Microsoft Entra ID¶
Tässä artikkelissa kuvataan, miten SAMLv2-identiteettifederaatio määritetään Microsoft Entra ID:n ja CyberElements-ympäristön välille.
Varoitus!
Alla annetut tiedot koskevat vain CyberElements-ympäristöä.
SAML-identiteetintarjoajan määrittäminen Microsoft Entra ID:n avulla¶
Kirjaudu Azuren hallintakonsoliin: Azuren hallintakonsoli
Siirry kirjautumisen jälkeen kohtaan Enterprise applications.
Luo siellä uusi sovellus:
Valitse uuden sovelluksen luominen:
Anna sille nimi, valitse sellaisen muun sovelluksen integrointi, jota ei löydy luettelosta, ja luo se:
Kun yrityssovelluksesi on luotu CyberElements-ympäristöä varten, lisää siihen käyttäjiä ja käyttäjäryhmiä:
Siirry seuraavaksi valikkoon Single sign-on ja aloita SAML-määritys valitsemalla se:
Kopioi sivun alalaidassa arvo Microsoft Entra Identifier:
Jätä välilehti auki ja avaa CyberElements-hallintakonsolissa identiteetintarjoajat:
Lisää sen jälkeen uusi:
- Valitse toimialueen tyypiksi SAML
- Anna uudelle toimialueelle nimi
- Lisää valinnainen kuvaus
- Määritä paikallinen toimialueesi; sitä käytetään SSO-mekanismissa, kun se on otettu käyttöön
- Säädä käyttämättömien käyttäjäistuntojen vanhenemisaikaa (istunnot, joissa mikään CyberElements-sovellus ei ole käynnissä)
- Säädä kutakin käyttäjää kohti sallittujen samanaikaisten istuntojen määrää
- Ota käyttöön tai poista käytöstä vanhimman istunnon automaattinen poistaminen, jos käyttäjä kirjautuu vaikka on jo saavuttanut samanaikaisten istuntojen enimmäismäärän
- Valitse identiteetintarjoaja
Azure - Anna aiemmin noudettu arvo
Microsoft Entra Identifier - Anna seuraavan ryhmämuuttujan arvo:
1http://schemas.microsoft.com/ws/2005/05/identity/claims/groups - Jätä ryhmämuuttujan muodoksi
URI - Anna seuraavan kirjautumismuuttujan arvo:
1http://schemas.microsoft.com/ws/2005/05/identity/claims/name - Jätä kirjautumismuuttujan muodoksi
URI - Lisää toimialue ketjutettuun tunnistautumiseen tai jätä lisäämättä
Vahvista toimialueen luominen ja avaa se sitten uudelleen siirtyäksesi toiselle välilehdelle.
Sieltä voit ladata IDP:lle tarkoitetut määritysmetatiedot:
Palaa Entra ID -yrityssovelluksen määrityksen välilehdelle ja lähetä CyberElements-ympäristöstä noudettu tiedosto Metadata:
Muuta uloskirjautumisen URL-osoitteen arvoa korvaamalla loppuosa /Artifact osalla /Redirect ja tallenna määritys:
Muokkaa sen jälkeen SAML-attribuutteja ja -assertioita:
Lisää uusi ryhmäassertio, siirrä joko kaikki käyttäjän ryhmät tai vain yrityssovellukselle määritetyt ryhmät, varmista että siirrettävä tieto on ryhmän tunnus, ja vahvista uuden assertion luominen:
Nouda lopuksi federaatiometatietojen URL-osoite:
Palaa CyberElements-hallintakonsoliin ja lisää federaatiometatietojen URL-osoite:
Kun tiedot on vahvistettu, uusi SAML-toimialueesi on käyttövalmis.
Ryhmien lisääminen¶
Uusi SAML-toimialue on heti käytettävissä, mutta koska SAMLv2 ei mahdollista suoraa tiedonvaihtoa Identity Providerin (IDP) ja Service Providerin (SP) — meidän tapauksessamme CyberElements-ympäristön — välillä, tämä ei voi tuntea Entra ID:ssä olevia käyttäjäryhmiä.
Tämän ongelman kiertämiseksi käyttäjäryhmät voidaan joko synkronoida kertaluonteisesti tai lisätä tuotteeseen käsin.
Kertaluonteinen synkronointi¶
Entra ID:n käyttäjäryhmien kertaluonteinen synkronointi on mahdollista Azuren device login -toiminnolla.
Tämä toiminto synkronoi kaikki Entra ID:ssä olevat ryhmät.
Avaa tätä synkronointia varten käytettävissä olevien toimialueiden luettelo ja napsauta synkronointipainiketta :
Avautuu ikkuna, jossa sinun on kopioitava koodi ja liitettävä se annetun linkin kautta avautuvaan Azure-tunnistautumiseen:
Tunnistautumisen jälkeen CyberElements synkronoi kaikki ryhmät, jotta ne ovat käytettävissä ratkaisussa. Synkronoitavien ryhmien määrän mukaan toimenpide voi kestää jopa 5 minuuttia (kun ryhmiä on tuhansia).
Käsin¶
Avaa käyttäjäryhmien hallinta:
Valitse Entra ID -toimialueesi ja napsauta lisäyspainiketta :
Täytä lopuksi eri kentät lisätäksesi Entra ID:ssä olevan ryhmän:
- Anna käyttäjäryhmäsi näyttönimi CyberElements-ympäristössä (hallinnan helpottamiseksi on suositeltavaa käyttää samaa nimeä kuin Entra ID:ssä)
- Anna ryhmäobjektin tunnus, jonka voit noutaa Azuren ryhmienhallinnasta
- Lisää käyttäjäryhmälle halutessasi kuvaus




















