Hyppää sisältöön

Microsoft Entra ID

Tässä artikkelissa kuvataan, miten SAMLv2-identiteettifederaatio määritetään Microsoft Entra ID:n ja CyberElements-ympäristön välille.

Varoitus!

Alla annetut tiedot koskevat vain CyberElements-ympäristöä.

SAML-identiteetintarjoajan määrittäminen Microsoft Entra ID:n avulla

Kirjaudu Azuren hallintakonsoliin: Azuren hallintakonsoli

Siirry kirjautumisen jälkeen kohtaan Enterprise applications.
Luo siellä uusi sovellus:

Valitse uuden sovelluksen luominen:

Anna sille nimi, valitse sellaisen muun sovelluksen integrointi, jota ei löydy luettelosta, ja luo se:

Kun yrityssovelluksesi on luotu CyberElements-ympäristöä varten, lisää siihen käyttäjiä ja käyttäjäryhmiä:

Siirry seuraavaksi valikkoon Single sign-on ja aloita SAML-määritys valitsemalla se:

Kopioi sivun alalaidassa arvo Microsoft Entra Identifier:

Jätä välilehti auki ja avaa CyberElements-hallintakonsolissa identiteetintarjoajat:

Lisää sen jälkeen uusi:

  1. Valitse toimialueen tyypiksi SAML
  2. Anna uudelle toimialueelle nimi
  3. Lisää valinnainen kuvaus
  4. Määritä paikallinen toimialueesi; sitä käytetään SSO-mekanismissa, kun se on otettu käyttöön
  5. Säädä käyttämättömien käyttäjäistuntojen vanhenemisaikaa (istunnot, joissa mikään CyberElements-sovellus ei ole käynnissä)
  6. Säädä kutakin käyttäjää kohti sallittujen samanaikaisten istuntojen määrää
  7. Ota käyttöön tai poista käytöstä vanhimman istunnon automaattinen poistaminen, jos käyttäjä kirjautuu vaikka on jo saavuttanut samanaikaisten istuntojen enimmäismäärän
  8. Valitse identiteetintarjoaja Azure
  9. Anna aiemmin noudettu arvo Microsoft Entra Identifier
  10. Anna seuraavan ryhmämuuttujan arvo:
    1
    http://schemas.microsoft.com/ws/2005/05/identity/claims/groups
    
  11. Jätä ryhmämuuttujan muodoksi URI
  12. Anna seuraavan kirjautumismuuttujan arvo:
    1
    http://schemas.microsoft.com/ws/2005/05/identity/claims/name
    
  13. Jätä kirjautumismuuttujan muodoksi URI
  14. Lisää toimialue ketjutettuun tunnistautumiseen tai jätä lisäämättä

Vahvista toimialueen luominen ja avaa se sitten uudelleen siirtyäksesi toiselle välilehdelle.
Sieltä voit ladata IDP:lle tarkoitetut määritysmetatiedot:

Palaa Entra ID -yrityssovelluksen määrityksen välilehdelle ja lähetä CyberElements-ympäristöstä noudettu tiedosto Metadata:

Muuta uloskirjautumisen URL-osoitteen arvoa korvaamalla loppuosa /Artifact osalla /Redirect ja tallenna määritys:

Muokkaa sen jälkeen SAML-attribuutteja ja -assertioita:

Lisää uusi ryhmäassertio, siirrä joko kaikki käyttäjän ryhmät tai vain yrityssovellukselle määritetyt ryhmät, varmista että siirrettävä tieto on ryhmän tunnus, ja vahvista uuden assertion luominen:

Nouda lopuksi federaatiometatietojen URL-osoite:

Palaa CyberElements-hallintakonsoliin ja lisää federaatiometatietojen URL-osoite:

Kun tiedot on vahvistettu, uusi SAML-toimialueesi on käyttövalmis.

Ryhmien lisääminen

Uusi SAML-toimialue on heti käytettävissä, mutta koska SAMLv2 ei mahdollista suoraa tiedonvaihtoa Identity Providerin (IDP) ja Service Providerin (SP) — meidän tapauksessamme CyberElements-ympäristön — välillä, tämä ei voi tuntea Entra ID:ssä olevia käyttäjäryhmiä.
Tämän ongelman kiertämiseksi käyttäjäryhmät voidaan joko synkronoida kertaluonteisesti tai lisätä tuotteeseen käsin.

Kertaluonteinen synkronointi

Entra ID:n käyttäjäryhmien kertaluonteinen synkronointi on mahdollista Azuren device login -toiminnolla.
Tämä toiminto synkronoi kaikki Entra ID:ssä olevat ryhmät.

Avaa tätä synkronointia varten käytettävissä olevien toimialueiden luettelo ja napsauta synkronointipainiketta :

Avautuu ikkuna, jossa sinun on kopioitava koodi ja liitettävä se annetun linkin kautta avautuvaan Azure-tunnistautumiseen:

Tunnistautumisen jälkeen CyberElements synkronoi kaikki ryhmät, jotta ne ovat käytettävissä ratkaisussa. Synkronoitavien ryhmien määrän mukaan toimenpide voi kestää jopa 5 minuuttia (kun ryhmiä on tuhansia).

Käsin

Avaa käyttäjäryhmien hallinta:

Valitse Entra ID -toimialueesi ja napsauta lisäyspainiketta :

Täytä lopuksi eri kentät lisätäksesi Entra ID:ssä olevan ryhmän:

  1. Anna käyttäjäryhmäsi näyttönimi CyberElements-ympäristössä (hallinnan helpottamiseksi on suositeltavaa käyttää samaa nimeä kuin Entra ID:ssä)
  2. Anna ryhmäobjektin tunnus, jonka voit noutaa Azuren ryhmienhallinnasta
  3. Lisää käyttäjäryhmälle halutessasi kuvaus