Microsoft Entra ID¶
Ten artykuł opisuje, jak skonfigurować federację tożsamości SAMLv2 między Microsoft Entra ID a CyberElements.
Ostrzeżenie!
Podane poniżej informacje są ważne wyłącznie dla CyberElements.
Konfiguracja dostawcy tożsamości SAML z Microsoft Entra ID¶
Zaloguj się do konsoli administracyjnej Azure: Konsola administracyjna Azure
Po zalogowaniu przejdź do swoich Enterprise applications.
Utwórz tam nową aplikację:
Wybierz utworzenie nowej aplikacji:
Nadaj jej nazwę, wybierz integrację innej aplikacji, której nie ma w katalogu, i utwórz ją:
Gdy aplikacja firmowa dla CyberElements zostanie utworzona, dodaj do niej użytkowników i grupy użytkowników:
Następnie przejdź do menu Single sign-on i rozpocznij konfigurację SAML, wybierając ją:
Na dole strony skopiuj wartość Microsoft Entra Identifier:
Pozostaw kartę otwartą i w konsoli administracyjnej CyberElements otwórz dostawców tożsamości:
Następnie dodaj nowego:
- Wybierz typ domeny SAML
- Nadaj nazwę swojej nowej domenie
- Dodaj opcjonalny opis
- Podaj swoją domenę lokalną; będzie ona używana przez mechanizm SSO, gdy zostanie włączony
- Dostosuj czas wygaśnięcia nieaktywnych sesji użytkowników (sesji, w których nie działa żadna aplikacja CyberElements)
- Dostosuj liczbę jednoczesnych sesji dozwoloną dla każdego użytkownika
- Włącz lub wyłącz automatyczne usuwanie najstarszej sesji, gdy użytkownik loguje się, mimo że osiągnął już maksymalną liczbę jednoczesnych sesji
- Wybierz dostawcę tożsamości
Azure - Wprowadź wartość
Microsoft Entra Identifierpobraną wcześniej - Wprowadź wartość następującej zmiennej grupy:
1http://schemas.microsoft.com/ws/2005/05/identity/claims/groups - Pozostaw format zmiennej grupy jako
URI - Wprowadź wartość następującej zmiennej logowania:
1http://schemas.microsoft.com/ws/2005/05/identity/claims/name - Pozostaw format zmiennej logowania jako
URI - Włącz domenę do uwierzytelniania kaskadowego lub nie
Zatwierdź utworzenie domeny, a następnie otwórz ją ponownie, aby przejść do drugiej karty.
Możesz tam pobrać metadane konfiguracji przeznaczone dla IDP:
Wróć do karty z konfiguracją aplikacji firmowej Entra ID i wgraj plik Metadata pobrany z CyberElements:
Zmień wartość adresu URL wylogowania, zastępując końcówkę /Artifact przez /Redirect, i zapisz konfigurację:
Następnie edytuj atrybuty i asercje SAML:
Dodaj nową asercję grupy, przekaż albo wszystkie grupy użytkownika, albo tylko grupy przypisane do aplikacji firmowej, upewnij się, że przekazywany jest identyfikator grupy, i zatwierdź utworzenie nowej asercji:
Na koniec pobierz adres URL metadanych federacji:
Wróć do konsoli administracyjnej CyberElements i dodaj adres URL metadanych federacji:
Po zatwierdzeniu Twoja nowa domena SAML jest gotowa do użycia.
Dodawanie grup¶
Nowa domena SAML jest od razu użyteczna, ale ponieważ SAMLv2 nie przewiduje bezpośredniej wymiany między Identity Provider (IDP) a Service Provider (SP), którym w naszym kontekście jest CyberElements, ten drugi nie może poznać grup użytkowników istniejących w Entra ID.
Aby obejść ten problem, grupy użytkowników można albo synchronizować doraźnie, albo dodać ręcznie w produkcie.
Synchronizacja doraźna¶
Doraźna synchronizacja grup użytkowników Entra ID jest możliwa dzięki funkcji Azure device login.
Ta funkcja synchronizuje wszystkie grupy istniejące w Entra ID.
Aby wykonać tę synchronizację, otwórz listę dostępnych domen i kliknij przycisk synchronizacji :
Otworzy się okno, w którym trzeba skopiować kod i wkleić go w uwierzytelnianiu Azure dostępnym pod podanym odnośnikiem:
Po uwierzytelnieniu CyberElements zsynchronizuje wszystkie grupy, aby były użyteczne w rozwiązaniu. Zależnie od liczby grup do synchronizacji operacja może potrwać do 5 minut (przy tysiącach grup).
Ręcznie¶
Otwórz zarządzanie grupami użytkowników:
Wybierz swoją domenę Entra ID i kliknij przycisk dodawania :
Na koniec wypełnij poszczególne pola, aby dodać grupę istniejącą w Entra ID:
- Wprowadź nazwę wyświetlaną swojej grupy użytkowników w CyberElements (dla uproszczenia zarządzania zaleca się nadanie jej takiej samej nazwy jak w Entra ID)
- Podaj identyfikator obiektu grupy, który można pobrać z zarządzania grupami w Azure
- Opcjonalnie dodaj opis grupy użytkowników




















