本記事では、ユーザーが所属しているロールに合わせて適用されるアプリポリシーを変更できる Role-based poliy をご紹介します。
OneLogin のアプリポリシー(App Policy)を活用することで、特定のアプリケーションへのSSO時に、追加のアクセスポリシーを適用することが可能です。
目次
前提条件
- OneLoginのライセンスプラン が SSO, Advanced, Professional または旧ライセンスプラン Starter, Enterprise, Unlimited のいずれかであること
- OneLoginの Super User または Account Owner 権限を持つアカウントを所有していること
- Role-based policyを設定したいアプリケーションコネクタに、異なる要件のApp Policyを適用したいロールがすでに割り当てられていること
App Policyについて
ユーザーポリシーはユーザーがOneLoginにログインする際に適用されるポリシーですが、App Policyはアプリにアクセスする際に適用されるポリシーです。ユーザーポリシーとは異なるMFAを要求したり、IP制限をかけることが可能です。詳しくは下記記事をご覧ください。
Role-based policyとは
App Policyの通常の運用では、アプリケーションを割り当てられている全てのユーザーに同一のApp Policyが適用されます。そのため、一部(管理者など)のユーザーにのみ異なる要件のApp Policyを割り当てることができません。Role-based policyを用いることで一部のユーザーにのみ通常のユーザーが適用されるApp Policyとは異なるApp Policyを適用することが可能になります。
Role-based policyの適用例
Role-based policyは、以下のようなケースで利用されます。
- 社内・役員メンバーを除き、社外メンバーにのみポリシーを適用したい場合
- 役員メンバーを除き、社内・社外メンバーにポリシーを適用したい場合
社内・役員メンバーを除く社外メンバーへのポリシー適用
社内メンバー、役員メンバーにはポリシーを適用せず、社外メンバーにのみ 社外メンバー用ポリシー を割り当てる例をご紹介します。
1. 社外メンバー用ポリシーの作成
- OneLoginに管理者でログインし、管理 を開きます
- Security > Policies を開きます
- [New App Policy]をクリックします
- 任意のポリシー名を入力します
- App Policy の設定後[Save]をクリックします
2. 対象アプリケーションへのRole-based policyの設定
- Applications > Applications を開きます
- App Policyを割り当てたいアプリケーションを選択します
-
Access タブに移動し、Policy > --None-- を選択します
-
Role-based policy で[社外メンバー]will use[社外メンバー用ポリシー]と設定後、[Save]をクリックします
社内・役員メンバーを除く社外メンバーへのポリシー適用は以上です。
役員メンバーを除く社内・社外メンバーへのポリシー適用
社内メンバー、社外メンバーにはポリシーを適用し、役員メンバーにはポリシーを適用しない例をご紹介します。AWS を利用する全員に AWS ポリシー を適用し、役員メンバー には制限をかけないポリシーである 制限なしポリシー を設定することで、役員メンバーにはポリシーを適用しない運用が可能となります
1. 制限なしポリシーの作成
- OneLoginの管理ポータルから、Security > Policies を開きます
- [New App Policy]をクリックします
- 任意のポリシー名を入力し、[Save]をクリックします
2. 社内・社外メンバー用ポリシーの作成
- OneLoginの管理ポータルから、Security > Policies を開きます
- [New App Policy]をクリックします
- 任意のポリシー名を入力します
- App Policy の設定後[Save]をクリックします
3. 対象アプリケーションへのRole-based policyの設定
- Applications > Applications を開きます
- App Policyを割り当てたいアプリケーションを選択します
-
Access タブに移動し、Policy から 社内・社外メンバー用ポリシーの作成 で作成したApp Policyを選択します
-
Add role-specific policy をクリックします
-
Role-based policy で[役員メンバー]will use[制限なしポリシー]と設定後、[Save]をクリックします
役員メンバーを除く社内・社外メンバーへのポリシー適用は以上です。
トラブルシュート
Select a Role にロールが表示されない
- ポリシーを適用しようとしているアプリケーションにロールが割り当たってない可能性がございます。Accessタブ で割り当てるロールを選択し[Save]をクリックしてから、手順を進めてください
Select a Policy にポリシーが表示されない
- App Policyが設定されていない可能性があります。Security >[Policies]からApp Policyを作成してください