Identity Providers¶
Todennustoimialue määrittelee, missä ja miten käyttäjien identiteetit tarkistetaan yhteyden muodostuksessa. Jokainen tili kuuluu ryhmään ja jokainen ryhmä toimialueeseen: toimialue määrää, mistä tilit ovat peräisin — yrityshakemistosta, sisäisestä tietokannasta tai ulkoiselta identiteetin tarjoajalta.
Tämä moduuli luettelee määritellyt toimialueet. Napsauta + lisätäksesi toimialueen, tai kaksoisnapsauta nimeä määrittääksesi sen. Hakemistotyyppi valitaan luonnin yhteydessä, eikä sitä voi jälkeenpäin muuttaa.
Tarjolla on neljä tyyppiä:
| Hakemistotyyppi | Tilien lähde | Käyttö |
|---|---|---|
| LDAP directory | Ulkoinen hakemisto (Active Directory, OpenLDAP…) | Tavallinen tapaus: olemassa olevat tilit ja ryhmät käytetään sellaisinaan, ilman kopiointia. |
| Local directory | Alustan sisäinen tietokanta | Tilit luodaan ja niitä hallitaan suoraan konsolista, hakemiston rinnalla tai pienelle kohdejoukolle. |
| SAML domain | Ulkoinen identiteetin tarjoaja (IdP) | Todennus delegoidaan IdP:lle; alusta toimii palveluntarjoajana. |
| Anonymous directory | Ei mitään | Harvinaiset tapaukset, joissa sovellukseen pääsy ei vaadi lainkaan todennusta. |
Luontijärjestys
Luo ensin toimialue, sitten ryhmät ja lopuksi käyttäjätilit: sovelluksia koskevat oikeudet myönnetään sen jälkeen ryhmille käyttösopimuksen kautta.
Yhteiset määritysosat¶
Nämä asetukset ovat olemassa jokaisella toimialuetyypillä:
| Kenttä | Kuvaus |
|---|---|
| Name | Valitse kuvaava toimialueen nimi. |
| Shortcut URL | Näytetään vain muokkaustilassa. Suora URL, joka antaa pääsyn käyttäjäportaaliin tälle nimenomaiselle toimialueelle ilman käytettävissä olevien toimialueiden luettelon kautta kulkemista. Muoto: https://{server}/cloud/?orgname={tenant}&domainid={id}. |
| Description | Valinnainen kenttä, joka kuvaa toimialueen sisällön. |
| Microsoft domain | Tieto, joka liitetään käyttäjän tunnistamiseen, kun kertakirjautuminen (SSO) on käytössä. |
| Expiration | Enimmäisaika toimettomuutta, ennen kuin istunto vanhenee. Oletusarvo: 60 minuuttia. |
| Number of attempts before lockout | Rajoittaa kirjautumisyritysten määrää. Suositusarvo: 3 yritystä (suoja raakaan voimaan perustuvia hyökkäyksiä vastaan). Tämän rajan on oltava ≤ mikä tahansa LDAP-hakemistossa asetettu raja. |
| Time before unlock (minutes) | Odotusaika, ennen kuin lukitut istunnot avataan. Aseta arvoksi 0 poistaaksesi toiminnon käytöstä. |
| The domain is part of cascading authentication | Katso osio Porrastettu todennus. |
| Delegate authentication to an external server | Valinnat: No, CAS, IdeoSSO. |
| Alternative username attribute | LDAP-määrite, jota käytetään toissijaisena tunnisteena, kun käyttäjää ei löydy ensisijaisen määritteen avulla (esim. mail, userPrincipalName). |
| Maximum number of simultaneous sessions per user | Suositusarvo: 1 istunto. |
| Automatic deletion of the oldest session | Sulkee automaattisesti aktiivisen istunnon, kun uutta pyydetään. |
| Note displayed in the authentication form | Huomautus, joka on tarkoitettu vain toimialueen käyttäjille. |
Todennustapa¶
| Kenttä | Kuvaus |
|---|---|
| Authentication method | Määrittelee, miten käyttäjän identiteetti tarkistetaan kirjautumisessa: Form (käyttäjätunnus ja salasana kirjoitetaan käsin) / User certificate (käyttäjätunnus poimitaan sertifikaatin CN-kentästä) / User certificate and form (salasana vaaditaan silti sertifikaattitodennuksen jälkeen) / Apache authentication (todennus delegoitu Apache-verkkopalvelimelle) / Pro Santé Connect (CIBA) (todennus Ranskan kansallisen terveydenhuollon identiteetin tarjoajan kautta). |
| Force the use of the virtual keyboard | Näyttää todennussivulla näyttönäppäimistön, joka suojaa salasanan kirjoittamista näppäinlukijoilta. |
Pro Santé Connect (CIBA)¶
Nämä kentät näytetään vain, kun todennustavaksi on valittu Pro Santé Connect (CIBA). Pro Santé Connect on Ranskan kansallinen identiteetin tarjoaja terveydenhuollon ammattilaisille.
| Kenttä | Kuvaus |
|---|---|
| Identifier (client id) | Asiakastunniste, jonka Pro Santé Connect antaa sovelluksen rekisteröinnin yhteydessä. |
| Secret (client secret) | Vastaava asiakassalaisuus, jolla OIDC-vaihdot Pro Santé Connect -palvelun kanssa vahvistetaan. |
| Sandbox | Valittuna CyberElements ottaa yhteyden PSC:n testiympäristöön tuotantoympäristön sijaan. Käytä vain integraatiotesteihin. |
| RPPS retrieval | Määrää, mistä käyttäjän RPPS-numero (Ranskan terveydenhuollon ammattilaisten rekisteri) tulee: Use the authentication attribute (RPPS poimitaan ensisijaisesta todennusmääritteestä) tai Use another user attribute (RPPS poimitaan erillisestä määritteestä, joka ilmoitetaan seuraavassa kentässä). |
| User attribute containing the RPPS | RPPS-numeron sisältävän määritteen nimi (esim. rpps, healthcareProfessionalId). Näkyvissä ja pakollinen vain, jos edellinen valinta on ”Use another user attribute”. |
OTP-todennustoken¶
| Kenttä | Kuvaus |
|---|---|
| Authentication token | Käytettävän OTP-generaattorin tai -generaattorien valinta (aiemmin määritelty OTP-tokengeneraattorien valikossa). Monivalinta on mahdollinen. |
| User attribute used to send the OTP | Ilmoittaa käyttäjämääritteen, jonka kautta OTP toimitetaan jokaiselle valitulle tokenille (esim. mobile lähetykseen tekstiviestillä, mail lähetykseen sähköpostilla). Yksi kenttä näytetään valittua tokenia kohden. |
| Token expiration duration | Aika, jonka jälkeen lähetettyä OTP:tä ei enää hyväksytä. Aseta arvoksi 0 poistaaksesi vanhenemisen käytöstä. |
| Time unit | Vanhenemisajan yksikkö: Hours tai Days. Edelliseen kenttään kirjoitettu arvo kerrotaan tällä yksiköllä (1 tunneille, 24 päiville). |
| Expiration starts | Vanhenemisen laskennan alkupiste: From the last OTP validation (OTP vanhenee X tuntia sen vahvistamisen jälkeen) tai From the last successful login (OTP vanhenee X tuntia istunnon avaamisen jälkeen). |
| Replace OTP characters with "*" | Peittää kertakäyttösalasanan kenttään kirjautumisen aikana kirjoitetut merkit. |
neomia Pulse -todennus¶
neomia Pulse on jatkuvan todennuksen ratkaisu, joka perustuu käyttäytymisen analyysiin. Nämä kentät näytetään, kun valintaruutu Enable neomia Pulse authentication on valittuna.
| Kenttä | Kuvaus |
|---|---|
| Enable neomia Pulse authentication | Ottaa käyttöön integraation neomia Pulse -ratkaisuun. Toimialueelle luodaan Pulse-määritys. Vaatii tilauksen — katso alla oleva laatikko. |
| Number of neomia Pulse attempts | Pulse-todennusyritysten enimmäismäärä, ennen kuin pyyntö estetään. Oletusarvo: 3. |
| If Pulse authentication succeeds | Toiminta, kun Pulse vahvistaa käyttäjän onnistuneesti: Skip the OTP token (kaikki toimialueelle määritetyt OTP:t ohitetaan) tai Reinforce authentication (OTP:t pysyvät pakollisina myös onnistuneen Pulse-vahvistuksen jälkeen). |
| If Pulse authentication fails | Varatoiminta, jos Pulse epäonnistuu tai ei ole käytettävissä: Block access (käyttäjä ei voi kirjautua, palautetaan virhekoodi PULSE_API_ERROR) tai Request an additional authentication factor (automaattinen palautuminen tavalliseen OTP-todennukseen). |
| Display graphical components | Näyttää todennussivulla neomia Pulse -käyttöliittymän kirjoituskuvion visuaaliset elementit. |
| Display authentication factors | Näyttää käyttäjälle luettelon todennustekijöistä, jotka Pulse on havainnut. |
Tilauksen lisäpalvelu, jonka Systancia määrittää
neomia Pulse -todennus on CyberElements-tilauksen lisäpalvelu. Kun sitä ei ole tilattu tenantille, valintaruudulla ei ole vaikutusta: konsoli palauttaa sen automaattisesti valitsemattomaan tilaan ja tarjoaa aktivointipyynnön lähettämistä Systancialle. ⓘ neomia Pulse -ratkaisun yhteysparametreja ei voi kirjoittaa: API:n URL, todennus- API:n URL ja API-avain ovat tilatun lisäpalvelun omat, ja Systancia täyttää ne. Tenantin ylläpitäjä asettaa vain edellä kuvatun todennuksen toiminnan.
Todennuksen delegointi ulkoiselle palvelimelle¶
CAS-palvelin¶
| Kenttä | Kuvaus |
|---|---|
| CAS server URL | Sen CAS-palvelimen täydellinen URL, jolle todennus delegoidaan. |
IdeoSSO¶
| Kenttä | Kuvaus |
|---|---|
| CAS server URL | IdeoSSO-palvelimen täydellinen URL. |
| IdeoSSO, user property matching the identifier | Sen IdeoSSO-käyttäjäominaisuuden nimi, jota käytetään CyberElements-ympäristössä kirjautumistunnisteena. |
”Local directory” -tyypin toimialueen määritys¶
Välilehti: General information¶
| Kenttä | Kuvaus |
|---|---|
| Invisible shortcut | Jos toimialueita on useita, valitse tämä ruutu, jotta toimialue ei näy käyttäjälle tarjotussa luettelossa. Toimialueeseen pääsee silloin vain sen täydellisen shortcut-URL:n kautta. |
| Display the access condition if it is invalid | Valittuna käyttäjälle näytetään vastaava virheilmoitus, kun kelvoton käyttöehto estää hänen kirjautumisensa. Valitsematta jätettynä käyttäjä ei saa mitään selitystä. Käytettävissä vain muokkaustilassa. |
Välilehti: Password¶
Tällä välilehdellä määritetään paikallisen toimialueen käyttäjien salasanojen hallinta.
| Kenttä | Kuvaus |
|---|---|
| Change the user's password at first login | Valittuna käyttäjä ohjataan aivan ensimmäisessä kirjautumisessaan automaattisesti salasanan vaihtonäytölle. Hän ei pääse portaaliin, ennen kuin vaihto on tehty. |
| Display the password change form | Valittuna kirjautumisnäytöllä näytetään linkki, jolla käyttäjä voi vaihtaa salasanansa. |
| Define a custom password policy | Sallii tälle toimialueelle ominaisen salasanojen monimutkaisuutta ja elinkaarta koskevan käytännön määrittelyn. |
Kun Define a custom password policy on valittuna, seuraavat asetukset tulevat käytettäviksi:
| Kenttä | Kuvaus |
|---|---|
| Display the password policy to the user | Valittuna monimutkaisuussäännöt esitetään käyttäjälle, kun hän asettaa tai vaihtaa salasanansa. |
| Minimum number of characters | Salasanalta vaadittu vähimmäispituus. Oletusarvo: 10. Aseta arvoksi 0 poistaaksesi tarkistuksen käytöstä. |
| Minimum number of lowercase letters | Vaadittu pienten kirjainten vähimmäismäärä. Aseta arvoksi 0 poistaaksesi tarkistuksen käytöstä. |
| Minimum number of uppercase letters | Vaadittu isojen kirjainten vähimmäismäärä. Aseta arvoksi 0 poistaaksesi tarkistuksen käytöstä. |
| Minimum number of digits | Vaadittu numeroiden vähimmäismäärä. Aseta arvoksi 0 poistaaksesi tarkistuksen käytöstä. |
| Minimum number of special characters | Vaadittu erikoismerkkien vähimmäismäärä. Aseta arvoksi 0 poistaaksesi tarkistuksen käytöstä. |
| Minimum password lifetime (days) | Vähimmäisodotusaika, ennen kuin käyttäjä saa vaihtaa salasanansa. Estää liian tiheät vaihdot. Aseta arvoksi 0 poistaaksesi tarkistuksen käytöstä. |
| Maximum password lifetime (days) | Aika, jonka jälkeen salasana vanhenee ja se on uusittava. Oletusarvo: 60 päivää. Aseta arvoksi 0 poistaaksesi tarkistuksen käytöstä. |
| Notify the user before expiration (days) | Lähettää käyttäjälle sähköpostin ilmoitetun päivien määrän verran ennen hänen salasanansa vanhenemista. Vaatii määritetyn enimmäiselinkaaren, SMTP-palvelimen ja lähettäjän sähköpostiosoitteen. Aseta arvoksi 0 poistaaksesi toiminnon käytöstä. |
| SMTP server | Palvelin, jonka kautta vanhenemisilmoitukset lähetetään (SMTP-määrityksessä määritellyistä palvelimista). |
| Source e-mail | Sähköpostiosoite, joka näkyy ilmoitusten lähettäjänä. |
| Reject the new password if it contains the login | Valittuna kieltää salasanat, jotka sisältävät käyttäjän kirjautumistunnisteen (suoja ilmeisiä salasanoja vastaan). |
| Reject the new password if it matches one of the last X | Ylläpitää salasanahistoriaa ja kieltää ilmoitetun määrän edellisiä salasanoja käyttämisen uudelleen. Aseta arvoksi 0 poistaaksesi tarkistuksen käytöstä. |
”LDAP directory” -tyypin toimialueen määritys¶
Välilehti: General information¶
| Kenttä | Kuvaus |
|---|---|
| Invisible shortcut | Jos toimialueita on useita, valitse tämä ruutu, jotta toimialue ei näy käyttäjälle tarjotussa luettelossa. |
Välilehti: LDAP settings¶
Yhteys¶
| Kenttä | Kuvaus |
|---|---|
| Authentication through a site | Valittuna CyberElements käyttää site-kohteen Edge Gateway -palvelinta hakemiston tavoittamiseen, jolloin ei tarvitse avata saapuvia palomuurisääntöjä Systancian isännöimältä Mediation Controller -palvelimelta. Toinen kenttä antaa valita käytettävän site-kohteen. |
| Authentication type | Bind-protokolla LDAP-palvelimelle: SIMPLE (bind DN:llä ja selkokielisellä salasanalla TLS:n yli) / NTLM (Windows-todennus, vaatii Microsoft-toimialueen päätteen) / SASL/Digest-MD5 (SASL-todennus MD5-tiivistyksellä, ei välitä salasanaa selkokielisenä). |
| Microsoft domain suffix | Windows-toimialueen pääte, josta NTLM-tunniste muodostetaan (esim. CONTOSO). Näkyvissä vain, jos todennustyyppi on NTLM. |
Käyttäjien ja ryhmien haku¶
| Kenttä | Kuvaus |
|---|---|
| Search mode | Määrittelee strategian, jolla ryhmät haetaan hakemistosta: Retrieve groups from a group attribute (käy ryhmät läpi ja lukee niiden jäsenet — soveltuu tavallisiin hakemistoihin) / Retrieve groups from a user attribute (lukee jokaisen käyttäjän memberOf-määritteen — nopeampi Active Directory -hakemistossa) / Retrieve nested groups through the TokenGroups attribute (käyttää AD:n erityistä tokenGroups-määritettä sisäkkäisten ryhmien rekursiiviseen selvittämiseen — suositeltu Active Directory -hakemistossa). |
| User attribute containing the groups | Käyttäjäobjektin sen määritteen nimi, joka luettelee ryhmät, joihin objekti kuuluu. Näkyvissä vain, jos tila ”from a user attribute” on valittuna. |
| Use the user's DN to log in | Valittuna käyttäjän täydellistä DN:ää käytetään LDAP-bind-toiminnossa (todennus). |
| User authentication attribute | LDAP-määrite, joka toimii käyttäjän yksilöivänä tunnisteena kirjautumisessa. Ehdotetut arvot: sAMAccountName (Active Directory), cn, sn, uid, mailNickname, userPrincipalName, employeeID tai mukautettu. |
| User attribute customisation | Antaa kirjoittaa käsin määritteen, jota luettelossa ei ole. Näkyvissä vain, jos ”custom” on valittuna. |
| Group authentication attribute | LDAP-määrite, jolla ryhmät yksilöidään (esim. cn, sAMAccountName). |
Puu¶
| Kenttä | Kuvaus |
|---|---|
| Users branch | Käyttäjät sisältävän organisaatioyksikön täydellinen DN (esim. ou=Users,dc=example,dc=com). |
| Groups branch | Ryhmät sisältävän organisaatioyksikön täydellinen DN (esim. ou=Groups,dc=example,dc=com). |
| Manual group management | Valittuna ryhmiä ei synkronoida automaattisesti LDAP-hakemistosta. Ylläpitäjien on lisättävä ja poistettava ryhmät käsin CyberElements-ympäristössä. |
Palvelutili¶
| Kenttä | Kuvaus |
|---|---|
| Read access account | Sen palvelutilin täydellinen DN, jolla CyberElements kysyy hakemistoa (esim. cn=service-cye,ou=ServiceAccounts,dc=example,dc=com). On erittäin suositeltavaa määritellä oma välitystili ja poistaa anonyymi bind hakemistoon käytöstä. |
| Password | Palvelutilin salasana. |
| User class | Hakemistosta etsittävien käyttäjien LDAP-objektiluokka (esim. person, inetOrgPerson, user Active Directory -hakemistossa). |
| Group filter | Ylimääräinen määritteestä ja arvosta koostuva suodatin ryhmien tunnistamiseen hakemistossa. Käytetään vain hakutilassa ”from a group attribute”. |
Käyttäjien salasana¶
| Kenttä | Kuvaus |
|---|---|
| Display the password change form | Valittuna kirjautumisnäytöllä näytetään salasanan vaihtolinkki. Tämä valinta on käytettävissä vain, jos hakemistoyhteys käyttää SSL:ää (LDAPS) tai kulkee site-kohteen kautta. |
| Check whether the password must be changed | Valittuna CyberElements kysyy LDAP-hakemistolta, onko käyttäjän vaihdettava salasanansa (pwdLastSet-määrite Active Directory -hakemistossa), ja pakottaa hänet tarvittaessa tekemään sen. |
| Check the password complexity when it is changed | Valittuna CyberElements tarkistaa, että uusi salasana täyttää hakemistossa määritellyn monimutkaisuuskäytännön, kun vaihto käynnistetään portaalista. |
Radius-valinta¶
| Kenttä | Kuvaus |
|---|---|
| Enable the Radius option | Valitse tämä ruutu vain, jos LDAP-hakemistoon on kytketty Radius-todennus (kaksi tekijää). Tämä valinta voidaan ottaa käyttöön vain toimialueen luonnin yhteydessä, eikä sitä voi jälkeenpäin muuttaa. |
Kun Radius-valinta on käytössä, näkyviin tulevat seuraavat asetukset:
| Kenttä | Kuvaus |
|---|---|
| Mode | Radius-palvelimen toimintatila: quicklog (suora todennus: salasana välitetään sellaisenaan Radius-palvelimelle) tai challenge/response (Radius-palvelin lähettää haasteen, johon käyttäjän on vastattava). |
| Server | Radius-palvelimen IP-osoite tai DNS-nimi. |
| Port | Radius-palvelimen kuunteluportti. Oletusarvo: 1812. |
| Secret | CyberElements-ympäristön ja Radius-palvelimen välinen jaettu salaisuus, jolla vaihdot salataan. |
| Number of attempts | Yritysten enimmäismäärä, ennen kuin CyberElements luopuu pyynnöstä Radius-palvelimelle. Oletusarvo: 3. |
| Timeout (seconds) | Enimmäisaika, jonka Radius-palvelimen vastausta odotetaan, ennen kuin aika loppuu. Oletusarvo: 10 sekuntia. |
| Radius NAS IP address | Lähde-IP-osoite, jonka CyberElements ilmoittaa Radius-palvelimelle (NAS-IP-Address-määrite). Asetettava, jos Radius-palvelin suodattaa pyynnöt lähde-IP-osoitteen perusteella. |
Muut asetukset¶
| Kenttä | Kuvaus |
|---|---|
| Allow RDS server management | Valittuna tämän toimialueen tilit voidaan liittää RDS-palvelimiin RDS-palvelinten hallintamoduulissa. |
| Use specific certificate authorities to validate LDAPS certificates | Valittuna CyberElements käyttää omaa CA-sertifikaattia sen sertifikaatin vahvistamiseen, jonka LDAP-palvelin esittää SSL-yhteyksissä. Valitsematta jätettynä käytetään järjestelmän CA-varmentajia (/etc/ssl/certs/ca-certificates.crt). |
| Certificate authorities (base64 encoding) | Tiedosto, joka sisältää juurivarmentajan tai -varmentajat PEM-muodossa (teksti, joka alkaa -----BEGIN CERTIFICATE-----). Näkyvissä ja pakollinen vain, jos edellinen valinta on käytössä. |
LDAP-palvelimet¶
Palvelintaulukko luettelee toimialueeseen liitetyt palvelimet (sarakkeet: Server, Port, Protocol). Useiden palvelinten määrittely mahdollistaa korkean käytettävyyden: CyberElements siirtyy vikatilanteessa automaattisesti käytettävissä olevalle palvelimelle.
Lisää palvelin napsauttamalla +. Kirjoita:
| Kenttä | Kuvaus |
|---|---|
| Server | LDAP-palvelimen IP-osoite tai DNS-nimi. |
| Port | Käyttöportti. Oletusarvo: 389 (LDAP) tai 636 (LDAPS). |
| Protocol | LDAP tai LDAP SSL:n yli. SSL:n käyttöä suositellaan vahvasti myös sisäverkossa. |
Muokkaa olemassa olevaa palvelinta valitsemalla se ja napsauttamalla kuvaketta Properties.
Poista palvelin valitsemalla se ja napsauttamalla ×.
”Anonymous directory” -tyypin toimialueen määritys¶
Anonyymiä toimialuetta voi käyttää niissä harvinaisissa tapauksissa, joissa sovellukseen pääsy ei vaadi todennusta, koska käyttäjä on jo todennettu erityisin keinoin.
| Kenttä | Kuvaus |
|---|---|
| Maximum number of connections | Rajoittaa tällä toimialueella sallittujen samanaikaisten yhteyksien määrää. |
| Use the certificate CN as the user identifier | Valittuna käyttäjän tunniste poimitaan automaattisesti yhteyden yhteydessä esitetyn asiakassertifikaatin CN-kentästä. Tätä tunnistetta käytetään sen jälkeen SSO:ssa. |
| Identifier format, from the DN | Lauseke, jolla tunniste muodostetaan sertifikaatin DN:n osista (esim. %CN%@%OU%). Näkyvissä vain, jos edellinen valinta on käytössä. |
”SAML” -tyypin toimialueen määritys¶
Kun käytetään SAML-toimialuetta, CyberElements toimii palveluntarjoajana (SP) ja delegoi todennuksen ulkoiselle identiteetin tarjoajalle (IdP).
Välilehti: General information¶
| Kenttä | Kuvaus |
|---|---|
| Identity provider | Identiteetin tarjoajan tyyppi: Other (mikä tahansa standardinmukainen SAML-IdP) tai Azure (Microsoft Azure AD / Entra ID, joka lisäksi ottaa käyttöön ryhmien asynkronisen synkronoinnin). |
| Identity provider EntityId | IdP:n yksilöivä tunniste SAML-federaatiossa. Sen arvon antaa IdP (esim. Azure: https://sts.windows.net/{tenant-id}/, Shibboleth: https://[serverName]/idp/shibboleth). |
| Group names variable | Sen SAML-määritteen nimi, joka kantaa käyttäjän ryhmäjäsenyydet väittämässä (esim. Azure: http://schemas.microsoft.com/ws/2008/06/identity/claims/groups). |
| Login variable | Sen SAML-määritteen nimi, jota käytetään CyberElements-ympäristössä kirjautumistunnisteena (esim. http://schemas.xmlsoap.org/ws/2005/05/identity/claims/name). |
| The domain is part of cascading authentication | Katso osio Porrastettu todennus. |
| Manual configuration | Valittuna identiteetin tarjoajan parametrit on kirjoitettava käsin (SAML-päätepisteiden EntityId). Valitsematta jätettynä nämä parametrit poimitaan automaattisesti metatietotiedostosta. Käytettävissä vain muokkaustilassa. |
Välilehti: Access service¶
Tällä välilehdellä määritetään identiteetin tarjoajan kanssa vaihdettavat metatiedot, ja siitä pääsee CyberElements-ympäristön tuottamiin palveluntarjoajan (SP) metatietoihin.
| Kenttä | Kuvaus |
|---|---|
| IDP metadata URL | Julkinen URL, josta CyberElements lataa automaattisesti identiteetin tarjoajan XML-metatietotiedoston. Jos se on asetettu, SAML-päätepisteet poimitaan automaattisesti ja päivitetään sertifikaatin uusimisen yhteydessä. |
| IDP metadata file | Ilmoittaa parhaillaan ladatun XML-metatietotiedoston tilan (päivämäärä, voimassaolo). |
| Set a new metadata file | Valittuna näkyviin tulee tiedoston latauskenttä, jolla IdP:n antaman XML-metatietotiedoston voi ladata käsin. |
| Metadata file (xml) | Ladattava identiteetin tarjoajan XML-metatietotiedosto. Käytä painiketta Check file vahvistaaksesi sisällön ennen tallennusta. Näkyvissä vain, jos edellinen ruutu on valittuna. |
| Service provider | Linkki SP:n XML-metatietotiedostoon, jonka CyberElements tuottaa tälle toimialueelle. Tämä tiedosto on annettava identiteetin tarjoajalle, jotta määritys saadaan valmiiksi IdP:n puolella. |
Porrastettu todennus¶
Siirry sivulle Yleiset asetukset ottaaksesi porrastetun todennuksen käyttöön.
Kun käyttäjä siirtyy portaaliin, järjestelmä etsii porrastettujen toimialueiden joukosta ne, joissa todennus on mahdollista ilman kirjautumistunnusta ja salasanaa (SAML, Apache, sertifikaatti). Käytetään ensimmäistä toimialuetta, joka tunnistaa käyttäjän. Jos mikään toimialue ei voi todentaa häntä ilman salasanaa, näytetään kirjautumistunnuksen ja salasanan kentät.
Kun toiminto on käytössä, toimialueluetteloon ilmestyy kaksi painiketta:
- Valitse ”The domain is part of cascading authentication” jokaiselle halutulle toimialueelle.
- Järjestystä voi muuttaa ylös- ja alas-nuolilla. Järjestysnumero 0 käsitellään ensimmäisenä.
Note
Anonymous- ja Radius-toimialueita sekä niitä, jotka delegoivat todennuksen ulkoiselle palvelimelle (CAS), ei voi käyttää porrastetussa todennuksessa.