Microsoft Entra ID¶
Denne artikkelen beskriver hvordan SAMLv2-identitetsføderasjon mellom Microsoft Entra ID og CyberElements konfigureres.
Adadvarsel!
Opplysningene nedenfor gjelder utelukkende for CyberElements.
Konfigurasjon av en SAML-identitetsleverandør med Microsoft Entra ID¶
Logg på Azure-administrasjonskonsollet: Azure-administrasjonskonsollet
Når du er pålogget, går du til dine Enterprise applications.
Opprett derfra en ny applikasjon:
Velg å opprette den nye applikasjonen din:
Gi den et navn, velg å integrere en annen applikasjon som ikke finnes i galleriet, og opprett den:
Når bedriftsapplikasjonen din er opprettet for CyberElements, legger du til brukere og brukergrupper i den:
Gå deretter til menyen Single sign-on for å starte konfigurasjonen av SAML ved å velge den:
Nederst på siden kopierer du verdien av Microsoft Entra Identifier:
La fanen stå åpen, og åpne identitetsleverandørene fra CyberElements-administrasjonskonsollet:
Legg deretter til en ny:
- Velg domenetypen SAML
- Gi det nye domenet ditt et navn
- Legg til en valgfri beskrivelse
- Angi det lokale domenet ditt; det brukes til SSO-mekanismen når den er aktivert
- Juster utløpstiden for inaktive brukerøkter (brukerøkter der ingen CyberElements-applikasjon kjører)
- Juster antallet samtidige økter som er tillatt per bruker
- Aktiver eller deaktiver automatisk sletting av den eldste økten hvis brukeren logger på når han eller hun allerede har nådd det maksimale antallet samtidige økter
- Velg identitetsleverandøren
Azure - Skriv inn verdien
Microsoft Entra Identifiersom ble hentet tidligere - Skriv inn verdien til følgende gruppevariabel:
1http://schemas.microsoft.com/ws/2005/05/identity/claims/groups - La formatet til gruppevariabelen stå som
URI - Skriv inn verdien til følgende påloggingsvariabel:
1http://schemas.microsoft.com/ws/2005/05/identity/claims/name - La formatet til påloggingsvariabelen stå som
URI - Ta domenet med i kaskadeautentiseringen eller ikke
Bekreft opprettingen av domenet, og åpne det på nytt for å gå til den andre fanen.
Derfra kan du laste ned konfigurasjonsmetadataene for IDP-en:
Gå tilbake til fanen med konfigurasjonen av Entra ID-bedriftsapplikasjonen, og last opp Metadata-filen som ble hentet fra CyberElements:
Endre verdien til avloggings-URL-en ved å erstatte endelsen /Artifact med /Redirect, og lagre konfigurasjonen:
Rediger deretter SAML-attributtene og SAML-assertionene:
Legg til en ny gruppeassertion, overfør enten alle gruppene til brukeren eller bare gruppene som er tilordnet bedriftsapplikasjonen, kontroller at det er gruppe-ID-en som overføres, og bekreft opprettingen av den nye assertionen:
Hent til slutt URL-en til føderasjonsmetadataene:
Gå tilbake til CyberElements-administrasjonskonsollet og legg til URL-en til føderasjonsmetadataene:
Når det er bekreftet, er det nye SAML-domenet ditt klart til bruk.
Legge til grupper¶
Det nye SAML-domenet kan brukes direkte, men siden SAMLv2 ikke gir mulighet for direkte utveksling mellom Identity Provider (IDP) og Service Provider (SP), som i vår sammenheng er CyberElements, kan denne ikke kjenne brukergruppene som finnes i Entra ID.
For å komme rundt dette problemet kan brukergruppene enten synkroniseres ved behov eller legges til manuelt i produktet.
Synkronisering ved behov¶
Synkronisering ved behov av Entra ID-brukergruppene er mulig ved hjelp av Azure-funksjonen device login.
Denne funksjonen synkroniserer alle gruppene som finnes i Entra ID.
For å utføre denne synkroniseringen åpner du listen over tilgjengelige domener og klikker på synkroniseringsknappen :
Det åpnes et vindu der du må kopiere en kode og lime den inn i Azure-autentiseringen som er tilgjengelig via lenken som oppgis:
Etter autentiseringen synkroniserer CyberElements alle gruppene slik at de kan brukes i løsningen. Avhengig av antallet grupper som skal synkroniseres, kan operasjonen ta opptil 5 minutter (ved flere tusen grupper).
Manuelt¶
Åpne administrasjonen av brukergrupper:
Velg Entra ID-domenet ditt og klikk på knappen for å legge til :
Fyll til slutt ut de ulike feltene for å legge til en gruppe som finnes i Entra ID:
- Skriv inn visningsnavnet til brukergruppen din i CyberElements (for å forenkle administrasjonen anbefales det å gi den samme navn som i Entra ID)
- Angi ID-en til gruppeobjektet, som kan hentes fra gruppeadministrasjonen i Azure
- Legg eventuelt til en beskrivelse for brukergruppen




















