SAML 設定の管理

必要なユーザーロール: 管理者

Tenable One Vulnerability Management では、次の方法で SAML 設定を管理できます。

ヒント: Tenable One Vulnerability Management で使用するために SAML を設定する方法については、Tenable SAML 設定クイックリファレンスガイドにある手順を確認してください。

SAML 設定の追加

SAML 設定の詳細を手動で入力するか、アイデンティティプロバイダー (IdP) からダウンロードした metadata.xml ファイルをアップロードできます。

注意: ユーザーの SAML が設定されたら、ユーザーが IdP タイルまたは SP メタデータファイルで提供されている URL (cloud.tenable.com/SAML/XXXXXX など) を使用してログインし、ログアウトしてから、Tenable One Vulnerability Management ログインページの [SSO 経由のサインイン] リンクにアクセスできるようになります。
重要: Tenable One Vulnerability Management は SAML アサーションを復号化するための秘密鍵を受け入れることができないため、Tenable One Vulnerability Management は SAML アサーションの暗号化をサポートしません。Tenable One Vulnerability Management で SAML 認証を設定する場合は、アサーション暗号化を必要としないアイデンティティプロバイダーを選択し、アサーション暗号化が有効になっていないことを確認してください。

始める前に

Tenable One Vulnerability Management で使用するために SAML を設定する方法については、Tenable SAML 設定クイックリファレンスガイドにある手順を確認してください。この大まかな手順は、次のとおりです。

  • IdP のドキュメントで説明されている手順に従って、IdP アカウントで Tenable One Vulnerability Management 用に SAML アプリケーションを設定します。SAML アプリケーションを設定するには、IdP で Tenable One Vulnerability Management 用にエンティティ ID と応答 URL が必要です。

    • エンティティ ID/オーディエンス URI - TENABLE_IO_PLACEHOLDER

    • ACS/SSO URL/ログイン URL/応答 URL— https://cloud.tenable.com/SAML/login/placeholder.com。

  • IdP アカウントで、metadata.xml ファイルをダウンロードします。

注意: Tenable は現在、SP が開始する SAML フローをサポートしていません。アイデンティティサービスプロバイダー側から起動する必要があるため、https://cloud.tenable.com に直接移動しても SSO は許可されません。

重要: すべてのユーザーは SSO ログインに一致するアカウントを Tenable One Vulnerability Management に設定しておく必要があります。SSO ログインが完全な Tenable アカウント名 (例: [email protected]) と一致することを確認する必要があります。

新しい SAML 設定を追加する方法

  1. [SAML] ページにアクセスします。

  2. アクションバーで、 [作成] をクリックします。

    [SAML 設定] ページが表示されます。

  3. 次のいずれかを行います。

    • IdP の metadata.xml ファイルをアップロードして設定の詳細を入力する方法

      1. 最初のドロップダウンボックスで、[XML のインポート] を選択します。

        注意: デフォルトでは、[XML のインポート] が選択されています。

      2. タイプドロップダウンボックスは、使用しているアイデンティティプロバイダーのタイプを指定します。Tenable One Vulnerability Management は SAML 2.0 をサポートしています (例: Okta、OneLogin など)。
        このオプションは読み取り専用です。

      3. [インポート] で、[ファイルの追加] をクリックします。

        ファイルマネージャーウィンドウが表示されます。

      4. metadata.xml ファイルを選択します。

        metadata.xml ファイルがアップロードされます。

    • IdP の metadata.xml ファイルのデータを使用して SAML 設定を手動で作成する方法

      1. 最初のドロップダウンボックスで、[手動入力] を選択します。

        SAML 設定フォームが表示されます。

      2. 次の表にある設定を設定します。

        設定 説明
        [有効化] トグル

        SAML 設定が有効か無効かを示す、右上にあるトグル。

        デフォルトでは、[有効化] 設定は [有効] に設定されています。トグルをクリックして、SAML 設定を無効にします。

        タイプ 使用しているアイデンティティプロバイダーのタイプを指定します。Tenable One Vulnerability Management は SAML 2.0 をサポートしています (例: Okta、OneLogin など)。
        このオプションは読み取り専用です。
        説明 SAML 設定の説明。
        IdP エンティティ ID

        IdP が提供する一意のエンティティ ID です。

        注意: ユーザーアカウントに複数の IdP を設定する場合は、アイデンティティプロバイダーごとに新しい設定を作成します。つまり、アイデンティティプロバイダーの URL、エンティティ ID、署名証明書を個別に設定します。

        IdP URL IdP の SAML URL です。
        証明書

        IdP セキュリティ証明書です。

        注意: セキュリティ証明書は、アイデンティティプロバイダーが提供する metadata.xml ファイルにあります。ファイルの内容をコピーして、[証明書] ボックスに貼り付けることができます。

        認証リクエストの署名が有効

        認証リクエストの署名が有効かどうかを切り替えるトグルです。

        次の場合、このトグルは有効になります。

        • ユーザーが SAML 経由でログインし、そのセッションが期限切れになった

        • ユーザーがログアウトし、IdP ではなく Tenable One Vulnerability Management インターフェースから直接ログインを試みた

        Tenable One Vulnerability Management は、ユーザーが再びログインするために IdP に送信される SAML 認証リクエストに自動的に署名します。

        注意: 認証リクエストは、IdP もこの設定を受け入れるように設定されている場合にのみ検証できます。詳細については、次のリソースを参照してください。
        ユーザー自動プロビジョニングが有効にされています

        ユーザーアカウントの自動作成が有効か無効かを示すトグル。

        IdP はプロビジョニング時にユーザーロールを割り当てる プロビジョニング中にユーザーロールを割り当てるには、このトグルを有効化します。SAML ID プロバイダーで、属性名に userRoleUuid を、属性値にユーザーロール UUID を指定した属性ステートメントを追加します。

        ユーザーロールの UUID を取得するには、[設定] > [アクセス制御] > [ロール] に移動します。

        注意: このオプションにアクセスするには、最初に [ユーザー自動プロビジョニングの有効化] オプションを有効にする必要があります。

        重要! Tenable プラットフォームは、最初に成功した SAML ログインと同時にユーザーを作成します。これらは、IdP のグループ割り当てによって事前入力されません。最初のプロビジョニングログイン中に、プラットフォームはアイデンティティ作成を優先します。その結果、大抵はデフォルトのベースラインロールが割り当てられます。Tenable は、ユーザーがログアウトして 2 回目 にログインをするまで、userRoleUuid 請求のマッピングを完全に処理しません。
        IdP はログインごとにユーザーロールをリセットする

        ユーザーがログインするたびにロールを割り当て、現在のロールを IdP で選択したロールで上書きするには、このトグルを有効化します。SAML ID プロバイダーで、属性名に userRoleUuid を、属性値にユーザーロール UUID を指定した属性ステートメントを追加します。

        ユーザーロールの UUID を取得するには、[設定] > [アクセス制御] > [ロール] に移動します。

        重要: Tenable プラットフォームは、最初に成功した SAML ログインと同時にユーザーを作成します。これらは、IdP のグループ割り当てによって事前入力されません。最初のプロビジョニングログイン中に、プラットフォームはアイデンティティ作成を優先します。その結果、大抵はデフォルトのベースラインロールが割り当てられます。Tenable は、ユーザーがログアウトして 2 回目 にログインをするまで、userRoleUuid 請求のマッピングを完全に処理しません。
        グループ管理が有効 SAML 設定でユーザーグループを管理できるようにするには、このトグルを有効にします。[SAML により管理 ] ユーザーグループオプションが正常に機能するには、このトグルを有効にする必要があります。このオプションに関する詳細は、グループの作成を参照してください。
  4. [保存] をクリックします。

    Tenable One Vulnerability Management で SAML 設定が保存されます。

次の手順

  • [SAML 設定] テーブルの [SP メタデータのダウンロード] オプションを使用して、Tenable One Vulnerability Management から metadata.xml をダウンロードします。

  • SAML プロバイダーで Tenable One Vulnerability Management 用に作成した SAML アプリケーションにこのファイルをアップロードします。

ヒント: SAML 設定中に問題が発生した場合、Tenable は、オンラインで入手できるさまざまなサードパーティ製 SAML デバッグツールのいずれかを試すことをお勧めします。トラブルシューティングのサポートについては、Tenable サポート にお問い合わせいただくこともできます。

複数のコンテナの SSO の設定

お客様の環境に複数の Tenable One Vulnerability Management コンテナ (例: リージョンごとに分けられたコンテナ、本番環境とは別の開発/テスト用コンテナ) が含まれている場合、各ユーザーはアクセスする各コンテナで一意のユーザー名を持つ必要があります。ほとんどのアイデンティティプロバイダーは、ユーザーのメールアドレスをデフォルトでユーザー名として送信します。そのメールアドレスは多くの場合、複数のコンテナで同じであるため、「SAML を使用してログインできませんでした」というエラーで SSO ログインが失敗します。

重要: Tenable One Vulnerability Management ユーザー名はメールアドレスの形式を取り、サイト内の各コンテナで一意である必要があり、作成後に編集することはできません。複数のコンテナのユーザーに SSO を設定する前に、そのユーザーが各コンテナで個別の一意のユーザー名を持っていることを確認してください。

これを解決するには、デフォルトのメール/UPN クレームではなく、コンテナ固有の一意のユーザー名を送信するようにアイデンティティプロバイダーを設定します。

  1. コンテナごとに個別の SAML 設定が Tenable One Vulnerability Management に存在することを確認します。前述のとおり、それぞれの設定で独自の IdP エンティティ ID、IdP URL、証明書が必要です。

  2. ご使用のアイデンティティプロバイダーで、ユーザーレベルのカスタム属性を作成し、それに一意のコンテナ固有のユーザー名を入力します (例: あるコンテナには [email protected]、別のコンテナには [email protected])。

  3. アイデンティティプロバイダーのそのコンテナの SAML アプリケーションまたは接続を変更して、デフォルトのメール/UPN ではなく、カスタム属性を送信ユーザー名 (名前 ID) クレームとして送信するようにします。

正確な手順は、ご使用のアイデンティティプロバイダーによって異なります。

Microsoft Entra ID (Azure AD)

注意: この設定は、Tenable サポート、エスカレーション、セールスエンジニアリングチームによって検証済みです。

  1. Entra ID で、このコンテナの一意のユーザー名を格納する、ユーザーレベルのカスタム属性 (例: 拡張機能属性、カスタムセキュリティ属性) を追加します。

  2. このコンテナにアクセスする必要があるすべてのユーザーのその属性値を入力します。

  3. このコンテナの Tenable エンタープライズアプリケーションを Entra ID で開き、[管理] > [シングルサインオン] > [SAML] > [属性とクレーム] に移動します。

  4. [一意のユーザー識別子 (名前 ID)] クレームを編集します。ソースをデフォルトの user.userprincipalname (E メール) からステップ 1 で作成したカスタム属性に変更します。

  5. 保存し、各コンテナのエンタープライズアプリケーションに対して手順 3 〜 4 を繰り返し、それぞれがそのコンテナのカスタム属性をポイントするようにします。

  6. 各コンテナでサンプルユーザーの SSO サインインをテストし、Tenable One Vulnerability Management がコンテナ固有の一意のユーザー名を受け取ることを確認します。

Okta

  1. Okta 管理コンソールで [ディレクトリ] > [プロフィールエディター] に移動し、このコンテナの一意のユーザー名を格納するカスタムユーザープロフィール属性を追加します。

  2. このコンテナにアクセスする必要があるすべてのユーザーのその属性値を入力します。

  3. この特定のコンテナ用に作成された Okta アプリケーション統合を開きます。

  4. [全般] > [SAML 設定] > [編集] > [SAML の設定] に移動します。[アプリケーションのユーザー名形式] をデフォルトの [メール] から [カスタム] に変更し、そのカスタム属性を参照する Okta Expression Language 数式を入力します。

  5. 保存し、各コンテナの Okta アプリケーションに対して手順 3 〜 4 を繰り返し、それぞれがそのコンテナのカスタム属性をポイントするようにします。

  6. サインインをテストする前に、割り当てられたユーザーの属性 (ディレクトリ > ユーザー) に値が入っていることを確認します。

Ping Identity (PingOne)

  1. PingOne で、[アイデンティティ] > [属性] (ディレクトリ属性) に移動し、このコンテナの一意のユーザー名を格納するカスタム属性を追加します。

  2. このコンテナにアクセスする必要があるすべてのユーザーのその属性値を入力します。

  3. PingOne でコンテナ固有の Tenable アプリケーション/接続を開き、[設定] > [属性マッピング] に移動します。

  4. 送信 SAML 件名/名前 ID としてメールアドレスを送信する現在のマッピングを変更し、代わりに新しいカスタム属性からマッピングされるようにします。

  5. 保存し、各コンテナの PingOne アプリケーションに対して手順 3 〜 4 を繰り返し、それぞれがそのコンテナのカスタム属性をポイントするようにします。

  6. 各コンテナでサンプルユーザーのサインインをテストし、正しい一意のユーザー名が Tenable One Vulnerability Management に到達することを確認します。

Google Workspace

  1. Google 管理コンソールで、[ディレクトリ] > [カスタム属性] に移動し、このコンテナの一意のユーザー名を格納するカスタムスキーマ/フィールド (カテゴリ: テキストフィールド) を作成します。

  2. このコンテナにアクセスする必要があるすべてのユーザーのその属性値を入力します。

  3. [アプリ] > [ウェブアプリとモバイルアプリ] でコンテナ固有のカスタム SAML アプリを開き、[属性マッピング] セクションに移動します。

  4. アプリがユーザー名/名前 ID に使用される属性として [プライマリメール] ではなくそのカスタム属性を送信するように、マッピングを変更または追加します。

  5. 保存し、各コンテナの Google Workspace SAML アプリに対して手順 3 〜 4 を繰り返し、そのコンテナのカスタム属性を参照するようにします。

注意: 通常、Google Workspace の変更が反映されるまでに数分かかります。時間をおいてからログインをテストしてください。

プロバイダーの詳細なステップバイステップのチュートリアルについては、Tenable SAML Configuration Quick Reference Guide (Tenable SAML 設定クイックリファレンスガイド) を参照してください。

SAML 設定の編集

重要: ロックアウトされないようにするため、SAML 設定を更新する前に、少なくとも 1 人の管理者ユーザーがアクセス可能であることを確認してください。たとえば、唯一の管理者ユーザーの SAML 設定を無効にすると、アプリケーションにアクセスして管理できなくなります。

SAML 設定を編集する方法

  1. [SAML] ページのテーブルで、編集する SAML 設定をクリックします。

    [SAML 設定] ページが表示されます。

  2. (オプション) 最初のドロップダウンボックスで、基本的な設定の詳細を提供する別の方法を選択します。

    • XML のインポート - SAML 設定の追加 で説明されているように、IdP から提供されたメタデータファイルをアップロードして、SAML 認証を設定します。

    • 手動入力 - SAML 設定の追加 で説明されているように、IdP から提供された metadata.xml ファイルのデータを使用して SAML オプションを手動で設定し、SAML 認証を設定します。

    Tenable One Vulnerability Management は選択されたソースに基づいて設定オプションを更新します。

  3. 設定可能な SAML 設定のいずれかを更新します。

    注意: 一部の設定は読み取り専用になっており、変更できません。

    注意: 更新できる設定オプションは、最初のドロップダウンボックスで選択したソースによって異なります。

  4. [保存] をクリックします。

    Tenable One Vulnerability Management が設定を保存します。[SAML] ページが、更新された設定で表示されます。

SAML 設定の無効化

SAML 設定を無効にすると、インスタンス上のユーザーがその設定の SAML 認証情報を使用して Tenable One Vulnerability Management にログインできなくなります。SAML 設定の有効化の説明に従って、無効になっている SAML 設定を有効にできます。

注意: SAML 設定を無効にすると、ユーザーは SAML 認証情報を使用して Tenable One Vulnerability Management にログインできなくなります。SAML 設定を無効にする前に、インスタンス上のすべてのユーザーが別の方法で Tenable One Vulnerability Management にログインできることを確認してください。

SAML 設定を無効にする方法

  1. [SAML] ページのテーブルで、無効化する SAML 設定をクリックします。

    [SAML 設定] ページが表示されます。

  2. ページの下部で、[SAML の有効化] トグルをクリックして設定を無効にします。

  3. [保存] をクリックします。

    Tenable One Vulnerability Management が SAML 設定を無効にします。[SAML] ページで、無効になっている設定が薄いグレーで表示されます。

SAML 設定の有効化

[SAML] ページで、無効化されている SAML 設定を有効にすることができます。

注意: ユーザーの SAML が設定されたら、ユーザーが IdP タイルまたは SP メタデータファイルで提供されている URL (cloud.tenable.com/SAML/XXXXXX など) を使用してログインし、ログアウトしてから、Tenable One Vulnerability Management ログインページの [SSO 経由のサインイン] リンクにアクセスできるようになります。

始める前に:

Tenable One Vulnerability Management で認証するように IdP を設定します。詳細は、Tenable SAML 設定クイックリファレンスガイドを参照してください。

無効化されている SAML 設定を有効にする方法

  1. [SAML] ページのテーブルで、有効化する SAML 設定をクリックします。

    ヒント: 無効になっている設定は薄いグレーで表示されます。

    [SAML 設定] ページが表示されます。

  2. ページの下部で、[SAML の有効化] トグルをクリックして設定を有効にします。

  3. [保存] をクリックします。

    Tenable One Vulnerability Management が SAML 設定を有効にします。[SAML] ページで、有効になっている設定が黒色で表示されます。

自動アカウントプロビジョニングを有効にする

SAML 設定を手動で設定または編集する場合、ユーザーアカウントの自動プロビジョニングを有効にできます。自動アカウントプロビジョニングを使用すると、SAML 設定で名前が付けられた IdP の認証情報を持つユーザーが、IdP 経由で初めてログインする際に Tenable One Vulnerability Management アカウントを作成できます。

Tenable One Vulnerability Management は、次のデフォルト設定を使用して、自動的にプロビジョニングされるアカウントを作成します。

  • 氏名 - NameID

  • ユーザー名 - NameID

  • E メール - NameID

  • ユーザーロール - 基本

現在、Tenable One Vulnerability Management ではその他の要求の種類はサポートされていません。

始める前に:

Tenable One Vulnerability Management で認証するように IdP を設定します。詳細は、Tenable SAML 設定クイックリファレンスガイドを参照してください。

ユーザーアカウントの自動プロビジョニングを有効にする方法

  1. [SAML] ページのテーブルで、自動アカウントプロビジョニングを有効にする SAML 設定をクリックします。

    [SAML 設定] ページが表示されます。

  2. ページの下部で、[ユーザー自動プロビジョニングの有効化] トグルをクリックして、自動アカウントプロビジョニングを有効にします。

  3. [保存] をクリックします。

    Tenable One Vulnerability Management は、SAML 設定で自動アカウントプロビジョニングを有効にします。

自動アカウントプロビジョニングを無効にする

自動アカウントプロビジョニングを無効にすると、ユーザーが IdP 経由で最初にプラットフォームにアクセスしたときに Tenable One Vulnerability Management アカウントが自動作成されません。自動アカウントプロビジョニングを有効にする の説明に従って、SAML 設定で自動アカウントプロビジョニングを有効にすることができます。

ユーザーアカウントの自動プロビジョニングを無効にする方法

  1. [SAML] ページのテーブルで、自動アカウントプロビジョニングを無効にする SAML 設定をクリックします。

  2. [SAML 設定] ページが表示されます。

  3. ページの下部で、[ユーザー自動プロビジョニングの有効化] トグルをクリックして、自動アカウントプロビジョニングを無効にします。

  4. [保存] をクリックします。

    Tenable One Vulnerability Management は、SAML 設定で自動アカウントプロビジョニングを無効にします。

SAML 設定の削除

SAML 設定は [SAML] ページで削除できます。

始める前に

  • 削除する SAML 設定を無効にします。

SAML 設定を削除する方法

  1. [SAML] ページのテーブルで、削除する SAML 設定のチェックボックスをオンにします。

  2. アクションバーで、 [削除] ボタンをクリックします。

    Tenable One Vulnerability Management で SAML 設定が削除されます。

    注意 : SAML 設定を削除する際は、IdP の関連する設定も必ず削除してください。

次の手順

  • アイデンティティプロバイダーのアプリケーションから関連する設定を削除します。