今回はCloud Identity Engine(CIE)を利用したExticとのSAML認証について確認します。Cloud Identity Engineとは、Palo Alto Networksが提供する、クラウドベースのID同期・認証仲介サービスであり、PAシリーズ(NGFW)やPrisma Accessと、各種IdPやオンプレミスのActive Directoryなどを接続する中間エンジンとして機能します。
主な機能は以下です。
- ディレクトリ同期(Directory Sync): 各種IdPからユーザーやグループの情報(属性)をクラウド上で同期・集約し、パロアルト製品へ共有します。
- クラウド認証サービス(Cloud Authentication Service): SAML 2.0やSCIM規格に基づき、シングルサインオン(SSO)や多要素認証(MFA)を各種IdPへ一元的に仲介し処理します。これにより、個々の機器やサービスごとにIdP連携を設定する必要がなくなり、IdPとの接続設定はCIE上で1回設定するだけで、複数の機器(NGFW、Prisma Accessなど)と連携できます。

目次
Exticの設定
まずCIEに登録するためのメタデータを取得するため、Extic側の設定を行います。
ユーザー作成
今回は、Prisma AccessのSAML認証(Extic編)で作成したユーザーを流用します。
SAML設定(アプリケーション設定)
今回は、CIEがSPになるのでアプリケーションとして登録します。
- 「アプリケーション」タブ → 「使用可能」タブ をクリックします。
- リストの下の方に、「シングルサインオン(SAML)」という項目があるので、右側の「使用する」をクリックします。

- 以下の設定を行います。
- 表示名(任意)を設定します。
- SAMLの設定は以下を設定します(日本の場合)。
- SAML エンティティID:https://cloud-auth.jp.apps.paloaltonetworks.com/sp
- SAML SP エンドポイント URL:https://cloud-auth.jp.apps.paloaltonetworks.com/sp/acs
この記載方法はPAシリーズのお作法として覚えておいてください。
https://docs.paloaltonetworks.com/identity/cloud-identity-engine/authenticate-users-with-the-cloud-identity-engine/configure-cloud-identity-engine-authentication
- 保存をクリックします。

- 「使用中」タブに、今回追加登録したSAML Single Sign-onアプリケーション(GP-SAML)が表示されます。
- 右側のダウンロードボタンをクリックして、「SAML Idp メタデータ」をダウンロードします。

ユーザーへのアプリケーションの割り当て
作成したユーザーに、SAMLアプリケーションを登録します。
- 「ユーザー」タブで、ユーザー(saml-user001)の右側の「編集」をクリックします。

- 「アプリケーション」タブに移動すると、今回新たに作成した「CIE」が表示されますので、「使用しない」になっているトグルスイッチ部分をクリックして「使用する」に変更します。
- 「更新する」をクリックして設定を反映します。

CIE側の設定
続いて、CIE側の認証設定を行います。
Authentication Typeの登録
まず、CIEにアクセスします。HUBにアクセスして、Cloud Identity Engineのアイコンをクリックします。

- Authentication Typesをクリックし、SAML 2.0 の「Set Up」をクリックします。

- ② Configure your Identity Provider Profile で以下の設定を行います。
- Profile Name:任意の名前を設定します。
- Add Metadata:「Upload Metadata」を選択し、Browse fileをクリックします。
- ExticからDLしたメタデータを選択してアップロードします。
- 「Submit」ボタンを押して設定を完了します。

- EXTICのAuthentication Typeが登録されました。

Authentication Profileの作成
- 「Authentication Profile」→「Add Authentication Profile」をクリックします。

- ①はすでに完了しているので、②の設定を行い「Submit」をクリックします。
- PROFILE NAME:SAML-EXTIC(任意の名前)
- AUTHENTICATION MODE:Single
- SELECT AUTHENTICATION TYPE:EXTIC (先ほど作成したもの)

- PAでSAML設定を行う際に指定するAuthentication Profileが作成されました。

PA側の設定
続いて、PA側の認証設定を行うためPAシリーズにログインします。
デバイス証明書の確認
PAシリーズがパロアルトネットワークスのクラウド製品と連携する場合は、デバイス証明書がインストールされている必要があります。(第四世代FW以降は自動的にインストールされます)
- 「デバイスタブ」→「セットアップ」→「管理」→「デバイス証明書」を確認します。

認証プロファイルの作成
- 「DEVICEタブ」→「認証プロファイル」へ移動し、「追加」をクリックします。
- 「認証プロファイル」画面→「認証タブ」 で以下の設定を行います。
- 名前:CIE(任意の名前)
- タイプ:クラウド認証サービス
- 領域:jp (日本)
- インスタンス:自身のテナントを選択
- プロファイル:SAML-EXTIC(先ほどCIEで作成したもの)

- 「詳細」タブをクリックします。
- 許可リストに認証を許可するユーザーを追加します。(今回は「all」を選択します。)
- 「OK」をクリックしてプロファイルを保存します。

Global Protectの設定変更
CIE用の認証プロファイルが作成できたので、Global Protectの認証設定を変えて接続確認を行います。
GP Portal 認証設定の変更
GP Portalの認証設定をCIEに変更します。
- 「NETWORKタブ」→「GlobalProtect」→「ポータル」に移動して、作成したポータルをクリックします。
- 「GlobalProtectポータルの設定」画面で、「認証タブ」→「クライアント認証」で作成したポータル設定をクリックします。
- 「クライアント認証」画面で以下の設定を変更します。
- 認証プロファイル:CIE (先ほど作成したもの)
- OKをクリックして設定を保存します。

GP Gateway 認証設定の変更
GP Gatewayの認証設定も同様にCIEに変更します。
- 「NETWORKタブ」→「GlobalProtect」→「ゲートウェイ」に移動して、作成したゲートウェイをクリックします。
- 「GlobalProtectゲートウェイ設定」画面で、「認証タブ」→「クライアント認証」で作成したゲートウェイ設定をクリックします。
- 「クライアント認証」画面で以下の設定を変更します。
- 認証プロファイル:CIE (先ほど作成したもの)
- OKをクリックして設定を保存します。

Commit
設定をCommitしてください。
動作確認
PCのGP AgentからVPN接続を行います。
- GP Portal のアドレスを確認して「接続」をクリックします。

すると、extic(SAML)の認証画面が表示されます。
- ユーザー名、パスワードを入力して「次へ」をクリックします。

- 無事接続されました。

