience and security in a Kubernetes-based environment
chmikata
0
210
ASTのGitHub CopilotとCopilot CLIの現在地をお話しします/How AST Operates GitHub Copilot and Copilot CLI
aeonpeople
1
200
AIペネトレーションテスト・ セキュリティ検証「AgenticSec」ご紹介資料
laysakura
0
1.6k
英語翻訳を通じて 音声AIエージェント入門してみた
shichijoyuhi
0
100
Featured
See All Featured
Claude Code どこまでも/ Claude Code Everywhere
nwiizo
64
54k
Agile Leadership in an Agile Organization
kimpetersen
PRO
0
120
How to audit for AI Accessibility on your Front & Back End
davetheseo
0
240
DBのスキルで生き残る技術 - AI時代におけるテーブル設計の勘所
soudai
PRO
64
53k
Templates, Plugins, & Blocks: Oh My! Creating the theme that thinks of everything
marktimemedia
31
2.7k
Design and Strategy: How to Deal with People Who Don’t "Get" Design
morganepeng
133
19k
svc-hook: hooking system calls on ARM64 by binary rewriting
retrage
2
200
16th Malabo Montpellier Forum Presentation
akademiya2063
PRO
0
92
How to optimise 3,500 product descriptions for ecommerce in one day using ChatGPT
katarinadahlin
PRO
1
3.5k
So, you think you're a good person
axbom
PRO
2
2k
Between Models and Reality
mayunak
3
260
JavaScript: Past, Present, and Future - NDC Porto 2020
reverentgeek
52
5.9k
Transcript
Slack Enterprise Grid with multiple IdP Slack Enterprise Grid with
multiple IdP ISOBE Kazuhiko CloudNative Inc. 第14回セキュリティ共有勉強会 2018-05-10
自己紹介 ISOBE Kazuhiko CloudNative Inc. 所属 Twitter: muramasa64 最近は認証関連を中心にやってます
今日のお題 Slack Enterprise Gridに対する認証 みんな大好きSlackのEnterprise版 企業内の色々な組織ごとにワークスペースが使える ワークスペース間でチャンネルを好きなだけ共有でき る 長いので、この資料ではGridと省略します。
Gridの導入要件 SAMLを使ったシングルサインオンが必須
SAMLとは何か? 知っている人✋
SAMLとは(ざっくりな説明) シングルサインオンを実現するためのプロトコル 認証はIdPで行う IdP: Identity Provider SPは認証結果だけ受け取る SP: Service Provider
認証は一回だけで複数のSPにサインインできる
SAMLのシーケンス図
SAML使ってますか? 使っている人✋
SAML便利ですよね ということでGridはSAML必須です
Gridを導入したい! グループ会社がいくつかある企業の例 それぞれSlackを利用中 Gridを使うと会社間連携ができて嬉しい
しかし、ここで立ちふさがる問題 Gridの認証に使えるIdPは1つだけ
Gridの認証に使えるIdPは1つだけ 一般的には、会社ごとにIdPを持っている 子会社やグループ会社は別組織 複数会社間ではGridは使えない? この制限で諦めてしまった会社は実在するらしい
何かが仲介すればいいのでは? Proxy? Delegate? Broker?
ということで Keycloakを使って実現してみました
Keycloakとは "Identity and Access Management solution" Red Hatが中心となって開発している Apache License
2.0 https://www.keycloak.org
Keycloakでできること Single-Sign On SAML, OpenID Connect, OAuth2.0, Kerberosに対 応 User
Federation LDAPやActive Directory、RDBMSと連携する Identity Brokering 外部のIdPとの連携 いわゆるSocial Loginに対応
Identity Brokering ID仲介 GoogleとかTwitter, FacebookのIDを使ってア プリにサインインできるようにするやつ SAMLも対応している この機能を使うことで、Gridに対して複数のIdP による認証を仲介する
連携設定1 GridとKeycloak Gridに対してKeycloakからSAMLでサインインでき るように連携する KeycloakにClientとしてGridを登録する この時点で、Keycloakに作成したローカルアカウントで Gridにサインインできるようになる
連携設定2 Keycloakと外部IdP Identity Providerとして各会社のIdPを登録する Keycloakは、複数のIdPに対応している ID/Passwordを入力するのではなく、IdPに対応した ボタンを押す 認証は各IdPで行いSAMLでサインインする
連携設定3 IdP Link Keycloakのユーザーと外部IdPで認証したユーザ ーのリンクを設定する Emailアドレス、ユーザーIDなど、ユニークなこ とが保証できる値を使う
DEMO 時間があればデモします
結論 Gridに複数IdPを使ってサインインできた これはGridに限らず他のサービスでも応用可能 OSSなIdPとしてKeycloakは使いやすい 今日紹介したのは機能のほんの一部 Keycloak便利 SSOしたい人は使ってみよう