コンテンツまでスキップ

【Okta】Active DirectoryとOktaの連携(Okta→ADパスワード同期編)

はじめに


こんにちは、 ネクストモード株式会社 のSaaSおじさん久住です

ネクストモードではID統合管理(IDaaS)のOktaを利用して各SaaSへのシングル・サインオンやプロビジョニングの一元管理をしています

今回はADへ逆同期済みのOktaからADへのパスワード同期を試してみます

Oktaを完全なユーザーソースとしつつも、ADを利用する必要がある場合に強力な機能です

OktaからADへの逆同期については下記のエントリーを御覧ください

設定手順


設定の手順は下記の通りで、ADへの逆同期の設定ができていれば簡単です

  1. Okta→AD逆同期設定(設定済)
  2. パスワード同期設定

公式ドキュメントにも記載がありますので、こちらも御覧ください

余談ですが、どんどんドキュメントが日本語化対応していて嬉しいですね!

Okta→AD逆同期設定


以前書いたエントリーの通りですが、少し注意点があります

Delegated Authenticationを無効にしないで逆同期することもできるのですが、その場合はAD委任認証となるのでOktaのパスワードをADに同期することはできません

そのため、OktaからADにパスワードを同期するためにはDelegated Authenticationを無効にする必要があります

Okta管理画面のDirectoryDirectory IntegrationsActive DirectoryProvisioningIntegrationDelegated Authenticationのチェックを外します

Okta-AD-413

推奨設定のCreate Okta passwordを選択してAD Authentication(Delegated Authentication)を無効にします

Okta-AD-414

パスワード同期設定


ADへの逆同期の設定が完了しましたので、パスワード同期の設定をします

Okta管理画面からDirectoryDirecotry IntegrationsActive DirectoryProvisioning → to AppにてSync PasswordEnableにすることで、OktaにログインするとADにパスワードが同期されます

Okta-AD-500

試してみた!については前回と同じケースだったので割愛しますが、無事OktaのパスワードでADログオンできました

 

最後に


OktaからADへの逆同期のケースでのパスワード同期についてご紹介しました

逆同期する場合、Oktaがマスターディレクトリーとなるため、OktaからADへのパスワード同期も要件として出てくることが多いかと思いますので、この内容だけブログにしてみました

ADとOktaの連携は奥が深く、まだまだブログネタが溜まっているのでどんどん発信していきたいと思います!