本記事では、OneLogin で OneLogin SMS を多要素認証(MFA)として利用するためのユーザーポリシーの設定手順をご案内します。Twilio SMS プロバイダーの設定、ユーザーポリシーの作成、個々のユーザーやグループへのポリシーの割り当て、およびユーザーが電話番号を登録する際の重要な注意事項をご紹介します。
OneLogin SMS を利用すると、ユーザー名とパスワードに加え、ユーザーの携帯電話番号宛にSMSで送られるワンタイムパスワード(OTP)の入力が要求され、OneLogin のセキュリティをより一層強化できます。
このOTP認証を設定する場合、SMSプロバイダーのアカウントが必要になりますのでご注意ください。SMSベースですので、スマートフォンでない携帯電話をお持ちの方でもご利用になれます。
前提条件
- OneLoginのライセンスプラン が SSO, Advanced, Professional または旧ライセンスプラン Starter, Enterprise, Unlimited のいずれかであること
- OneLoginの Super User または Account Owner 権限を持つアカウントを所有していること
- Twilioにおける管理者、開発者のいずれかの権限をお持ちであること
目次
1. OneLogin SMSを認証要素に追加
OneLogin SMSに関するユーザーポリシーの設定により、ユーザーにOTP認証を適用させることができます
- OneLoginに管理者でログインし、管理 を開きます
- Security > Authentication Factors を開きます
- [New Auth Factor]をクリックします
-
OneLogin SMS の[Choose]をクリックします
- OneLogin SMSの設定画面が表示されます
-
User
-
を User -> Phone Number と選択します
-
OTP Timeout を設定します
この設定ではSMSで送信されるOTPコードの有効期限が変更できます
-
OTP Formatを選択します
送信されるコードの条件が設定できます設定値 内容 Alphanumeric 数字 & アルファベット Numeric 数字のみ
-
- 使用するSMS Provider を選択します
- SMSプロバイダーへ設定値を確認できる管理者、あるいは開発者の権限を持つアカウントでログインします
- Twilioのコンソール画面に表示されるアカウントSID、AUTHTOKEN、My Twilio phone number をコピーします
-
OneLogin SMSの設定画面からTwilio SID、Auth Token、Number to send SMS from を入力します
Twilio OneLogin Twilio SID Auth Token Number to send SMS from
- 入力が完了したら、[Save] をクリックします
2. ユーザーポリシーの作成
- Security > Policies を開きます
- [New User Policy]をクリックします
- 任意のポリシー名を入力します
- ポリシー名の入力後、MFAタブをクリックします
- One-time passwords 項目から OTP Auth Required、OneLogin SMS にチェックを入れます
この操作によりポリシーを適用されたユーザーはサインイン時にOneLogin SMSによる認証が強制になります
-
Enforcement Settings > OTP required for を All users に選択し、[Save]をクリックします
この設定により、ポリシーを与えられたユーザー全員にOTP認証を適用することができます
(補足)Unknown Browserについて
Enforce Settings内の項目「OTP required at」 には、「At every login」だけでなく、「Unknown Browser」という選択肢があります。これを設定すると、一度OneLoginにサインインしたブラウザに対して、OTP認証が要求されなくなります
「Unknown Browser」を設定する場合、Security cookie expirationの項目に登録した日からの有効日数を入力してください。これにより、指定した日数だけOTP認証が要求されなくなります。
OTP認証を毎ログインで要求されるのが面倒である場合、この設定をしてあげることによりOTP認証を指定期間だけスキップすることが可能です
-
Account Recovery タブをクリックします
-
Select Factors Available 項目から Email、OneLogin SMS にチェックを入れます
この操作により、ユーザーがパスワードリセットをする際にもOneLogin SMSが適用されます
- [Save]をクリックし、保存します
ユーザーポリシーの作成は以上です。
3. ユーザーポリシーの適用
最後に、OneLogin SMSのポリシーをユーザーに割り当てます。
ポリシーを割り当てる方法として、以下の2つの方法があります。
- 個人に直接割り当てる方法
- グループにポリシーを割り当てる方法
少数に対してポリシーを適用したい場合は1. の方法を、グループ単位で一括でポリシーを適用したい場合は2. の方法を利用することを推奨します
個人へのポリシー割り当て
- 管理画面から Users >[Users]を選択します
- ポリシーを反映したい(OneLoign SMSを適用したい)ユーザーをクリックします
-
Authenticationタブ をクリックします
-
Authentication > User security policy のプルダウンから、先ほど追加したポリシー
(ここではSMS_Policy)を選びます
- [Save User]をクリックし、保存します
グループへのポリシー割り当て
- 管理画面から Users > [Groups] を選択します
- ページ右上にある [New Group] より新しいポリシーグループを作成します
- 任意のグループ名を入力します
-
Security policyタブ から先ほど追加したポリシー(ここではSMS_Policy)を選びます
- [Save]をクリックし、保存します
グループへユーザーを割り当てる方法(グループで割り当てる場合)
(注意)3.1 でユーザーにポリシーを直接割り当てた場合、この設定は必要ありません
グループへユーザーを割り当てる方法を説明します
3.3.1 csvによるグループの割り当て方法、3.3.2 Mappingによるグループの割り当て方法 の2種類があります
手動で一斉に割り当てる場合はcsvによる割り当て方法、ユーザーパラメータを利用して自動的に割り当てる場合はMappingによる割り当て方法を推奨します
3.3.1 CSVファイルによるグループ割り当て
- 管理画面から Users > [Users] を選択します
-
More Actions > [import users] をクリックします
- [CSVテンプレートをダウンロードする] をクリックし、CSVファイルをダウンロードします
- ダウンロードしたCSVファイルを開き、グループに追加したいユーザーと、groupの列に先ほど作成したユーザーグループを記入します
- [Upload File] をクリックし、編集したCSVファイルをアップロードします
- アップロードできたことを確認し、[import] をクリックします
CSVファイルによるグループ割り当ては以上です。
3.3.2 マッピングによるグループ割り当て
OneLoginのMapping機能を使うと、指定の条件を持ったユーザーを自動的にグループへ追加することが可能になります(Mappingでは、ポリシーを直接ユーザーに追加することができません)。その使い方の例を紹介します
- 管理画面から Users >[Mapping]を選択します
- ページ右上にある[New Mapping]をクリックし、新しいマッピングを作成します
- 任意のマッピング名を入力します
-
Conditions、Actionsを設定します
例として、
Conditions Department equals インターン Actions Set group OneLogin SMS_Group
と設定した場合、Departmentの値がインターンのユーザーに対し、OneLogin SMSが適用されます
- Conditions、Actionsの設定が完了したら [Save] をクリックします
- [Reapply All Mappings] をクリックします
- 確認画面が表示されるので、[Continue] をクリックします
この操作により、Mappingが実行されます
マッピングによるグループ割り当ては以上です。
このようにMapping機能を活用することにより、自動的にOneLogin SMSのポリシーをユーザーに設定することができます。
4. ユーザーへ電話番号を登録する際の注意点
OneLogin SMSをご利用していただくには、ユーザーへ電話番号を設定していただく必要がございます。本セクションではユーザー情報に電話番号を設定する際の注意点をご紹介しています
-
Usersタブ > [Users]をクリックします
- 電話番号を設定したいユーザーをクリックします
- phone numberへ電話番号を入力します
例)+81-90-1234-5678
- 設定が完了したら[Save User]をクリックします
電話番号の設定は以上です。