Gå til innhold

Microsoft Entra ID

Denne artikkelen beskriver hvordan SAMLv2-identitetsføderasjon mellom Microsoft Entra ID og CyberElements konfigureres.

Adadvarsel!

Opplysningene nedenfor gjelder utelukkende for CyberElements.

Konfigurasjon av en SAML-identitetsleverandør med Microsoft Entra ID

Logg på Azure-administrasjonskonsollet: Azure-administrasjonskonsollet

Når du er pålogget, går du til dine Enterprise applications.
Opprett derfra en ny applikasjon:

Velg å opprette den nye applikasjonen din:

Gi den et navn, velg å integrere en annen applikasjon som ikke finnes i galleriet, og opprett den:

Når bedriftsapplikasjonen din er opprettet for CyberElements, legger du til brukere og brukergrupper i den:

Gå deretter til menyen Single sign-on for å starte konfigurasjonen av SAML ved å velge den:

Nederst på siden kopierer du verdien av Microsoft Entra Identifier:

La fanen stå åpen, og åpne identitetsleverandørene fra CyberElements-administrasjonskonsollet:

Legg deretter til en ny:

  1. Velg domenetypen SAML
  2. Gi det nye domenet ditt et navn
  3. Legg til en valgfri beskrivelse
  4. Angi det lokale domenet ditt; det brukes til SSO-mekanismen når den er aktivert
  5. Juster utløpstiden for inaktive brukerøkter (brukerøkter der ingen CyberElements-applikasjon kjører)
  6. Juster antallet samtidige økter som er tillatt per bruker
  7. Aktiver eller deaktiver automatisk sletting av den eldste økten hvis brukeren logger på når han eller hun allerede har nådd det maksimale antallet samtidige økter
  8. Velg identitetsleverandøren Azure
  9. Skriv inn verdien Microsoft Entra Identifier som ble hentet tidligere
  10. Skriv inn verdien til følgende gruppevariabel:
    1
    http://schemas.microsoft.com/ws/2005/05/identity/claims/groups
    
  11. La formatet til gruppevariabelen stå som URI
  12. Skriv inn verdien til følgende påloggingsvariabel:
    1
    http://schemas.microsoft.com/ws/2005/05/identity/claims/name
    
  13. La formatet til påloggingsvariabelen stå som URI
  14. Ta domenet med i kaskadeautentiseringen eller ikke

Bekreft opprettingen av domenet, og åpne det på nytt for å gå til den andre fanen.
Derfra kan du laste ned konfigurasjonsmetadataene for IDP-en:

Gå tilbake til fanen med konfigurasjonen av Entra ID-bedriftsapplikasjonen, og last opp Metadata-filen som ble hentet fra CyberElements:

Endre verdien til avloggings-URL-en ved å erstatte endelsen /Artifact med /Redirect, og lagre konfigurasjonen:

Rediger deretter SAML-attributtene og SAML-assertionene:

Legg til en ny gruppeassertion, overfør enten alle gruppene til brukeren eller bare gruppene som er tilordnet bedriftsapplikasjonen, kontroller at det er gruppe-ID-en som overføres, og bekreft opprettingen av den nye assertionen:

Hent til slutt URL-en til føderasjonsmetadataene:

Gå tilbake til CyberElements-administrasjonskonsollet og legg til URL-en til føderasjonsmetadataene:

Når det er bekreftet, er det nye SAML-domenet ditt klart til bruk.

Legge til grupper

Det nye SAML-domenet kan brukes direkte, men siden SAMLv2 ikke gir mulighet for direkte utveksling mellom Identity Provider (IDP) og Service Provider (SP), som i vår sammenheng er CyberElements, kan denne ikke kjenne brukergruppene som finnes i Entra ID.
For å komme rundt dette problemet kan brukergruppene enten synkroniseres ved behov eller legges til manuelt i produktet.

Synkronisering ved behov

Synkronisering ved behov av Entra ID-brukergruppene er mulig ved hjelp av Azure-funksjonen device login.
Denne funksjonen synkroniserer alle gruppene som finnes i Entra ID.

For å utføre denne synkroniseringen åpner du listen over tilgjengelige domener og klikker på synkroniseringsknappen :

Det åpnes et vindu der du må kopiere en kode og lime den inn i Azure-autentiseringen som er tilgjengelig via lenken som oppgis:

Etter autentiseringen synkroniserer CyberElements alle gruppene slik at de kan brukes i løsningen. Avhengig av antallet grupper som skal synkroniseres, kan operasjonen ta opptil 5 minutter (ved flere tusen grupper).

Manuelt

Åpne administrasjonen av brukergrupper:

Velg Entra ID-domenet ditt og klikk på knappen for å legge til :

Fyll til slutt ut de ulike feltene for å legge til en gruppe som finnes i Entra ID:

  1. Skriv inn visningsnavnet til brukergruppen din i CyberElements (for å forenkle administrasjonen anbefales det å gi den samme navn som i Entra ID)
  2. Angi ID-en til gruppeobjektet, som kan hentes fra gruppeadministrasjonen i Azure
  3. Legg eventuelt til en beskrivelse for brukergruppen