Identity Providers¶
Et autentificeringsdomæne definerer, hvor og hvordan brugernes identiteter kontrolleres ved forbindelsen. Hver konto tilhører en gruppe, og hver gruppe et domæne: domænet er det, der bestemmer, hvor kontiene kommer fra — et virksomhedskatalog, en intern base eller en ekstern identitetsudbyder.
Dette modul viser de deklarerede domæner. Klik på + for at tilføje et, eller dobbeltklik på et navn for at konfigurere det. Katalogtypen vælges ved oprettelsen og kan ikke ændres bagefter.
Der tilbydes fire typer:
| Katalogtype | Kilde til kontiene | Anvendelse |
|---|---|---|
| LDAP directory | Eksternt katalog (Active Directory, OpenLDAP…) | Det almindelige tilfælde: eksisterende konti og grupper genbruges, som de er, uden kopiering. |
| Local directory | Base internt i platformen | Konti, der oprettes og administreres direkte fra konsollen, ved siden af et katalog eller til et lille omfang. |
| SAML domain | Ekstern identitetsudbyder (IdP) | Autentificeringen uddelegeres til IdP'en; platformen optræder som tjenesteudbyder. |
| Anonymous directory | Ingen | Sjældne tilfælde, hvor adgang til en applikation slet ikke kræver autentificering. |
Rækkefølge ved oprettelse
Opret først domænet, derefter grupperne og til sidst brugerkontiene: rettighederne til adgang til applikationerne tildeles derefter grupperne gennem en adgangskontrakt.
Fælles konfigurationselementer¶
Disse indstillinger findes for alle domænetyper:
| Felt | Beskrivelse |
|---|---|
| Name | Vælg et sigende domænenavn. |
| Shortcut URL | Vises kun i redigeringstilstand. Direkte URL, der giver adgang til brugerportalen for netop dette domæne, uden at gå gennem listen over tilgængelige domæner. Format: https://{server}/cloud/?orgname={tenant}&domainid={id}. |
| Description | Valgfrit felt, der beskriver domænets indhold. |
| Microsoft domain | Oplysning, der følger identificeringen af brugeren, når single sign-on (SSO) er slået til. |
| Expiration | Maksimal inaktivitetstid, før en session udløber. Standardværdi: 60 minutter. |
| Number of attempts before lockout | Begrænser antallet af loginforsøg. Anbefalet værdi: 3 forsøg (beskyttelse mod brute force-angreb). Denne grænse skal være ≤ enhver grænse, der er sat i LDAP-kataloget. |
| Time before unlock (minutes) | Ventetid, før låste sessioner låses op. Sæt værdien til 0 for at slå funktionen fra. |
| The domain is part of cascading authentication | Se afsnittet Kaskaderet autentificering. |
| Delegate authentication to an external server | Muligheder: No, CAS, IdeoSSO. |
| Alternative username attribute | LDAP-attribut, der bruges som sekundær identifikator, når brugeren ikke kan findes via den primære attribut (f.eks. mail, userPrincipalName). |
| Maximum number of simultaneous sessions per user | Anbefalet værdi: 1 session. |
| Automatic deletion of the oldest session | Lukker automatisk en aktiv session, når der anmodes om en ny. |
| Note displayed in the authentication form | Bemærkning, der udelukkende er tiltænkt domænets brugere. |
Autentificeringsmetode¶
| Felt | Beskrivelse |
|---|---|
| Authentication method | Definerer, hvordan brugerens identitet kontrolleres ved login: Form (brugernavn og adgangskode indtastes manuelt) / User certificate (brugernavnet udtrækkes af certifikatets CN-felt) / User certificate and form (der kræves stadig en adgangskode efter autentificering med certifikat) / Apache authentication (autentificeringen uddelegeres til webserveren Apache) / Pro Santé Connect (CIBA) (autentificering via den franske nationale identitetsudbyder for sundhedsvæsenet). |
| Force the use of the virtual keyboard | Viser et skærmtastatur på autentificeringssiden for at beskytte indtastningen af adgangskoden mod keyloggere. |
Pro Santé Connect (CIBA)¶
Disse felter vises kun, når autentificeringsmetoden Pro Santé Connect (CIBA) er valgt. Pro Santé Connect er den franske nationale identitetsudbyder for sundhedsprofessionelle.
| Felt | Beskrivelse |
|---|---|
| Identifier (client id) | Klientidentifikator, som Pro Santé Connect leverer, når applikationen registreres. |
| Secret (client secret) | Den tilhørende klienthemmelighed, der bruges til at validere OIDC-udvekslingerne med Pro Santé Connect. |
| Sandbox | Når feltet er markeret, forbinder CyberElements til PSC's testmiljø i stedet for produktionsmiljøet. Brug det kun til integrationstest. |
| RPPS retrieval | Bestemmer, hvor brugerens RPPS-nummer kommer fra (det franske register over sundhedsprofessionelle): Use the authentication attribute (RPPS udtrækkes af den primære autentificeringsattribut) eller Use another user attribute (RPPS udtrækkes af en særskilt attribut, der skal angives i det næste felt). |
| User attribute containing the RPPS | Navnet på den attribut, der indeholder RPPS-nummeret (f.eks. rpps, healthcareProfessionalId). Kun synligt og påkrævet, hvis den forrige indstilling er sat til ”Use another user attribute”. |
OTP-autentificeringstoken¶
| Felt | Beskrivelse |
|---|---|
| Authentication token | Valg af den eller de OTP-generatorer, der skal bruges (deklareret på forhånd via menuen for OTP-tokengeneratorer). Flere kan vælges. |
| User attribute used to send the OTP | Angiver den brugerattribut, som OTP'en leveres gennem for hvert valgt token (f.eks. mobile til afsendelse via SMS, mail til afsendelse via e-mail). Der vises ét felt pr. valgt token. |
| Token expiration duration | Varighed, hvorefter et afsendt OTP ikke længere accepteres. Sæt værdien til 0 for at slå udløb fra. |
| Time unit | Enheden for udløbsvarigheden: Hours eller Days. Den værdi, der er indtastet i det forrige felt, ganges med denne enhed (1 for timer, 24 for dage). |
| Expiration starts | Udgangspunktet for nedtællingen til udløb: From the last OTP validation (OTP'en udløber X timer efter, at den blev valideret) eller From the last successful login (OTP'en udløber X timer efter, at sessionen åbnes). |
| Replace OTP characters with "*" | Skjuler de tegn, der indtastes i feltet til engangsadgangskoden under login. |
Autentificering med neomia Pulse¶
neomia Pulse er en løsning til kontinuerlig autentificering baseret på adfærdsanalyse. Disse felter vises, når afkrydsningsfeltet Enable neomia Pulse authentication er markeret.
| Felt | Beskrivelse |
|---|---|
| Enable neomia Pulse authentication | Slår integrationen med neomia Pulse til. Der oprettes en Pulse-konfiguration for domænet. Kræver abonnement — se boksen nedenfor. |
| Number of neomia Pulse attempts | Maksimalt antal autentificeringsforsøg med Pulse, før anmodningen blokeres. Standardværdi: 3. |
| If Pulse authentication succeeds | Adfærd, når Pulse validerer brugeren med succes: Skip the OTP token (alle OTP, der er konfigureret på domænet, springes over) eller Reinforce authentication (OTP forbliver obligatoriske, også efter en lykket validering med Pulse). |
| If Pulse authentication fails | Reserveadfærd, hvis Pulse fejler eller ikke er tilgængelig: Block access (brugeren kan ikke logge ind, fejlkoden PULSE_API_ERROR returneres) eller Request an additional authentication factor (automatisk tilbagefald til standardautentificering med OTP). |
| Display graphical components | Viser de visuelle elementer for tastemønstret fra grænsefladen i neomia Pulse på autentificeringssiden. |
| Display authentication factors | Viser brugeren listen over de autentificeringsfaktorer, som Pulse har registreret. |
En abonnementsoption, som Systancia konfigurerer
Autentificering med neomia Pulse er en option i CyberElements-abonnementet. Når den ikke er abonneret for tenanten, har afkrydsningsfeltet ingen virkning: konsollen sætter det automatisk tilbage til ikke markeret og tilbyder at sende en aktiveringsanmodning til Systancia. ⓘ Forbindelsesparametrene for neomia Pulse kan ikke indtastes: URL'en til API'et, URL'en til autentificerings-API'et og API-nøglen er dem fra den abonnerede option og udfyldes af Systancia. Administratoren for tenanten fastlægger kun den autentificeringsadfærd, der er beskrevet ovenfor.
Uddelegering af autentificeringen til en ekstern server¶
CAS-server¶
| Felt | Beskrivelse |
|---|---|
| CAS server URL | Den fulde URL til den CAS-server, som autentificeringen uddelegeres til. |
IdeoSSO¶
| Felt | Beskrivelse |
|---|---|
| CAS server URL | Den fulde URL til IdeoSSO-serveren. |
| IdeoSSO, user property matching the identifier | Navnet på den brugeregenskab i IdeoSSO, der anvendes som loginidentifikator i cyberelements. |
Konfiguration af et domæne af typen ”Local directory”¶
Fane: General information¶
| Felt | Beskrivelse |
|---|---|
| Invisible shortcut | Findes der flere domæner, markér dette felt, så domænet ikke optræder i den liste, der tilbydes brugeren. Domænet er så kun tilgængeligt via sin fulde shortcut-URL. |
| Display the access condition if it is invalid | Er feltet markeret, vises den tilsvarende fejlmeddelelse for brugeren, når en ugyldig adgangsbetingelse forhindrer ham i at logge ind. Er det ikke markeret, får brugeren ingen forklaring. Kun tilgængelig i redigeringstilstand. |
Fane: Password¶
Denne fane bruges til at konfigurere håndteringen af adgangskoder for brugerne i det lokale domæne.
| Felt | Beskrivelse |
|---|---|
| Change the user's password at first login | Er feltet markeret, omdirigeres brugeren automatisk til en side til ændring af adgangskoden ved sit allerførste login. Han kan ikke få adgang til portalen, før ændringen er foretaget. |
| Display the password change form | Er feltet markeret, vises der på loginsiden et link, hvormed brugeren kan ændre sin adgangskode. |
| Define a custom password policy | Gør det muligt at fastlægge en politik for kompleksitet og levetid for adgangskoder, som er specifik for dette domæne. |
Når Define a custom password policy er markeret, bliver følgende indstillinger tilgængelige:
| Felt | Beskrivelse |
|---|---|
| Display the password policy to the user | Er feltet markeret, præsenteres kompleksitetsreglerne for brugeren, når han fastlægger eller ændrer sin adgangskode. |
| Minimum number of characters | Den mindste krævede længde af adgangskoden. Standardværdi: 10. Sæt værdien til 0 for at slå kontrollen fra. |
| Minimum number of lowercase letters | Det mindste krævede antal små bogstaver. Sæt værdien til 0 for at slå kontrollen fra. |
| Minimum number of uppercase letters | Det mindste krævede antal store bogstaver. Sæt værdien til 0 for at slå kontrollen fra. |
| Minimum number of digits | Det mindste krævede antal cifre. Sæt værdien til 0 for at slå kontrollen fra. |
| Minimum number of special characters | Det mindste krævede antal specialtegn. Sæt værdien til 0 for at slå kontrollen fra. |
| Minimum password lifetime (days) | Mindste ventetid, før brugeren må ændre sin adgangskode. Forhindrer alt for hyppige ændringer. Sæt værdien til 0 for at slå kontrollen fra. |
| Maximum password lifetime (days) | Den tid, hvorefter adgangskoden udløber og skal fornyes. Standardværdi: 60 dage. Sæt værdien til 0 for at slå kontrollen fra. |
| Notify the user before expiration (days) | Sender brugeren en e-mail det angivne antal dage, før hans adgangskode udløber. Kræver en konfigureret maksimal levetid, en SMTP-server og en afsenderadresse. Sæt værdien til 0 for at slå funktionen fra. |
| SMTP server | Den server, der bruges til at sende udløbsnotifikationerne (blandt de servere, der er deklareret i SMTP-konfigurationen). |
| Source e-mail | Den e-mailadresse, der vises som afsender af notifikationerne. |
| Reject the new password if it contains the login | Er feltet markeret, forbydes adgangskoder, der indeholder brugerens loginidentifikator (beskyttelse mod indlysende adgangskoder). |
| Reject the new password if it matches one of the last X | Fører en historik over adgangskoder og forbyder genbrug af det angivne antal tidligere adgangskoder. Sæt værdien til 0 for at slå kontrollen fra. |
Konfiguration af et domæne af typen ”LDAP directory”¶
Fane: General information¶
| Felt | Beskrivelse |
|---|---|
| Invisible shortcut | Findes der flere domæner, markér dette felt, så domænet ikke optræder i den liste, der tilbydes brugeren. |
Fane: LDAP settings¶
Forbindelse¶
| Felt | Beskrivelse |
|---|---|
| Authentication through a site | Er feltet markeret, bruger CyberElements et sites Edge Gateway til at nå kataloget, hvorved der ikke skal åbnes indgående firewallregler fra den Mediation Controller, som Systancia hoster. Et andet felt gør det muligt at vælge det site, der skal bruges. |
| Authentication type | Bind-protokol til LDAP-serveren: SIMPLE (bind med DN + adgangskode i klartekst over TLS) / NTLM (Windows-autentificering, kræver suffikset for Microsoft-domænet) / SASL/Digest-MD5 (SASL-autentificering med MD5-hashing, sender ikke adgangskoden i klartekst). |
| Microsoft domain suffix | Suffikset for det Windows-domæne, som NTLM-identifikatoren dannes af (f.eks. CONTOSO). Kun synligt, hvis autentificeringstypen er NTLM. |
Søgning efter brugere og grupper¶
| Felt | Beskrivelse |
|---|---|
| Search mode | Definerer strategien for at hente grupperne fra kataloget: Retrieve groups from a group attribute (gennemløber grupperne og læser deres medlemmer — egnet til standardkataloger) / Retrieve groups from a user attribute (læser attributten memberOf for hver bruger — hurtigere på Active Directory) / Retrieve nested groups through the TokenGroups attribute (bruger den særlige AD-attribut tokenGroups til rekursivt at opløse indlejrede grupper — anbefales på Active Directory). |
| User attribute containing the groups | Navnet på den attribut på brugerobjektet, der angiver de grupper, det tilhører. Kun synligt, hvis tilstanden ”from a user attribute” er valgt. |
| Use the user's DN to log in | Er feltet markeret, bruges brugerens fulde DN under LDAP-bind (autentificeringen). |
| User authentication attribute | Den LDAP-attribut, der ved login tjener som brugerens unikke identifikator. Foreslåede værdier: sAMAccountName (Active Directory), cn, sn, uid, mailNickname, userPrincipalName, employeeID eller brugerdefineret. |
| User attribute customisation | Gør det muligt manuelt at indtaste en attribut, der ikke findes i listen. Kun synligt, hvis ”custom” er valgt. |
| Group authentication attribute | Den LDAP-attribut, som grupperne identificeres entydigt med (f.eks. cn, sAMAccountName). |
Træstruktur¶
| Felt | Beskrivelse |
|---|---|
| Users branch | Det fulde DN for den organisatoriske enhed, der indeholder brugerne (f.eks. ou=Users,dc=example,dc=com). |
| Groups branch | Det fulde DN for den organisatoriske enhed, der indeholder grupperne (f.eks. ou=Groups,dc=example,dc=com). |
| Manual group management | Er feltet markeret, synkroniseres grupperne ikke automatisk fra LDAP-kataloget. Administratorerne skal tilføje og fjerne grupperne manuelt i cyberelements. |
Tjenestekonto¶
| Felt | Beskrivelse |
|---|---|
| Read access account | Det fulde DN for den tjenestekonto, som CyberElements bruger til at forespørge kataloget (f.eks. cn=service-cye,ou=ServiceAccounts,dc=example,dc=com). Det anbefales stærkt at definere en dedikeret proxykonto og at slå anonym bind til kataloget fra. |
| Password | Adgangskoden til tjenestekontoen. |
| User class | Den LDAP-objektklasse for de brugere, der skal søges efter i kataloget (f.eks. person, inetOrgPerson, user for Active Directory). |
| Group filter | Yderligere filter på attribut/værdi til at bestemme grupperne i kataloget. Bruges kun med søgetilstanden ”from a group attribute”. |
Brugernes adgangskode¶
| Felt | Beskrivelse |
|---|---|
| Display the password change form | Er feltet markeret, vises der på loginsiden et link til ændring af adgangskoden. Denne indstilling er kun tilgængelig, hvis forbindelsen til kataloget bruger SSL (LDAPS) eller går gennem et site. |
| Check whether the password must be changed | Er feltet markeret, forespørger CyberElements LDAP-kataloget for at få at vide, om brugeren skal ændre sin adgangskode (attributten pwdLastSet på Active Directory), og tvinger ham om nødvendigt til det. |
| Check the password complexity when it is changed | Er feltet markeret, kontrollerer CyberElements, at den nye adgangskode overholder den kompleksitetspolitik, der er defineret i kataloget, når ændringen sættes i gang fra portalen. |
Radius-indstilling¶
| Felt | Beskrivelse |
|---|---|
| Enable the Radius option | Markér kun dette felt, hvis LDAP-kataloget er koblet sammen med en Radius-autentificering (to faktorer). Denne indstilling kan kun slås til, når domænet oprettes, og kan ikke ændres bagefter. |
Når Radius-indstillingen er slået til, vises følgende indstillinger:
| Felt | Beskrivelse |
|---|---|
| Mode | Radius-serverens driftstilstand: quicklog (direkte autentificering: adgangskoden sendes uændret til Radius-serveren) eller challenge/response (Radius-serveren sender en udfordring, som brugeren skal svare på). |
| Server | Radius-serverens IP-adresse eller DNS-navn. |
| Port | Den port, Radius-serveren lytter på. Standardværdi: 1812. |
| Secret | Den hemmelighed, der deles mellem CyberElements og Radius-serveren, og som bruges til at kryptere udvekslingerne. |
| Number of attempts | Maksimalt antal forsøg, før CyberElements opgiver anmodningen til Radius-serveren. Standardværdi: 3. |
| Timeout (seconds) | Længste ventetid på svar fra Radius-serveren, før tidsfristen udløber. Standardværdi: 10 sekunder. |
| Radius NAS IP address | Den kilde-IP-adresse, som CyberElements angiver over for Radius-serveren (attributten NAS-IP-Address). Skal sættes, hvis Radius-serveren filtrerer anmodningerne efter kilde-IP-adresse. |
Andre indstillinger¶
| Felt | Beskrivelse |
|---|---|
| Allow RDS server management | Er feltet markeret, kan kontiene i dette domæne knyttes til RDS-servere i modulet til administration af RDS-servere. |
| Use specific certificate authorities to validate LDAPS certificates | Er feltet markeret, bruger CyberElements et eget CA-certifikat til at validere det certifikat, LDAP-serveren fremviser ved SSL-forbindelser. Er det ikke markeret, bruges systemets CA'er (/etc/ssl/certs/ca-certificates.crt). |
| Certificate authorities (base64 encoding) | Fil, der indeholder rod-CA'erne i PEM-format (tekst, der begynder med -----BEGIN CERTIFICATE-----). Kun synligt og påkrævet, hvis den forrige indstilling er slået til. |
LDAP-servere¶
Servertabellen viser de servere, der er knyttet til domænet (kolonner: Server, Port, Protocol). At definere flere servere giver høj tilgængelighed: CyberElements skifter automatisk til en tilgængelig server i tilfælde af svigt.
For at tilføje en server skal du klikke på +. Indtast:
| Felt | Beskrivelse |
|---|---|
| Server | LDAP-serverens IP-adresse eller DNS-navn. |
| Port | Adgangsport. Standardværdi: 389 (LDAP) eller 636 (LDAPS). |
| Protocol | LDAP eller LDAP over SSL. Det anbefales stærkt at bruge SSL, også på et internt netværk. |
For at redigere en eksisterende server skal du markere den og klikke på ikonet Properties.
For at slette en server skal du markere den og klikke på ×.
Konfiguration af et domæne af typen ”Anonymous directory”¶
Et anonymt domæne kan bruges i de sjældne tilfælde, hvor adgang til en applikation ikke kræver autentificering, fordi brugeren allerede er autentificeret på en særlig måde.
| Felt | Beskrivelse |
|---|---|
| Maximum number of connections | Begrænser antallet af samtidige forbindelser, der er tilladt på dette domæne. |
| Use the certificate CN as the user identifier | Er feltet markeret, udtrækkes brugerens identifikator automatisk af CN-feltet i det klientcertifikat, der fremvises ved forbindelsen. Denne identifikator bruges derefter til SSO. |
| Identifier format, from the DN | Udtryk til at danne identifikatoren ud fra bestanddelene i certifikatets DN (f.eks. %CN%@%OU%). Kun synligt, hvis den forrige indstilling er slået til. |
Konfiguration af et domæne af typen ”SAML”¶
Når et SAML-domæne bruges, optræder CyberElements som tjenesteudbyder (SP) og uddelegerer autentificeringen til en ekstern identitetsudbyder (IdP).
Fane: General information¶
| Felt | Beskrivelse |
|---|---|
| Identity provider | Identitetsudbyderens type: Other (enhver standardkonform SAML-IdP) eller Azure (Microsoft Azure AD / Entra ID, som desuden slår asynkron synkronisering af grupperne til). |
| Identity provider EntityId | IdP'ens unikke identifikator i SAML-føderationen. Værdien leveres af IdP'en (f.eks. https://sts.windows.net/{tenant-id}/ for Azure, https://[serverName]/idp/shibboleth for Shibboleth). |
| Group names variable | Navnet på den SAML-attribut, der bærer brugerens gruppetilhørsforhold i assertionen (f.eks. http://schemas.microsoft.com/ws/2008/06/identity/claims/groups for Azure). |
| Login variable | Navnet på den SAML-attribut, der anvendes som loginidentifikator i CyberElements (f.eks. http://schemas.xmlsoap.org/ws/2005/05/identity/claims/name). |
| The domain is part of cascading authentication | Se afsnittet Kaskaderet autentificering. |
| Manual configuration | Er feltet markeret, skal identitetsudbyderens parametre indtastes manuelt (EntityId for SAML-endepunkterne). Er det ikke markeret, udtrækkes disse parametre automatisk af metadatafilen. Kun tilgængelig i redigeringstilstand. |
Fane: Access service¶
Denne fane bruges til at konfigurere de metadata, der udveksles med identitetsudbyderen, og giver adgang til de metadata for tjenesteudbyderen (SP), som CyberElements genererer.
| Felt | Beskrivelse |
|---|---|
| IDP metadata URL | Offentlig URL, hvorfra CyberElements automatisk downloader identitetsudbyderens XML-metadatafil. Er den sat, udtrækkes SAML-endepunkterne automatisk og opdateres ved fornyelse af certifikater. |
| IDP metadata file | Angiver tilstanden for den XML-metadatafil, der aktuelt er indlæst (dato, gyldighed). |
| Set a new metadata file | Er feltet markeret, vises et felt til upload, hvor en XML-metadatafil fra IdP'en kan indlæses manuelt. |
| Metadata file (xml) | Identitetsudbyderens XML-metadatafil, der skal indlæses. Brug knappen Check file for at validere indholdet før lagringen. Kun synligt, hvis det forrige felt er markeret. |
| Service provider | Link til den XML-metadatafil for SP'en, som CyberElements genererer for dette domæne. Denne fil skal gives til identitetsudbyderen for at færdiggøre konfigurationen på IdP-siden. |
Kaskaderet autentificering¶
Gå til siden generelle indstillinger for at slå kaskaderet autentificering til.
Når en bruger tilgår portalen, søger systemet blandt de kaskaderede domæner efter dem, hvor autentificering er mulig uden login/adgangskode (SAML, Apache, certifikat). Det første domæne, der genkender brugeren, bruges. Kan intet domæne autentificere uden adgangskode, vises felterne til login/adgangskode.
Når funktionen er slået til, vises der to knapper i domænelisten:
- Markér ”The domain is part of cascading authentication” for hvert ønsket domæne.
- Rækkefølgen kan ændres med pilene op/ned. Rækkefølge 0 behandles først.
Note
Anonyme domæner og Radius-domæner samt de domæner, der uddelegerer autentificeringen til en ekstern server (CAS), kan ikke bruges i kaskaderet autentificering.