Splunk EnterpriseとSplunk Cloudで実現するSAML認証設定

Tips & Tricks 宮下 旺(Hikaru Miyashita)

はじめに

SAML認証(シングルサインオン)は、セキュリティ強化とユーザーの利便性向上に不可欠な仕組みですが、概念が抽象的で「具体的に何をどこに設定すればいいのか分かりにくい」と感じる方も多いのではないでしょうか。

本記事では、Microsoft Entra IDを用いたSplunk Cloudとの連携デモンストレーションを通して、実際の設定フローを解説します。SAML連携にはOktaなど他のアイデンティティプロバイダー(IdP)も利用可能ですが、今回はEntra IDを例に、具体的な手順を追うことでSAMLへの理解を深めることを目的としています。

ご注意:本記事で紹介する設定値は、検証環境に基づいた例示です。実際の本番環境へ導入する際は、要件に合わせて、後述する公式ドキュメントを必ず事前にご確認ください。

本記事では、Microsoft Entra IDとSplunkCloudを連携させるための具体的な手順を、以下の4つのステップでご紹介します。

1. Entra ID:事前準備(ユーザー・グループ作成)

まずは、認証テストに使用するユーザーとグループを準備します。

1-1. アカウント権限の確認

  1. ブラウザで Azure ポータル / Entra 管理センターにサインイン
    Microsoft Entra admin center

  2. 左メニューから
    Entra IDユーザー → 自身のユーザー名を選択 → 割り当てられたロールを開く

  3. 自分のアカウントに、以下のいずれかのロールが付いていることを確認

    • Global Administrator

    • Cloud Application Administrator

    • Application Administrator

      割り当てられたロール

1-2. テストユーザー testsamlの作成

検証用にtestsamlというユーザーを作成します。

  1. Entra管理センターで左メニューからEntra IDユーザーを選択

  2. 上部の + 新しいユーザー新しいユーザーの作成をクリック

    ユーザー

  3. 新しいユーザーの作成 : 入力例

    • ユーザープリンシパル名(UPN):testsaml@<テナント名>.onmicrosoft.com
      (あるいは既存の独自ドメイン)

    • 表示名:samltest

    • パスワード:自動生成でも手動でも可

      新しいユーザーの作成

  4. 「アカウントが有効化されました」がオンになっていることを確認

  5. レビューと作成作成で作成

これでMicrosoft Entraユーザーとしてのtestsamlが作成されます。

1-3. Splunk用グループ SplunkUsersの作成

  1. 左メニューからEntra IDグループ

  2. 上部の + 新しいグループをクリック

    グループ

  3. 新しいグループの入力:

    • グループの種類:セキュリティ

    • グループ名:SplunkUsers

    • グループの説明:Splunk test usersなど任意

      新しいグループ

  4. メンバーが選択されていませんをクリックし、samltestを検索・選択して追加

    メンバーの追加

  5. 作成でグループを作成

※後で、この SplunkUsersグループのObject ID をSplunk 側に貼り付けて、ロールマッピングに使います。

2. Entra ID :SAMLアプリの作成と基本設定

2-1. ギャラリーからアプリ追加

  1. 左メニューからEntra IDエンタープライズ アプリ をクリック

    新しいアプリケーション

  2. 上部の + 新しいアプリケーションをクリック

  3. 「Microsoft Entraアプリ ギャラリーの参照」画面で検索ボックスにMicrosoft Entra SSO for Splunk Enterprise and Splunk Cloudと入力

    Microsoft Entraアプリ ギャラリーの参照

  4. 検索結果から該当アプリを選択し、作成をクリック

これでEntra ID側でSplunk用のSAMLアプリのひな型が作成されました。

2-2. Entra ID SSOの設定(基本的なSAML構成)

  1. 追加したアプリの画面で、左メニューから シングルサインオン をクリック

  2. 「シングル サインオン方式の選択」画面で SAML を選択

    シングル サインオン方式の選択

  3. 「SAMLによるシングル サインオンのセットアップ」ページで、基本的なSAML構成の編集(鉛筆アイコン)をクリック

    SAMLによるシングル サインオンのセットアップ

  4. 次の3 つのフィールドを設定します。
    識別子 (エンティティ ID):<SplunkServerURL>
    応答URL (Assertion Consumer Service URL):https://<SplunkServerURL>/saml/acs
    サインオンURLhttps:///app/launcher/home
    以降、例としてSplunk URLを<https://teststack.splunkcloud.com>とします。この設定値は実際のURLに置き換えてください。

    • 識別子(エンティティID)
      <https://teststack.splunkcloud.com>

    • 応答URL (Assertion Consumer Service URL)
      <https://teststack.splunkcloud.com/saml/acs>

    • サインオンURL
      <https://teststack.splunkcloud.com/app/launcher/home>

      基本的なSAML構成

  5. 入力後、保存をクリック

2-3. Federation Metadata XMLのダウンロード

同じページ内の SAML証明書 セクションで

  1. フェデレーション メタデータXMLの行の ダウンロード をクリック

  2. XMLファイルをローカルに保存 (例:splunk-entra-metadata.xmlなど分かりやすい名前に変更)

    SAML証明書

このXMLを後でSplunk CloudのSAML設定でアップロードします。

2-4. テストグループSplunkUsersをアプリに割り当てる

  1. アプリ画面の左メニューから ユーザーとグループ を開く

  2. 上部の + Add user/groupをクリック

  3. 「ユーザーとグループ」欄の 選択されていません をクリックし、 SplunkUsersを検索 → チェック → 選択

    • あるいは、ユーザー samltestを割り当ててもよいです
  4. 割り当てをクリック

これで、samltestがこのSAMLアプリを使える状態になります。

3. Splunk:SAML認証の有効化と設定

3-1. SAML認証の有効化

  1. Splunk Cloudにログイン

  2. 左上の設定ユーザーと認証認証方法 をクリック

  3. 認証方法の一覧から SAML を選択

  4. 「Configure Splunk to use SAML」というリンクをクリック

    認証方法

3-2. SAML設定セクション(Splunk側)

  1. 「SAML グループ」ページが出たら、右上の SAML設定 をクリック

    SAML設定

  2. 「メタデータファイルのダウンロード&インポート」と書かれている部分で ファイルをアップロード をクリックし、先ほどEntraからダウンロードした Federation Metadata XML を指定(2-3参照)
    これで、URLのシングルサインオン / 発行者IDなど、IdP側の情報が自動で入ります。

    全般設定

    また、ローカルSplunkアカウントでログインするためのリンクを控えて頂くことをお勧めいたします。このリンクから、SAMLをバイパスしてローカルのSplunkアカウントでログインすることができます。(例:https://teststack.splunkcloud.com/en_us/account/login?loginType=splunk)

    リンクをコピー

    参考ドキュメント:How to login into Splunk using local Splunk accounts

  3. 全般設定の確認・補足(最新の設定値はEntraのドキュメントも確認して下さい)

    • Entity ID (SP側)
      ここは「Splunk側のEntity ID」です。Entraの基本的なSAML構成の「識別子(エンティティID)」と一致している必要があります(2-2参照)。すでに Entra側に設定した値(例:https://teststack.splunkcloud.comや固有URL)を確認し、ここも同じ値にしておきます。

    • 権限リクエストサイン
      チェックして オン にします。

      権限リクエストサイン

    • Aliasセクション
      下にスクロールし、エイリアスセクションを選択します。各属性に以下の値を入力してください
      a. ロールのエイリアス:http://schemas.microsoft.com/ws/2008/06/identity/claims/groups
      b. RealNameのエイリアス:http://schemas.microsoft.com/identity/claims/displayname
      c. メールのエイリアス:http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress

      エイリアス

3-3. 詳細設定セクション

  1. 詳細設定セクションまでスクロールし、以下の手順を実行してください:
    a. 名前ID形式を選択し、ドロップダウンから 電子メールアドレス を選択します。
    b. ロードバランサーのホスト名またはIPアドレス テキストボックスに、https://teststack.splunkcloud.comと入力します。
    c. リダイレクトポートロードバランサーのポート を0 (ゼロ) に設定し、保存を選択します。

    詳細設定

4. Splunkグループ連携:ロールマッピングの設定

4-1. EntraでGroup Object ID (UUID)を確認

  1. Entra管理センターでEntra IDグループ を開く

  2. Splunk用グループ(例:SplunkUsers)をクリック

  3. 概要画面のObject ID (例:object-id-12345)をコピー

  4. これはグループの UUID であり、「表示名」ではありません。

    グループ

4-2. SplunkでSAMLグループ作成 & ロール割り当て

  1. Splunk Webで設定認証方法→SAML/ Configure Splunk to use SAML → SAMLグループ

  2. 右上の 新しいグループ ボタンをクリック

    SAMLグループ

  3. 「新しいSAMLグループの作成」ダイアログで

    • Group Nameに、先ほどコピーした Group Object ID (UUID) をそのまま貼り付ける

    • 下部のロール選択で、付与したい Splunk ロールを選択
      今回はuserを選択します。

      • 例:

      • user…通常ユーザー

      • admin…管理者

        グループ名

  4. 保存をクリック

以上の設定で、Microsoft Entra IDのアカウントを使用してSplunk Cloudへシングルサインオンする準備が整いました。

実際にtestsamlユーザーでログインを試し、正しくSplunkのホーム画面が表示されるか、適切なロールが割り当てられているかを確認してみましょう。

ログイン

また、adminでSplunkにログインすると、設定ユーザーと認証ユーザーからSAMLユーザーであるsamltestを確認することができます。

ユーザー

SAML連携を活用することで、セキュリティレベルを維持しつつ、運用負荷を大幅に軽減することが可能です。設定に関する不明点や、より詳細なカスタマイズについては、公式ドキュメントも併せてご参照ください。

参考ドキュメント

より詳細な仕様や最新情報については、以下の公式ドキュメントをご参照ください。

おわりに

この記事が、複雑に見えるSSO連携の第一歩を理解する助けになれば幸いです。

関連記事

Splunk資格をとろう!〜Splunk Core Certified Power Userへの道〜
Tips
5 分程度

Splunk資格をとろう!〜Splunk Core Certified Power Userへの道〜

Splunk利用者としての知識や経験を対外的に示すことができる公式資格である、Splunk Core Certified UserおよびSplunk Core Certified Power Userを取得するための資料や研修を紹介します。
Splunkサーチコマンド > stats、chart、timechart
Tips
9 分程度

Splunkサーチコマンド > stats、chart、timechart

Splunkを使用し始めた方向けに、Splunkのサーチコマンド(stats, chart, timechart)を紹介します。このブログを読めば、各サーチコマンドのメリットをよく理解し、使い分けることができます。また、BY句を指定するときのstats、chart、timechartコマンドの違いについてご説明します。
Splunkテクニカルサポート:問題解決のためのチェックリストとヒント
Tips
4 分程度

Splunkテクニカルサポート:問題解決のためのチェックリストとヒント

Splunkテクニカルサポートへお問い合わせの際、できるだけ早くお客様とスムーズな問題解決をご提供するために、弊社のサポートエンジニア担当者目線で、お問い合わせの際のチェックリストとヒントを紹介させていただきます。是非、ご一読ください。