Microsoft Entra ID¶
Denne artikel beskriver, hvordan SAMLv2-identitetsføderation mellem Microsoft Entra ID og CyberElements konfigureres.
Advarsel!
De nedenstående oplysninger gælder udelukkende for CyberElements.
Konfiguration af en SAML-identitetsudbyder med Microsoft Entra ID¶
Log ind på Azure-administrationskonsollen: Azure-administrationskonsol
Gå efter login til dine Enterprise applications.
Opret derfra en ny:
Vælg at oprette din nye applikation:
Giv den et navn, vælg at integrere en anden applikation, som ikke findes i galleriet, og opret den:
Når din virksomhedsapplikation er oprettet til CyberElements, skal du tilføje brugere og brugergrupper til den:
Gå derefter til menuen Single sign-on for at starte konfigurationen af SAML ved at vælge den:
Kopiér nederst på siden værdien af Microsoft Entra Identifier:
Lad fanen være åben, og åbn identitetsudbyderne i CyberElements-administrationskonsollen:
Tilføj derefter en ny:
- Vælg domænetypen SAML
- Giv dit nye domæne et navn
- Tilføj en valgfri beskrivelse
- Angiv dit lokale domæne; det bruges til SSO-mekanismen, når den er slået til
- Tilpas udløbstiden for inaktive brugersessioner (sessioner, hvor ingen CyberElements-applikation kører)
- Tilpas antallet af samtidige sessioner, der er tilladt pr. bruger
- Slå automatisk sletning af den ældste session til eller fra, hvis brugeren logger ind, når vedkommende allerede har nået det maksimale antal samtidige sessioner
- Vælg identitetsudbyderen
Azure - Indtast den værdi af
Microsoft Entra Identifier, der blev hentet tidligere - Indtast værdien af følgende gruppevariabel:
1http://schemas.microsoft.com/ws/2005/05/identity/claims/groups - Lad formatet for gruppevariablen stå på
URI - Indtast værdien af følgende loginvariabel:
1http://schemas.microsoft.com/ws/2005/05/identity/claims/name - Lad formatet for loginvariablen stå på
URI - Tag domænet med i kaskadeautentificeringen eller ikke
Bekræft oprettelsen af domænet, og åbn det igen for at gå til den anden fane.
Derfra kan du hente de konfigurationsmetadata, der er beregnet til IDP'en:
Vend tilbage til fanen med konfigurationen af Entra ID-virksomhedsapplikationen, og upload den Metadata-fil, der er hentet fra CyberElements:
Ændr værdien af logout-URL'en ved at erstatte endelsen /Artifact med /Redirect, og gem konfigurationen:
Rediger derefter SAML-attributterne og -assertionerne:
Tilføj en ny gruppeassertion, overfør enten alle brugerens grupper eller kun de grupper, der er tilknyttet virksomhedsapplikationen, sørg for, at det er gruppe-id'et, der overføres, og bekræft oprettelsen af den nye assertion:
Hent til sidst URL'en til føderationsmetadataene:
Vend tilbage til CyberElements-administrationskonsollen, og tilføj URL'en til føderationsmetadataene:
Når den er bekræftet, er dit nye SAML-domæne klar til brug.
Tilføjelse af grupper¶
Det nye SAML-domæne kan bruges med det samme, men da SAMLv2 ikke giver mulighed for direkte udveksling mellem Identity Provider (IDP) og Service Provider (SP) — i vores kontekst CyberElements — kan denne ikke kende de brugergrupper, der findes i Entra ID.
For at komme omkring dette problem kan brugergrupperne enten synkroniseres punktvist eller tilføjes manuelt i produktet.
Punktvis synkronisering¶
Punktvis synkronisering af Entra ID-brugergrupperne er mulig via Azure-funktionen device login.
Denne funktion synkroniserer alle de grupper, der findes i Entra ID.
Åbn listen over tilgængelige domæner for at udføre denne synkronisering, og klik på synkroniseringsknappen :
Der åbnes et vindue, hvor du skal kopiere en kode og indsætte den i den Azure-autentificering, der er tilgængelig via det angivne link:
Efter autentificeringen synkroniserer CyberElements alle grupper, så de kan bruges i løsningen. Afhængigt af antallet af grupper, der skal synkroniseres, kan handlingen tage op til 5 minutter (ved flere tusind grupper).
Manuelt¶
Åbn administrationen af brugergrupperne:
Vælg dit Entra ID-domæne, og klik på knappen til at tilføje :
Udfyld til sidst de forskellige felter for at tilføje en gruppe, der findes i Entra ID:
- Indtast visningsnavnet på din brugergruppe i CyberElements (for at forenkle administrationen anbefales det at give den samme navn som i Entra ID)
- Angiv id'et for gruppeobjektet, som kan hentes i Azures gruppeadministration
- Tilføj eventuelt en beskrivelse til brugergruppen




















