Konfigurer SAML i AD FS
Denne veiledningen beskriver trinnene som kreves for å lage en fungerende SAML-integrasjon mellom GoBright og AD FS.
1. Opprett den avhengige partens tillit for GoBright plattform
1.1 Logg inn på AD FS-serveren din
1.2 Start AD FS-administrasjonskonsollen
1.3 Velg «Tillit fra avhengig part» i trevisningen til venstre, og «Legg til tillit fra avhengig part…» i Handlinger-panelet.
I 'Add Relying Party Trust Wizard' velger du 'Claims aware' og klikker på 'Start'.
1.4 I «Velg datakilde» velger du «Skriv inn data om den avhengige parten manuelt».
Klikk deretter 'Neste'.
1.5 I «Angi visningsnavn» fyller du ut «Visningsnavn» med «GoBright'.
Klikk deretter 'Neste'.
1.6 Klikk på «Neste» i «Konfigurer sertifikat».
1.7 I «Konfigurer URL» velger du «Aktiver støtte for SAML 2.0 WebSSO-protokollen». Fyll ut «URL for SAML 2.0 SSO-tjeneste for den avhengige parten» med «Svar-URL (URL for Assertion Consumer Service)' som du har funnet i trinn 1.
Klikk deretter 'Neste'.
1.8 I «Konfigurer identifikatorer»:
Fyll "tillitsidentifikatoren" med: "Identifikasjon av tillitspart / enhets-ID'
Klikk deretter "Legg til" og klikk "Neste".
1.9 I «Velg tilgangskontrollpolicy» kan du konfigurere hvem du vil ha tilgang til GoBright Sørg for at du (i det minste) har tilgang til kontoen du skal bruke til å teste SAML-integrasjonen.
Klikk deretter 'Neste'.
1.10 I «Klar til å legge til tillit» kan du se gjennom innstillingene og klikke på «Neste».
1.11 I «Fullfør», merk av for «Konfigurer policy for utstedelse av krav for denne applikasjonen», og klikk på «Lukk».
2. Konfigurer policyen for kravutstedelse
2.1 Åpne egenskapene for kravutstedelsespolicy (hvis den ikke allerede er åpen):
2.3 Veiviseren «Legg til regel for transformasjonskrav» åpnes.
Velg alternativet "Send LDAP-attributter som krav" som "Kravregelmal".
Klikk deretter 'Neste'.
2.4 Konfigurer nå kravregelen:
– Sett «Navn på kravregel» til: GoBright standardkrav
– Sett «Attributtlager» til: Active Directory
– Konfigurer «Tilordning av LDAP-attributter til utgående kravtyper» med de nøyaktige verdiene:
(vennligst kopier og lim inn verdiene)
| LDAP-attributt | Utgående kravtype | Obligatorisk |
|---|---|---|
| Bruker-Rektor-navn | Navn ID | ja |
| Visningsnavn | Vanlig navn | ja |
| objectGuid | http://schemas.microsoft.com/identity/claims/objectidentifier | ja |
| [pinkodeattributtet ditt] | gobright .pincode | ingen |
| [nfc-attributtet ditt] | gobright .nfc | ingen |
| [ditt standard kostnadssenterattributt] | gobright .defaultcostcenteridorname | ingen |
Merk: Den utgående kravtypen 'Navn-ID' vil bli brukt som e-postadressen til brukeren i GoBright . Det er viktig at dette er den primære e-postadressen til brukerens postkasse . I de fleste tilfeller er brukerprinsippnavnet det samme som den primære e-postadressen, men for ditt spesifikke tilfelle kan dette være annerledes.
2.5 Klikk deretter på «Fullfør» og klikk på «OK»
3. Konfigurer den sikre hash-algoritmen
4. Kopier token-signeringssertifikatet
4.1 I AD FS-administrasjonskonsollen velger du «Sertifikater» i trevisningen til venstre.
4.2 Høyreklikk på det aktive «Token-signing»-sertifikatet.
4.4 Velg fanen «Detaljer» og velg «Kopier til fil…»
4.5 «Veiviseren for sertifikateksport» åpnes. Klikk på «Neste».
Velg 'Base-64-kodet X.509 (.CER)' og klikk på 'Neste'.
4.6 Lagre filen på et sted du foretrekker, for eksempel i ' C:tokencertificate.cer '
4.7 Klikk på «Neste» og «Fullfør».
4.8 Åpne nå «Notisblokk» og last inn det eksporterte sertifikatet (for eksempel « C:tokencertificate.cer »).
4.9 Du vil nå se tekstinnholdet i følgende format:
-----BEGIN CERTIFICATE----- ..........DATA............. -----END CERTIFICATE-----
4.10 Du trenger dette i trinn 3 for å konfigurere GoBright portalen.
5. Bestem URL-adressene til AD FS-tjenesten
Vennligst finn ut tjenestenettadressen til AD FS-installasjonen.
Bestem "Single Sign-on service url":
-
For det meste er «Single Sign-on service url» i følgende format:
https://[adfs service url, e.g. adfs.company.com]/adfs/ls -
Et eksempel fra den virkelige verden kan være:
https://adfs.company.com/adfs/ls
Bestem "Single Logout-tjenestenettadressen":
-
«Single Logout service url» er «Single Sign-on service url», pluss følgende utvidelse:
/?wa=wsignout1.0 -
Det fullstendige formatet vil da være:
https://[adfs service url, e.g. adfs.company.com]/adfs/ls/?wa=wsignout1.0 -
Et eksempel fra den virkelige verden kan være:
https://adfs.company.com/adfs/ls/?wa=wsignout1.0
Du trenger denne informasjonen i trinn 3 for å konfigurere GoBright portal.
Neste
Fortsett til trinn 3 i artikkelen om SAML2-forent identitetsintegrasjon og fullfør SAML-integrasjonen.