ラベル CardSpace の投稿を表示しています。 すべての投稿を表示
ラベル CardSpace の投稿を表示しています。 すべての投稿を表示

2010年12月1日水曜日

「AD FS 2.0 デザインガイド」の日本語版

なかなか日本語リソースが少ないこの領域ですがだんだんドキュメントの翻訳が進んできているようです。

今日も以下のURLで「AD FS 2.0 デザインガイド」の日本語版が公開されています。

http://technet.microsoft.com/ja-jp/library/gg308546.aspx

















コンテンツは以下の構成となっています。
・AD FS 2.0 を展開する前に重要な概念について理解する
・AD FS 2.0 の展開目的を特定する
・展開目的を AD FS 2.0 設計にマップする
・展開を計画する
・フェデレーション サーバー の配置を計画する
・フェデレーション サーバー プロキシの配置を計画する
・付録 A: AD FS 2.0 の要件を確認する

私もAD FS 2.0(当時はGenevaでしたが)を触り始めたころは英語版のマニュアルと格闘していたのですが、その後このデザインガイドの英語版やEuginio Paceさんの「A Guide to Claim-Based Identity and Access Control」やVittorio Bertocciさんの「Understanding Windows CardSpace」を参考にして小難しい概念を理解しようとしていた思い出があります。





































なかなか特殊な分野なのか日本語での書籍は商業的にも難しいのかも知れませんが、このように日本語のオンラインドキュメントが出てきたことで初めの一歩のハードルは下がってきたのかも知れません。
(一部製品のメニューの日本語名とは異なる用語が使われてしまっているので混乱はあるかも知れませんが・・・。元々のメニューの日本語がわかりにくすぎる、という説もw)

2010年6月23日水曜日

TechEd North Americaのセッション資料

6月7日~10日に北米ニューオーリンズで開催されていたMicrosoft TechEdの資料が公開されてます。
さすがに日本とは比べ物にならないくらいのボリュームです。

とりあえずセッションの中からADFS2.0関連、FIM2010関連のものをピックアップして斜め読みをしてみました。


セッションコードタイトル概要(自分メモ)
COS206Microsoft Business Productivity Online Standard Suite (BPOS) v.Next: Identity and Access SolutionsBPOSへのFederation
・OnlineID
・OnlineID+DirSync
・FederatedID+DirSync
OSP311From N to Z: Authentication and Authorization in Microsoft SharePoint Server 2010@SPIdentity
MVP for MOSS
MOSS2010+ADFS2.0
SIA201Understanding Claims-Based Applications: An Overview of Active Directory Federation Services (AD FS) 2.0 and Windows Identity FoundationDavid Chappell
ADFS2.0+WIF+CardSpace2.0のオーバービュー
SIA302Identity and Access Management: Centralizing Application Authorization Using Active Directory Federation Services 2.0MSIT
BPOS連携などのオーバービュー
SIA303Identity and Access Management: Windows Identity Foundation and Windows AzureVittorio Bertocci
Azure上にWIFを使ったアプリケーションをデプロイする際の具体的なTIPSなど
SIA304Identity and Access Management: Windows Identity Foundation OverviewVittorio Bertocci
WIFの概要
SIA305Top 3 Security and Privacy Challenges in Identity Infrastructures and How to Overcome Them with U-Prove U-Prove
概要の説明とCTP
SIA307Identity and Access Management: Deploying Microsoft Forefront Identity Manager 2010 Certificate ManagementFIM2010 CLM
SIA318Microsoft Forefront Identity Manager 2010 Deploying FIMFIM2010のデプロイ
SIA319Forefront Identity Manager 2010: In Production本番環境におけるFIM2010の運用
SIA321Business Ready Security: Exploring the Identity and Access Management Solution Business Ready Securityのオーバービュー
SIA326Identity and Access Management: Single Sign-on Across Organizations and the Cloud - Active Directory Federation Services 2.0 Architecture DrilldownADFS2.0のデプロイ
SIA327Identity and Access Management: Managing Active Directory Using Microsoft Forefront Identity Manager FIM2010の概要



8月の日本開催のセッション予定を見ているとADFS2.0、FIM2010それぞれ1つずつという状態なので、ちょっとさみしい感じです。


とは言え濃い内容になっていることに期待!と言ったところでしょうか。

2010年6月8日火曜日

日本クラウドセキュリティアライアンス キックオフシンポジウムに参加してきました

といっても途中までしか聴けなかったのですが、以前紹介したCSA(Cloud Security Alliance)の日本支部のキックオフシンポジウムが開催されたので行ってきました。(大盛況でした)

国内においてもクラウドサービスプロバイダが増えてくるに当たり、CSAのガイダンスを適用・実装するための指針を出したり、国内市場特有のニーズに対応したり、ということを目的として今後活動していくということなのでクラウドサービスを提供するプロバイダも利用する企業やユーザにとっても目の離せない存在になるのではないでしょうか?

ちなみにそもそもこのCSAをはじめとするクラウドコンピューティングにおけるセキュリティのガイドラインは、良く「クラウド」の定義で引き合いに出されるNIST(アメリカ国立標準技術研究所)がクラウドの効果的で安全に利用についてレポートを出していたものの、実際にクラウドサービスを調達する際のセキュリティ上の要求事項が具体的にまとまらなかった、というところから整備が進んで来たものだったようです。

日本においては特に契約条項や品質に対する要求レベル、情報の取り扱いに関連する法規も当然米国とは異なりますので、このような団体によって地域にあったガイドライン化が進むと良いのでは、と思います。


アイデンティティ管理に関しては今日はISACAの顔をした下道さんが「クラウドコンピューティングとeID」というテーマで講演をしてくださいました。
印象に残ったのは、改めて「ID=アイデンティティ」ということを強調していた点です。これは何年も前からアイデンティティ管理界隈では話がされてきていることですが、今でもID=Identifier(識別子)という認識が根強いということでした。

本シンポジウムの内容から少し横道にそれますが、、、

「アイデンティティ」とは個人を特徴づけるものであり、単なる識別番号やメールアドレスなどといったものだけではなく、趣味や身体的特徴や宗教などといったその人を特徴づける属性情報を含んでいます。
そのような意味でアイデンティティとは個人の尊厳そのものとも言うことが出来、それは実世界であろうがデジタルワールドであろうが適切に取り扱われるべきである、という考えはそのあたりに起因しています。

そのような意味でアイデンティティ管理とは広義で言うと単なるプロビジョニングやシングルサインオンといった技術や運用に関することだけでなく、各国(日本、米国、EUなど)のそれぞれの個人情報保護に関連する法規と深く関連してきます。
特にクラウドをはじめとするインターネット上のサービスでアイデンティティ情報が適切に(関連法規に従い)扱われるかどうかは管理(コントロール)されるべきである、というところから色々な技術や製品などが着目/実装されてきています。

機能関連技術等
サービス側から必要となる情報を要求するクレイムベースのセキュリティモデル、InfoCard
必要最低限の情報のみを開示するU-Prove
本人の同意を持って情報を開示するID-WSF、OpenID-CX



と、少しそれてしまいましたが、参加メンバを見ても今後の活動がとても楽しみです。


尚、他にも下道さんも監訳に参加されているオライリージャパンさんより「クラウドセキュリティ&プライバシー」の日本語版が先行販売されていました。





















その他関連リソース
・ASPIC Japan(ASP・SaaSインダストリ・コンソーシアム)によるCSAクラウド・セキュリティ・ガイダンス ver.1.0 日本語版
 http://www.aspicjapan.org/pdf/20100324-csa.pdf
・日本クラウドセキュリティアライアンス
 http://www.cloudsecurityalliance.jp/
・CSA Security Guidance for Critical Areas of Focus in Cloud Computing V2.1
 http://www.cloudsecurityalliance.org/csaguide.pdf
・CSA Guidance for Identity & Access Management V2.1
 http://www.cloudsecurityalliance.org/guidance/csaguide-dom12-v2.10.pdf
 ※CSAガイダンスの中でアイデンティティ&アクセス管理に関する部分に特化したもの

2010年5月6日木曜日

Active Directory Federation Services 2.0のRTWリリース

Ping Identityのblogで4月の終わりにリークされていましたが、AD FS2.0RTWが5月5日にリリースされました。
これで、Identity Metasystemを構成する3つの要素のうち、2つまでが正式にリリースされたことになります。
・Windows Identity Foundation [リリース済み]
・Active Directory Federation Services 2.0 [リリース済み]
・Windows Card Space 2.0 [ちょっと延期中]

Windows Card Space 2.0についてはU-ProveやOpenID対応の関連でちょっと延期されて、2010年Q2にCTPが出てくるようです。


さて、今回のRTW版ですがこれまでのユーザインターフェイスが英語のみだったのがインストーラ、管理コンソールやヘルプも日本語化されています。
ただ、相変わらずWindows Server 2008 without Hyper-Vにはインストール出来ないようです。特にHyper-Vを使うわけではないので、単にバージョンチェックではねているだけだと思いますが・・・

インストーラの画面。日本語になってます。
















管理コンソール。











構成ウィザード。















2010年2月17日水曜日

FIM/ADFS関連の情報を扱うページ一覧

このblogを始めたきっかけともなったFIM2010ですが、MIISやILMを含め日本語の情報が非常に少ないのが現状です。
そんなわけで英語のサイトも含め色々と探して情報を収集している日々なのですが、そろそろ見ているサイトの数も管理しきれないくらい多くなってきたので、自分自身の整理の意味も込めて一覧を書いておこうと思います。

おそらく皆様のお役にも立つとも思います。
※尚、製品そのもののページは入れていません。

【FIM/ILM関連のページ】

◆マイクロソフトの日本語サイト
サイト名URL解説
FIM TechCenterhttp://technet.microsoft.com/ja-jp/ilm/default.aspx
フィールドSEあがりの安納ですhttp://blogs.technet.com/junichia/エバンジェリスト安納さんのblog
管理者は見た!~AD と ILM 一家の秘密~http://blogs.technet.com/jpilmblg/default.aspxAD/ILMサポートチームのblog
Windows Sedrver使い倒し塾http://blogs.technet.com/windowsserverjp/default.aspx


◆マイクロソフトの英語サイト
サイト名URL解説
Technetフォーラム Identity Lifecycle Managerhttp://social.technet.microsoft.com/Forums/ja-JP/identitylifecyclemanager/threads
Technetフォーラム Identity Lifecycle Manager 2http://social.technet.microsoft.com/Forums/ja-JP/ilm2/threads
Bobby and Nima's Forefront Identity Manager Bloghttp://blogs.technet.com/doittoit/default.aspx
Identity Managementhttp://blogs.technet.com/identitymanagement/default.aspx製品チームのblog
Identity Management Extensibilityhttp://blogs.msdn.com/imex/default.aspxFIM SDKなどでFIMを拡張する
Anthony Hohttp://blogs.technet.com/aho/default.aspxFIMのパスワードリセット関連
Craig McMurtry's WebLoghttp://blogs.msdn.com/craigmcmurtry/
Mark Gabarra's Bloghttp://blogs.msdn.com/markgabarra/
Shawn's MIIS/ILM/FIM Code Experimenthttp://blogs.msdn.com/therabournidentity/
Darryl Russi's Bloghttp://blogs.msdn.com/darrylru/default.aspxサイジングとかパフォーマンスとか


◆その他サイト
サイト名URL解説
Always on the clockhttp://sophiakunii.spaces.live.com/MVP国井さん
1dent1ty cHa0shttp://www.identitychaos.com/ensynch所属のMVP
Identity Management Crisishttp://www.idmcrisis.com/
Jorge 's Quest For Knowledge!http://blogs.dirteam.com/blogs/jorge/default.aspxMVP
missmiishttp://www.wapshere.com/missmiis/Technet Forumでも活躍しているCarolさんのblog
The new Puttyq.comhttp://puttyq.com/blog/MVP
ILM Best Practiceshttp://www.ilmbestpractices.com/blog/blogger.htmlMVP
CSHARKhttp://c--shark.blogspot.com/FIM関連のツールとか
Apollo Jackhttp://www.apollojack.com/
IdM for Realhttp://bobbradley.spaces.live.com/default.aspx
Microsoft IDMhttp://www.microsoftidm.com/MVP
MMSUGhttp://tech.groups.yahoo.com/group/MMSUG/MIISのYahooGroup
microsoft.public.metadirectoryhttp://www.archivum.info/microsoft.public.metadirectory/NewsGroup
Identity Management at CERN https://espace.cern.ch/idm/default.aspxCERNのIdM。。天使と悪魔以外でCERNの名前を聞くとは思ってもみませんでした(笑)



【AD/ADFS関連のページ】

◆マイクロソフトの日本語サイト
サイト名URL解説
Active Directory TechCenterhttp://technet.microsoft.com/ja-jp/activedirectory/default.aspx
Shigeya Tanabe's bloghttp://blogs.technet.com/stanabe/エバンジェリスト田辺さん


◆マイクロソフトの英語サイト
サイト名URL解説
Kim Cameron's Identity Webloghttp://www.identityblog.com/言わずと知れたChief Architect of Identity
Ask the Directory Services Teamhttp://blogs.technet.com/askds/default.aspxADサポートチーム
“Geneva” Team Bloghttp://blogs.msdn.com/card/default.aspx
Vibro.NEThttp://blogs.msdn.com/vbertocci/default.aspx
ADFS Documentation Bloghttp://blogs.technet.com/adfs_documentation/default.aspx
Eugenio Pacehttp://blogs.msdn.com/eugeniop/default.aspx


◆その他サイト
サイト名URL解説
des on Federated Identity … less is morehttp://identity-des.com/
ZULFIQAR'S WEBLOGhttp://www.zamd.net/default.aspx
Matias Woloski’s Bloghttp://blogs.southworks.net/mwoloski/
Jackson's Identity Management & Active Directory Reality Tour Travelblog http://jacksonshaw.blogspot.com/



【その他、マイクロソフト関連のIdentity関連の情報を扱うページ】

サイト名URL解説
Mike Jones: self-issuedhttp://self-issued.info/Identity関連のニュースなど
identityjunkie.comhttp://blog.identityjunkie.com/MVP
Identity Sanderhttp://identitysander.wordpress.com/Identity関連のニュースなど

2009年12月22日火曜日

ADFS2.0 RCリリース

12/18にリリースされていました。


アップデート内容ですが、"Geneva" Team Blogによると、下記の通りです。

・SAML 2.0 protocol support for Identity Provider Lite, Service Provider Lite and the eGov 1.5 Profile verified by Liberty Interoperable SAML 2.0 interoperability testing

→以前お知らせしたようにLibertyのSAML2.0相互運用性にパスしています。

・Simplified user experience for configuring high availability federation server farm and proxy deployments

→冗長構成のフェデレーションサーバファームとProxyのデプロイが簡単に。

・Automatic encryption and signing certificate distribution and rollover across a farm of multiple federation servers, enabling zero touch management of trust relationships

→自動暗号化、証明書配布署名、複数のフェデレーションサーバから構成されるファーム間のロールオーバー、操作なしでの信頼関係構成

・Choice of deploying without SQL Server for storing AD FS 2.0 configuration data

→ADFS2.0の構成データストア用のSQL Serverなしでのデプロイが可能に

・Claims based authorization rules for restricting security token issuance

→制限されたセキュリティトークン発行の為のクレイムベース認可ルール

・Improved events, audits, and tracing for diagnostics

→診断のためのイベント、監査、トレースの増強

・Complete PowerShell support for end to end AD FS 2.0 management

→ADFS2.0の管理をするためのPowerShellの完全サポート

・Lots of other fixes and UI improvements!

→その他多数の修正とUIの改善


また、同時に以下のモジュールもリリースされています。
・Microsoft Federation Extensions for SharePoint 3.0 RC
・Windows CardSpace 2.0 Beta 2 Refresh

例によってVMイメージ(VHD)もあわせてダウンロード可能なので、環境をお持ちの方はそちらが手軽かも知れません。(私はHyper-V環境を持っていないのでゼロからの構築になりますが・・・)

2009年11月20日金曜日

[PDC09]S+S IdentityそしてWIF1.0

USではPDC09が盛り上がっているようですね。
現場の様子は砂金さんがtwitterとblogで実況していただいていたり、オンデマンドの動画配信があるので国内にいても色々と情報を入手できます。

さて、そんな中Kim Cameronのセッションの中でRC1からまだ2週間も経っていないのにWindows Identity Foundation 1.0が発表されてしまいました。
















PDC09のKim Cameronによるセッション「Software + Services Identity Roadmap Update」の資料および動画はこちらからダウンロードできます。

Windows Identity Foundation(WIF)関係では下記のものがリリースされました。
・Windows Identity Foundation
・Windows Identity Foundation SDK
・Identity Developer Training Kit (PDC 2009)

他にもMicrosoft .NET Services SDK (Nov 2009 CTP)などもリリースされています。

さすが開発者向けのビッグイベントですね。

今さっそく色々と試していますので、またレポートしようと思います。

2009年9月1日火曜日

7 Laws of Identity

久しぶりの投稿になってしまいました。

マイクロソフトのアイデンティティ管理に関する基盤となる考え方であるアイデンティティの原則(The Laws of Identity)のポスターが同社のアイデンティティ&アクセスアーキテクトのKim Cameron氏のblogで紹介されています。
改めて見てみると初出が2005年であるにも関わらず錆ついていない内容になっています。(「原則」なのでそんなに簡単に変わってしまうと困りますが)

7 Laws of Identity
http://www.identityblog.com/?p=1065
















Genevaの実装が見えてきて、ようやく同社のアイデンティティ&アクセスのVisionであったIdentity Metasystem構想が現実のものになってきた、ということもあり今改めて基盤となっているこの原則を掲載しなおしたのだと思います。

構成要素現状実装次期実装
"InfoCard" identity selectorCardSpaceWindows Cardspace
("Geneva" Cardspace)
"InfoCard" simple self-issued identity provider
Active Directory identity providerADFSActive Directory Federation Services
("Geneva" Server)
"Indigo"WCFWindows Identity Foundation
("Geneva" Framework)



Identity Metasystemとは簡単に言うと、IdPが発行するセキュリティトークンの種類、RPとの間の受け渡し方法などの技術的な要素をユーザやディベロッパーが意識しなくても利用/開発ができるようにするための考え方(アーキテクチャ)です。
たとえば、IdP(STS)が発行するトークンの種類がSAMLトークンであろうがNTトークンであろうがアプリケーション側は意識をすることなく同じIClaimsIdentityクラスでトークンに含まれるクレーム(属性情報)にアクセスすることができます。

このあたりはカンターラ(Liberty Alliance)がやっている相互運用性の取り組みにもつながる話です。
















ちなみに初出はこれです。↓(2006年1月8日/PDFは2005年5月13日)

The Laws of Identity
(http://www.identityblog.com/?p=352)


以下、概要です。

1. User Control and Consent
Technical identity systems must only reveal information identifying a user with the user’s consent.

ユーザーによる制御と同意
個々のアイデンティティ システムでは、ユーザーの同意がなければ、ユーザーの識別情報を開示することはできない。

2. Minimal Disclosure for a Constrained Use
The solution that discloses the least amount of identifying information and best limits its use is the most stable long-term solution.

制限付きアクセスでの最小限の開示
最も安定し、長期にわたって使用できるソリューションとは、開示するアイデンティティ情報を最小限にし、情報へのアクセスを適切に制限するソリューションである。

3. Justifiable Parties
Digital identity systems must be designed so the disclosure of identifying information is limited to parties having a necessary and justifiable place in a given identity relationship.

正当と認められる当事者
デジタル アイデンティティ システムは、特定の状況において識別情報を必要とし、かつ入手できる正当な権利を持つ当事者のみに対して識別情報を開示するように設計されなければならない。

4. Directed Identity
A universal identity system must support both “omni-directional” identifiers for use by public entities and “unidirectional” identifiers for use by private entities, thus facilitating discovery while preventing unnecessary release of correlation handles.

方向付けられた アイデンティティ
普遍的なアイデンティティ システムは、公共のエンティティが使用する“全方位的”な識別子と、プライベートなエンティティが使用する“特定の方向性”を持った識別子の両方をサポートしなければならない。このようにして、公共性を維持しながら、不要な相互関係までサポートすることを回避すべきである。

5. Pluralism of Operators and Technologies
A universal identity system must channel and enable the inter-working of multiple identity technologies run by multiple identity providers.

複数の運用者/テクノロジの共存
普遍的なアイデンティティ システムは、複数のアイデンティティ プロバイダーによって実行される複数のアイデンティティ テクノロジの相互作用を橋渡しし、有効にしなければならない。

6. Human Integration
The universal identity metasystem must define the human user to be a component of the distributed system integrated through unambiguous human-machine communication mechanisms offering protection against identity attacks.

ユーザーの統合
普遍的なアイデンティティ メタ システムは、利用者たるユーザーを分散システムの 1 つのコンポーネントとして定義しなければならない。ユーザー - マシン間の明確なコミュニケーション メカニズムを策定してユーザーを分散システムに統合し、アイデンティティを保護しなければならない。

7. Consistent Experience Across Contexts
The unifying identity metasystem must guarantee its users a simple, consistent experience while enabling separation of contexts through multiple operators and technologies.

特定のコンテキストに依存しない一貫したエクスペリエンス
アイデンティティの統一的なメタ システムは、運用者やテクノロジごとにコンテキストを分離することを可能にしつつも、シンプルで一貫したエクスペリエンスを確保できるものでなければならない。

2009年7月16日木曜日

"Geneva"の正式名称発表

7/13にWPC(Worldwide Partner Conference)で発表されたようです。

http://blogs.technet.com/forefront/archive/2009/07/13/business-ready-security-news-at-wpc.aspx

CodeName正式名称
"Geneva" ServerActive Directory Federation Services
"Geneva" FrameworkWindows Identity Foundation
"Geneva" CardspaceWindows Cardspace



まぁあまり違和感ないと言うか順当と言うか、です。

2009年7月15日水曜日

カンターラ・イニシアティブ発足記念セミナー

昨日、オラクル青山センターで開催されたので参加してきました。

アジェンダおよび内容は以下の通り。

1.カンターラ・イニシアティブ概要説明 / NTT情報流通プラットフォーム研究所 高橋氏

 アイデンティティのベン図(The Venn of Identity)を紹介し、カンターラ・イニシアティブとしてはアイデンティティ管理に関連する3つの技術分野(SAML、OpenID、Infomation Card)の「ハーモナイズ」を目指すという話でした。
 ※ちなみにカンターラとはスワヒリ語で「橋」という意味で、語源にアラビア語の「調和」を持つとのことです。語源とよりアラビア語では3つの子音で意味をあらわすので今回のケースだと「نطر」(n t r)がベースとなっている「قنطرة(カンタラトゥン)=アラビア語でも橋の意」がそのままスワヒリ語になっているんだと思いますが。

 活動の特徴としては、技術仕様の検討は行うが、実際の策定は各団体(OIDFやLibertyなど)が行うことになる、ということでした。
 ちなみにConcordia、Liberty Alliance、Open Libertyは今後カンターラ・イニシアティブの配下にはいるようです。

2.分科会における取組事例~SAML-OpenID連携~ / NTT情報流通プラットフォーム研究所 岡本氏

 RSAカンファレンス2009で紹介したデモンストレーションが紹介されました。
 OpenIDのIdPで認証してSAML対応のサービスを利用したり、決済をする場合は追加でSAML IdPでも認証を要求して多要素認証としたり、という内容でした。

3.カンターラ・パートナーセッション
 OpenID最新動向、OpenIDファウンデーションジャパン活動 / 野村総合研究所 崎村氏

 OpenIDそのものの簡単な紹介と、OpenIDファウンデーションの活動内容(技術セミナや崎村氏自身が関与している各種仕様策定の活動)の紹介がありました。

 また、関連するニュースとしてGoogle AppsがOpenIDに対応する、という話がありました。(意図せぬ情報のリークだった様でしたが)

4.カンターラに集う技術事例(1)Liberty/SAML事例紹介
 SAML認証によるGoogleAppsの認証連携事例の紹介 / サイオステクノロジー 中田氏

 「コスト削減」という企業における命題に対してクラウドが選択されてきていますが、エンタープライズ利用に必要な「セキュリティ」と、クラウドの特徴である「どこからでも使える」の相反をどう解決するか、という点への取り組みが紹介されました。

 例えば、GMailを社内からOutlookやThunderbirdといったメールクライアントでpop/imap利用をしたいが、GoogleAppsの特徴からして自宅でも同じ設定をすればそのまま使えてしまうのでなんとかしたい、というセキュリティ上の課題を社内プロキシ経由でないとGMailが使えないようにした、という話がありました。

5.カンターラに集う技術事例(2)OpenID事例紹介
 NTTComにおけるOpenID活用の取り組み / NTTコミュニケーションズ 北村氏

 現在取り組みつつある「マスタID」のOpenID対応について紹介されました。
 以前はLiberty仕様で構築されていたものをOpenIDに対応させようとしているとのことです。

 取組みとしては、OpenID対応のIdPプロキシのようなものを構築してNTTコミュニケーションズ提供のIdP、NTTドコモのIdP、gooのIdPをユーザが選択できるような仕組みづくりや、決済などを含むアプリケーションを含めたサービス対応を考えているようです。

 参加者からの質問も出ていたのですが、例えば決済する際にgooのIDとドコモのIDを同列に信頼してよいのか?という課題への取り組みが重要になってくると思います。

6.カンターラに集う技術事例(3)Infomation Card事例紹介 / マイクロソフト 田辺氏

 SAMLやOpenIDとは少し違った点としてCardSpaceではユーザビリティを中心に取組んでいるという話が紹介されました。
 Geneva STSを使った別ドメインのSharePointサイトへのログオン/属性交換のデモも行われました。



まぁとりあえずは発足したばかり、ということでカンターラ・イニシアティブとしての具体的な取組みはこれから、ということだと思いますので、今後の動きを要ウォッチだと思います。

2009年5月14日木曜日

Geneva Beta2リリース

12日から始まっているTechEDで発表されたようです。

connectサイトもしくはhttp://msdn.microsoft.com/en-us/evalcenter/dd440951.aspxからダウンロードできます。

とりあえずGeneva Server、Geneva Frameworkをダウンロードしたので時間が作れたらセットアップしてみたいと思います。

ただ、TechnetのSTEP-BY-STEPガイドなどのドキュメントはリンクが更新されていないみたいでリンク切れになっていたりします。。。

2009年3月11日水曜日

第4回Liberty Alliance技術セミナー

先週3/6(金)に開催された第4回Liberty Alliance技術セミナーの資料が公開されています。
http://wiki.projectliberty.org/index.php/JapanSIG/Seminars/TechSeminar

残念ながら参加はできなかったので、早速資料をチェックしてみました。

・SAML2.0の仕様詳細とデモ実演

 SAMLって何?というところから、ProfileやBinding、Assertion、Protocolの定義内容などがわかりやすく解説されています。
 日本語の資料であまりわかりやすい資料がないので、貴重です。

・SAML2.0とOpenIDの相互運用デモ

 SAML、OpenID、CardSpaceの相互運用の取り組み、Concordia Projectの紹介などのオーバービューから具体的なデモシナリオ、デモ実演という流れです。デモが見たかったです・・・。


最近この手の相互運用のネタが結構流行っていますが、まだSAMLやOpenIDなどのキーワードが浸透しきっていないせいか、「相互運用」の意味が理解しづらいものとなっているのでは?と感じています。
Libertyなどで話題に上っている「相互運用」はあくまで利用者の視点でSAML対応のIdPで認証されたユーザがシームレスにOpenID対応のRPのサービスを利用できる、ということを指しています。(SUICAとICOCAの相互運用とイメージ的には近いかも知れません)

ただ、それぞれのキーワードの定義をものすごく乱暴に解説すると、
・SAML:認証の仕組みではなく、認証情報の連携や属性交換の仕組み。認証状態(認証されたIdP情報)や属性をXMLベースのAssertionで受け渡す
・OpenID:認証の仕組みではなく、認証情報の連携や属性交換の仕組み。IdP(OP)のURI自体がIDとなっている
・CardSpace:InfoCardというメタファを利用して認証プロバイダをユーザ自身に選択させる仕組み
となります。
こうやってみると、SAMLとOpenIDやCardSpaceを同列に並べてしまうことにちょっと違和感を感じてしまいます。

全体的に言葉遊びになってしまいがちですが、うまくマッチする日本語がないのが最大の原因なのかも知れませんね。

2008年11月8日土曜日

Liberty Alliance Day 2008 @ Tokyo

今日(といっても深夜をまわってしまったので、昨日)、ベルサーレ九段で開催された「Liberty Alliance Day 2008」に参加してきました。

テーマは「Trust and Harmony for the Emerging Identity Ecosystem」ということで、アイデンティティ管理に関連する信頼性確保やプライバシー保護に関する話がメインでした。
基調講演ではOracleのRoger Sullivan氏がLiberty Allianceが注力するポイントの一つとしてIAF(Identity Assurance Framework」の話をしたり、相互運用性に関するパネルではLiberty、OpenID、CardSpaceについて、セキュリティ、プライバシー保護という観点での取り組みを紹介したりと盛りだくさんでした。

ポイントはそれぞれこんな感じ。
・信頼性確保
 Liberty AllianceではIAF、OpenIDではReputation、PAPEのようにIdP/OPの信頼性を保証するための枠組みの策定に注力している(実際に商用利用するにはまだまだ、といったところですが)
・プライバシー保護
 SPへ提供する属性情報をユーザに選択/確認させる、という仕組みが実装されてきつつある。Geneva CardSpaceのデモもあり、InfoCardの中のどんな属性が実際にSPに提供されるかをユーザがあらかじめ確認する様子がみれました。

後は、こういうイベント恒例の新技術、プロジェクトの発表。
今回は、
・OpenSSO 8.0 Enterprise Edition : 11/14リリース
・Genevaの(おそらく)国内初の発表(LibertyだけにSAML2.0サポート※がポイント)
 ※どこまでサポートするかは未定とのことですが。
でした。

まぁ400人くらいの参加があったようなので、それなりに盛況だったんではないでしょうか?