Ga naar inhoud

Microsoft Entra ID

Dit artikel beschrijft hoe de SAMLv2-identiteitsfederatie tussen Microsoft Entra ID en CyberElements wordt geconfigureerd.

Waarschuwing!

De onderstaande informatie geldt uitsluitend voor CyberElements.

Een SAML-identiteitsprovider configureren met Microsoft Entra ID

Meld u aan bij de beheerconsole van Azure: Beheerconsole van Azure

Ga na het aanmelden naar uw Enterprise applications.
Maak daar een nieuwe aan:

Kies voor het aanmaken van uw nieuwe applicatie:

Geef ze een naam, kies voor de integratie van een andere applicatie die niet in de galerie staat, en maak ze aan:

Zodra uw bedrijfsapplicatie voor CyberElements is aangemaakt, voegt u er gebruikers en gebruikersgroepen aan toe:

Ga daarna naar het menu Single sign-on en start de configuratie van SAML door deze te selecteren:

Kopieer onderaan de pagina de waarde van Microsoft Entra Identifier:

Laat het tabblad open en open in de CyberElements-beheerconsole de identiteitsproviders:

Voeg daarna een nieuwe toe:

  1. Selecteer het domeintype SAML
  2. Geef uw nieuwe domein een naam
  3. Voeg een optionele beschrijving toe
  4. Geef uw lokale domein op; dit wordt gebruikt voor het SSO-mechanisme zodra dit is ingeschakeld
  5. Pas de vervaltijd aan voor inactieve gebruikerssessies (sessies waarin geen enkele CyberElements-applicatie loopt)
  6. Pas het aantal gelijktijdige sessies aan dat per gebruiker is toegestaan
  7. Schakel het automatisch verwijderen van de oudste sessie in of uit wanneer de gebruiker zich aanmeldt terwijl hij het maximale aantal gelijktijdige sessies al heeft bereikt
  8. Selecteer de identiteitsprovider Azure
  9. Voer de eerder opgehaalde waarde Microsoft Entra Identifier in
  10. Voer de waarde van de volgende groepsvariabele in:
    1
    http://schemas.microsoft.com/ws/2005/05/identity/claims/groups
    
  11. Laat de indeling van de groepsvariabele op URI staan
  12. Voer de waarde van de volgende aanmeldvariabele in:
    1
    http://schemas.microsoft.com/ws/2005/05/identity/claims/name
    
  13. Laat de indeling van de aanmeldvariabele op URI staan
  14. Neem het domein al dan niet op in de cascadeauthenticatie

Bevestig het aanmaken van het domein en open het opnieuw om naar het tweede tabblad te gaan.
Daar kunt u de configuratiemetadata voor de IDP downloaden:

Ga terug naar het tabblad met de configuratie van de Entra ID-bedrijfsapplicatie en upload het bestand Metadata dat u uit CyberElements hebt opgehaald:

Wijzig de waarde van de afmeld-URL door het einde /Artifact te vervangen door /Redirect en sla de configuratie op:

Bewerk daarna de SAML-attributen en -asserties:

Voeg een nieuwe groepsassertie toe, verzend ofwel alle groepen van de gebruiker ofwel alleen de groepen die aan de bedrijfsapplicatie zijn toegewezen, zorg ervoor dat het de groeps-ID is die wordt verzonden, en bevestig het aanmaken van de nieuwe assertie:

Haal ten slotte de URL van de federatiemetadata op:

Ga terug naar de CyberElements-beheerconsole en voeg de URL van de federatiemetadata toe:

Na bevestiging is uw nieuwe SAML-domein klaar voor gebruik.

Groepen toevoegen

Het nieuwe SAML-domein is direct bruikbaar, maar omdat SAMLv2 geen rechtstreekse uitwisseling tussen de Identity Provider (IDP) en de Service Provider (SP) voorziet — in onze context CyberElements — kan deze de gebruikersgroepen op Entra ID niet kennen.
Om dit probleem te omzeilen kunnen de gebruikersgroepen ofwel eenmalig worden gesynchroniseerd, ofwel handmatig aan het product worden toegevoegd.

Eenmalige synchronisatie

De eenmalige synchronisatie van de Entra ID-gebruikersgroepen is mogelijk via de Azure-functie device login.
Deze functie synchroniseert alle groepen die in Entra ID aanwezig zijn.

Open voor deze synchronisatie de lijst van beschikbare domeinen en klik op de synchronisatieknop :

Er opent een venster waarin u een code moet kopiëren en plakken in de Azure-authenticatie die via de opgegeven link toegankelijk is:

Na de authenticatie synchroniseert CyberElements alle groepen om ze bruikbaar te maken in de oplossing. Afhankelijk van het aantal te synchroniseren groepen kan de bewerking tot 5 minuten duren (bij duizenden groepen).

Handmatig

Open het beheer van de gebruikersgroepen:

Selecteer uw Entra ID-domein en klik op de toevoegknop :

Vul ten slotte de verschillende velden in om een groep toe te voegen die in Entra ID aanwezig is:

  1. Voer de weergavenaam van uw gebruikersgroep in CyberElements in (om het beheer te vereenvoudigen is het raadzaam dezelfde naam te gebruiken als in Entra ID)
  2. Geef de ID van het groepsobject op, die u in het groepsbeheer van Azure kunt ophalen
  3. Voeg desgewenst een beschrijving toe aan de gebruikersgroep