Gå til indholdet

Microsoft Entra ID

Denne artikel beskriver, hvordan SAMLv2-identitetsføderation mellem Microsoft Entra ID og CyberElements konfigureres.

Advarsel!

De nedenstående oplysninger gælder udelukkende for CyberElements.

Konfiguration af en SAML-identitetsudbyder med Microsoft Entra ID

Log ind på Azure-administrationskonsollen: Azure-administrationskonsol

Gå efter login til dine Enterprise applications.
Opret derfra en ny:

Vælg at oprette din nye applikation:

Giv den et navn, vælg at integrere en anden applikation, som ikke findes i galleriet, og opret den:

Når din virksomhedsapplikation er oprettet til CyberElements, skal du tilføje brugere og brugergrupper til den:

Gå derefter til menuen Single sign-on for at starte konfigurationen af SAML ved at vælge den:

Kopiér nederst på siden værdien af Microsoft Entra Identifier:

Lad fanen være åben, og åbn identitetsudbyderne i CyberElements-administrationskonsollen:

Tilføj derefter en ny:

  1. Vælg domænetypen SAML
  2. Giv dit nye domæne et navn
  3. Tilføj en valgfri beskrivelse
  4. Angiv dit lokale domæne; det bruges til SSO-mekanismen, når den er slået til
  5. Tilpas udløbstiden for inaktive brugersessioner (sessioner, hvor ingen CyberElements-applikation kører)
  6. Tilpas antallet af samtidige sessioner, der er tilladt pr. bruger
  7. Slå automatisk sletning af den ældste session til eller fra, hvis brugeren logger ind, når vedkommende allerede har nået det maksimale antal samtidige sessioner
  8. Vælg identitetsudbyderen Azure
  9. Indtast den værdi af Microsoft Entra Identifier, der blev hentet tidligere
  10. Indtast værdien af følgende gruppevariabel:
    1
    http://schemas.microsoft.com/ws/2005/05/identity/claims/groups
    
  11. Lad formatet for gruppevariablen stå på URI
  12. Indtast værdien af følgende loginvariabel:
    1
    http://schemas.microsoft.com/ws/2005/05/identity/claims/name
    
  13. Lad formatet for loginvariablen stå på URI
  14. Tag domænet med i kaskadeautentificeringen eller ikke

Bekræft oprettelsen af domænet, og åbn det igen for at gå til den anden fane.
Derfra kan du hente de konfigurationsmetadata, der er beregnet til IDP'en:

Vend tilbage til fanen med konfigurationen af Entra ID-virksomhedsapplikationen, og upload den Metadata-fil, der er hentet fra CyberElements:

Ændr værdien af logout-URL'en ved at erstatte endelsen /Artifact med /Redirect, og gem konfigurationen:

Rediger derefter SAML-attributterne og -assertionerne:

Tilføj en ny gruppeassertion, overfør enten alle brugerens grupper eller kun de grupper, der er tilknyttet virksomhedsapplikationen, sørg for, at det er gruppe-id'et, der overføres, og bekræft oprettelsen af den nye assertion:

Hent til sidst URL'en til føderationsmetadataene:

Vend tilbage til CyberElements-administrationskonsollen, og tilføj URL'en til føderationsmetadataene:

Når den er bekræftet, er dit nye SAML-domæne klar til brug.

Tilføjelse af grupper

Det nye SAML-domæne kan bruges med det samme, men da SAMLv2 ikke giver mulighed for direkte udveksling mellem Identity Provider (IDP) og Service Provider (SP) — i vores kontekst CyberElements — kan denne ikke kende de brugergrupper, der findes i Entra ID.
For at komme omkring dette problem kan brugergrupperne enten synkroniseres punktvist eller tilføjes manuelt i produktet.

Punktvis synkronisering

Punktvis synkronisering af Entra ID-brugergrupperne er mulig via Azure-funktionen device login.
Denne funktion synkroniserer alle de grupper, der findes i Entra ID.

Åbn listen over tilgængelige domæner for at udføre denne synkronisering, og klik på synkroniseringsknappen :

Der åbnes et vindue, hvor du skal kopiere en kode og indsætte den i den Azure-autentificering, der er tilgængelig via det angivne link:

Efter autentificeringen synkroniserer CyberElements alle grupper, så de kan bruges i løsningen. Afhængigt af antallet af grupper, der skal synkroniseres, kan handlingen tage op til 5 minutter (ved flere tusind grupper).

Manuelt

Åbn administrationen af brugergrupperne:

Vælg dit Entra ID-domæne, og klik på knappen til at tilføje :

Udfyld til sidst de forskellige felter for at tilføje en gruppe, der findes i Entra ID:

  1. Indtast visningsnavnet på din brugergruppe i CyberElements (for at forenkle administrationen anbefales det at give den samme navn som i Entra ID)
  2. Angiv id'et for gruppeobjektet, som kan hentes i Azures gruppeadministration
  3. Tilføj eventuelt en beskrivelse til brugergruppen