Konfigurera SAML i AD FS
Denna guide beskriver de steg som krävs för att skapa en fungerande SAML-integration mellan GoBright och AD FS.
1. Skapa en förtroenderelation för den förlitande parten för plattformen GoBright
1.1 Logga in på din AD FS-server
1.2 Starta AD FS-hanteringskonsolen
1.3 Välj ”Relying Party Trust” i trädvyn till vänster och ”Lägg till Relying Party Trust…” i åtgärdspanelen.
I "Add Relying Party Trust Wizard" väljer du "Claims aware" och klickar på "Start".
1.4 I ”Välj datakälla” väljer du ”Ange uppgifter om den beroende parten manuellt”.
Klicka sedan på "Nästa".
1.5 I fältet ”Ange visningsnamn” fyller du i ”Visningsnamn” med ”GoBright'.
Klicka sedan på "Nästa".
1.6 Klicka på ”Nästa” i ”Konfigurera certifikat”.
1.7 Under ”Konfigurera URL” väljer du ”Aktivera stöd för SAML 2.0 WebSSO-protokollet”. Fyll i fältet ”URL för den förlitande partens SAML 2.0 SSO-tjänst” med ”Svarsadress (URL för konsumenttjänst för bekräftelse)' som du har hittat i steg 1.
Klicka sedan på "Nästa".
1.8 I ”Konfigurera identifierare”:
Fyll i 'Relying party trust identifier' med: 'Identifierare för den beroende parten / Entity Id'
Klicka sedan på "Lägg till" och sedan på "Nästa".
1.9 Under ”Välj åtkomstkontrollpolicy” kan du ställa in vilka personer som ska ha åtkomst till GoBright. Se till att du (åtminstone) har åtkomst med det konto som du kommer att använda för att testa SAML-integrationen.
Klicka sedan på "Nästa".
1.10 I fönstret ”Redo att lägga till förtroende” kan du granska inställningarna och klicka på ”Nästa”.
1.11 I fönstret ”Slutför” markerar du ”Konfigurera policy för utfärdande av anspråk för denna applikation” och klickar på ”Stäng”.
2. Konfigurera policyn för utfärdande av anspråk
2.1 Öppna egenskaperna för policyn för skadeersättning (om den inte redan är öppen):
2.3 Guiden ”Lägg till regel för omvandlingsanspråk” öppnas.
Välj som "Claim rule template" alternativet "Send LDAP Attributes as Claims".
Klicka sedan på "Nästa".
2.4 Konfigurera nu anspråksregeln:
– Ange följande som ”Anspråksregelns namn”: GoBright default claims
– Ange ”Attributlagring” som: Active Directory
– Konfigurera ”Mappning av LDAP-attribut till utgående anspråkstyper” med exakt följande värden:
(kopiera och klistra in värdena)
| LDAP-attribut | Typ av utgående fordran | Krävs |
|---|---|---|
| Användarens huvudnamn | Namn ID | ja |
| Visa namn | Vanligt namn | ja |
| objektGuid | http://schemas.microsoft.com/identity/claims/objectidentifier | ja |
| [ditt pincode-attribut] | gobright.pincode | nej |
| [ditt nfc-attribut] | gobright.nfc | nej |
| [ditt förvalda costcenter-attribut] | gobright.standardkostnadscenteridornamn | nej |
Obs: Den utgående anspråkstypen "Namn-ID" kommer att användas som användarens e-postadress i GoBright. Det är viktigt att detta är den primära e-postadressen för användarens brevlåda. I de flesta fall är User Principle Name detsamma som den primära e-postadressen, men i ditt specifika fall kan detta vara annorlunda.
2.5 Klicka sedan på ”Slutför” och därefter på ”OK”
3. Konfigurera Secure Hash Algorithm
4. Kopiera certifikatet för signering av token
4.1 I AD FS-hanteringskonsolen väljer du ”Certifikat” i trädvyn till vänster.
4.2 Högerklicka på det aktiva certifikatet ”Token-signing”.
4.4 Välj fliken ”Detaljer” och välj ”Kopiera till fil…”
4.5 ”Guiden för export av certifikat” öppnas. Klicka på ”Nästa”.
Välj "Base-64 encoded X.509 (.CER)" och klicka på "Next".
4.6 Spara filen på en plats som du själv väljer, till exempel i”C:tokencertificate.cer”
4.7 Klicka på ”Nästa” och ”Slutför”.
4.8 Öppna nu ”Anteckningar” och ladda in det exporterade certifikatet (till exempel”C:tokencertificate.cer”).
4.9 Nu visas textinnehållet i följande format:
-----BEGIN CERTIFICATE----- ..........DATA............. -----END CERTIFICATE-----
4.10 Du kommer att behöva detta i steg 3 för att konfigurera portalen GoBright .
5. Fastställ webbadresserna för AD FS-tjänsten
Vänligen bestäm serviceadressen för din AD FS-installation.
Bestäm webbadressen till tjänsten för enkel inloggning:
-
För det mesta är webbadressen till tjänsten för enkel inloggning i följande format:
https://[adfs service url, e.g. adfs.company.com]/adfs/ls -
Ett exempel från den verkliga världen skulle kunna vara:
https://adfs.company.com/adfs/ls
Bestäm webbadressen för tjänsten "Single Logout":
-
Webbadressen för tjänsten "Single Logout" är webbadressen för tjänsten "Single Sign-on" plus följande tillägg:
/?wa=wsignout1.0 -
Det fullständiga formatet skulle då vara:
https://[adfs service url, e.g. adfs.company.com]/adfs/ls/?wa=wsignout1.0 -
Ett exempel från den verkliga världen skulle kunna vara:
https://adfs.company.com/adfs/ls/?wa=wsignout1.0
Du kommer att behöva denna information i steg 3 för att konfigurera GoBright .
Nästa
Fortsätt till steg 3 i artikeln SAML2 federated identity integration och slutför SAML-integrationen.